Quyền riêng tư là quyết định về kiến trúc, không phải văn bản chính sách
Sanket được xây dựng trên giả định rằng không thể tin cậy máy chủ. Kiến trúc không cho phép máy chủ đọc dữ liệu, mã hóa bằng Signal Protocol và các biện pháp kiểm soát quyền riêng tư nhiều lớp giúp thông tin liên lạc của bạn được giữ riêng tư ngay từ thiