A privacidade é uma decisão de arquitetura, não um documento de política
O Sanket foi desenvolvido com a premissa de que o servidor não é confiável. A arquitetura de conhecimento zero, a criptografia Signal Protocol e os controles de privacidade em camadas fazem com que suas comunicações permaneçam privadas por concepção - não apenas por promessa.
Servidor de conhecimento zero
O servidor armazena apenas texto cifrado
9 camadas criptográficas
Da troca de chaves ao armazenamento
Perfeita Confidencialidade em Avanço
Rotação da chave a cada mensagem
Modelo sem publicidade
Sem criação de perfis com base em metadados
Arquitetura principal
Arquitetura de servidor de conhecimento zero
Um servidor sem acesso aos dados em texto simples armazena e encaminha apenas dados cifrados - contém texto cifrado que não consegue ler. Isto significa que o operador da plataforma, o administrador do servidor e qualquer pessoa com acesso ao servidor não conseguem ler as suas mensagens, mesmo perante uma ordem judicial.
Modelo tradicional de servidor
Alice escreve uma mensagem
Texto simples no dispositivo
Mensagem enviada por HTTPS
Encriptado apenas em trânsito
O servidor desencripta e armazena
O servidor armazena dados em texto simples
O servidor volta a encriptar para Bob
O servidor volta a assinar a mensagem
O servidor tem acesso total
O operador pode ler todas as mensagens
O operador do servidor pode ler todas as mensagens. Qualquer violação de segurança, ordem judicial ou ameaça interna expõe todas as comunicações.
Modelo de conhecimento zero de Sanket
Alice escreve uma mensagem
Texto simples no dispositivo
Mensagem encriptada no dispositivo
Utilizando a chave pública de Bob através do Signal Protocol
Texto cifrado enviado ao servidor
O servidor recebe apenas um bloco de dados encriptado
O servidor armazena texto cifrado
Não é possível decifrar - não existem chaves privadas
O dispositivo de Bob decifra localmente
Texto simples apenas no dispositivo do destinatário
O operador do servidor não tem qualquer acesso ao conteúdo das mensagens. Uma violação de segurança, ordem judicial ou ameaça interna não pode expor o texto simples.
O que a arquitetura de conhecimento zero garante
O operador não pode ler as mensagens
A Tosh Defence Private Limited não consegue ler o conteúdo das comunicações da sua organização - nem agora, nem no âmbito de qualquer processo judicial contra o operador da plataforma.
Uma violação de segurança do servidor não pode expor o conteúdo
Se um atacante comprometer o servidor do Sanket, obtém apenas texto cifrado. Sem as chaves privadas (que nunca saem dos dispositivos), o conteúdo não pode ser decifrado.
As chaves privadas nunca saem dos dispositivos
As chaves de identidade, de sessão e de mensagem são geradas e armazenadas no dispositivo do utilizador. O servidor nunca detém nem tem acesso a material criptográfico de chaves privadas.
As sessões anteriores estão permanentemente protegidas
O sigilo futuro perfeito significa que as chaves efémeras utilizadas em sessões anteriores não são conservadas. O comprometimento da chave de hoje não permite decifrar a conversa de ontem.
Não é possível definir perfis com base em metadados
Sem acesso aos dados em texto simples, o servidor não pode analisar conteúdos, procurar palavras-chave, analisar sentimentos nem realizar qualquer forma de análise de mensagens para obtenção de informações.
Sem um único ponto de falha na desencriptação
Não existe uma chave mestra que permita aceder a todas as mensagens. Cada sessão é encriptada de forma independente. Qualquer comprometimento fica sempre limitado a sessões individuais.
Algoritmo Double Ratchet
Perfeita Confidencialidade em Avanço
O algoritmo Double Ratchet do Signal Protocol gera uma nova chave criptográfica para cada mensagem. As chaves são efémeras - utilizadas uma vez e descartadas. Esta propriedade, denominada confidencialidade futura perfeita (PFS), significa que a obtenção de uma chave hoje não permite desencriptar mensagens enviadas no passado.
Para organizações que lidam com informação sensível e enfrentam adversários persistentes - agentes de ameaça estatais, espionagem empresarial prolongada ou recolha contínua de informações - a PFS não é opcional. É a diferença entre um incidente limitado e a exposição de todo o histórico das comunicações.
Início da sessão
X3DHO acordo de chaves X3DH estabelece a sessão inicial usando chaves de identidade, pré-chaves assinadas e pré-chaves de uso único. Não é necessário nenhum segredo pré-compartilhado.
Cada mensagem
DH RatchetO mecanismo de atualização de chaves Diffie-Hellman avança a cada troca de mensagens, gerando novo material de chave efémero. Cada mensagem utiliza uma chave única derivada do estado anterior desse mecanismo.
Derivação de Chaves
HKDFO HKDF-SHA256 deriva chaves de cifragem simétrica e chaves MAC de cada saída do mecanismo de atualização de chaves. As chaves de mensagem nunca são reutilizadas - depois de utilizadas, são eliminadas da memória.
Mensagens anteriores
PFSAs chaves de sessão eliminadas não podem ser regeneradas. Mesmo que um adversário comprometa posteriormente a chave de identidade de longo prazo de um dispositivo, não poderá utilizá-la para desencriptar o tráfego de sessões anteriores.
Especificação criptográfica
Algoritmos de criptografia no Sanket
Todas as camadas de comunicação do Sanket utilizam padrões criptográficos publicados e revistos por pares - sem algoritmos proprietários nem segurança baseada na obscuridade.
| Camada | Algoritmo | Padrão | Comprimento da chave | O que protege |
|---|---|---|---|---|
| Acordo de chaves | X3DH (troca tripla estendida de Diffie-Hellman) | Signal Protocol | 255 bits (Curve25519) | Troca inicial de chaves sem segredos pré-partilhados |
| Encriptação de mensagens | AES-256-GCM | NIST FIPS 197 | 256 bits | Confidencialidade e integridade do conteúdo das mensagens |
| Chaves de sessão | Algoritmo Double Ratchet | Signal Protocol | 256 bits por passo do mecanismo de atualização de chaves | Sigilo futuro perfeito - as sessões anteriores permanecem protegidas mesmo que uma chave seja comprometida |
| Camada de transporte | TLS 1.3 | RFC 8446 | 256 bits (ECDHE) | Proteção dos metadados e prevenção de ataques de intermediário |
| Fixação de certificados | Validação do código de acesso com SHA-256 | RFC 7469 | Não aplicável | Prevenção da interceção ao nível da rede |
| Derivação de Chaves | HKDF-SHA256 | RFC 5869 | Saída de 256 bits | Material de chaves criptograficamente isolado por sessão |
| Autenticação | HMAC-SHA256 | RFC 2104 | 256 bits | Autenticidade das mensagens e deteção de adulterações |
| Armazenamento de Chaves | Enclave seguro / caixa-forte reforçada | Platform TEE | Vinculado ao hardware | Resistência à extração física de chaves |
| Curva elíptica | Curve25519 / Ed25519 | RFC 8032 / RFC 8031 | 255 bits | Autenticidade das chaves e verificação de identidade |
Todos os algoritmos são normas abertas especificadas publicamente. Sanket não utiliza implementações criptográficas proprietárias.
Controlos em camadas
Controlos de privacidade a todos os níveis
Controlos de administração
Aprovisionamento e desativação de utilizadores - apenas as identidades aprovadas podem aceder à plataforma
Revogação imediata do acesso - remova de imediato qualquer utilizador de todos os grupos e canais
Governação de grupos e canais - criação, gestão e restrição das estruturas de comunicação das equipas
Gestão da confiança dos dispositivos - aprove, audite e apague remotamente os dados dos dispositivos registados
Retenção de mensagens configurável - defina períodos de retenção para toda a organização ou específicos de cada canal
Acesso aos registos de auditoria - visibilidade sobre eventos de acesso dos utilizadores e alterações administrativas
Controlos de utilizador
Mensagens temporárias - defina prazos de eliminação automática para cada conversa
Prevenção de capturas de ecrã - restringir a captura de ecrã na aplicação nas plataformas compatíveis
Controlo das confirmações de leitura - ative ou desative os sinais de confirmação de entrega e leitura
Gestão de sessões ativas - consulte e termine sessões em todos os dispositivos com sessão iniciada
Privacidade do conteúdo das notificações - oculte as pré-visualizações das mensagens nas notificações do ecrã de bloqueio
Bloqueio biométrico da aplicação - exige autenticação por impressão digital ou reconhecimento facial para aceder à aplicação
Controlos dos dados da organização
Seleção da localização dos dados - escolha a região geográfica onde são tratados os dados da sua instalação
Acordo de tratamento de dados do GDPR - acordo formal disponível para todas as instalações de Sanket.Work
Aplicação da política de conservação - os administradores definem e aplicam períodos de conservação em toda a organização
Sem publicidade nem definição de perfis - nenhuma extração comercial de dados do conteúdo ou dos metadados das comunicações
Exportação e portabilidade - capacidade de exportar dados para responder a pedidos de acesso dos titulares e exercer direitos de portabilidade
Procedimentos de apagamento - capacidade de eliminação de dados para cumprir o direito ao apagamento previsto no GDPR
Alinhamento regulamentar
Comunicação concebida em conformidade com o GDPR
A conformidade das plataformas de comunicação com o GDPR não se alcança assinalando requisitos numa lista - exige a arquitetura adequada. A conceção de Sanket, que impede o servidor de aceder aos dados que encaminha, as opções de localização dos dados e o apoio mediante um acordo formal de tratamento de dados destinam-se a organizações com obrigações enquanto responsáveis pelo tratamento ao abrigo do GDPR.
Solicitar documentação sobre o GDPRMinimização de dados
O Sanket coleta apenas os dados necessários à comunicação. Sem perfis publicitários, sem rastreamento comportamental e sem retenção desnecessária de metadados.
Direito ao apagamento
Os administradores podem proceder à eliminação dos dados dos utilizadores. As mensagens temporárias são eliminadas automaticamente. A eliminação da conta remove da plataforma o conteúdo do utilizador.
Portabilidade dos dados
A exportação dos dados da organização está disponível para efeitos de conformidade com o GDPR. Os utilizadores podem exportar o seu histórico de comunicações em formatos estruturados.
Privacidade desde a conceção
A arquitetura de servidor de conhecimento zero significa que a privacidade é o estado predefinido - não uma configuração. O servidor não pode ler o conteúdo das mensagens em nenhuma circunstância.
Acordo com o subcontratante para o tratamento de dados
Acordo formal de tratamento de dados em conformidade com o GDPR disponível para todas as instalações de Sanket.Work. A Tosh Defence atua como subcontratante, sob a sua responsabilidade enquanto responsável pelo tratamento.
Segurança do tratamento de dados
A encriptação de ponta a ponta com Signal Protocol, o transporte por TLS 1.3, o armazenamento de chaves protegido por hardware e a fixação de certificados satisfazem, em conjunto, as medidas técnicas do artigo 32.
Transferências internacionais
As opções de localização dos dados permitem o seu tratamento na UE/EEE. As instalações de Sanket.Enterprise nos servidores do cliente mantêm os dados inteiramente dentro da jurisdição do cliente.
Modelo de negócios
As suas comunicações não são um produto
As plataformas de mensagens de consumo obtêm receitas com publicidade - o que exige compreender o comportamento dos utilizadores. O Sanket não tem um modelo publicitário nem incentivos para analisar ou monetizar as suas comunicações.
Plataforma de mensagens de consumo
As receitas publicitárias dependem da compreensão do comportamento dos utilizadores
Os metadados das mensagens (quem, quando e com que frequência) têm valor comercial
A análise das redes de contactos serve a publicidade direcionada
Os termos de serviço permitem uma utilização ampla dos dados para «melhorar os serviços»
Um serviço gratuito significa que a atenção e os dados dos utilizadores são o produto
Sanket
As receitas provêm da instalação e das subscrições - não dos dados
Sem incentivo comercial para analisar metadados de comunicações
Sem integrações de publicidade no código ou na infraestrutura da plataforma
Sem SDK de análise de terceiros na aplicação Sanket
O cliente paga por um serviço - os seus dados continuam a ser sua propriedade
Avalie a arquitetura de privacidade da Sanket para a sua organização
Solicite uma análise técnica aprofundada com a equipa da Tosh Defence. Abordamos a arquitetura de conhecimento zero, as especificações de encriptação, o acordo de tratamento de dados ao abrigo do GDPR e as opções de implementação para os seus requisitos específicos de conformidade.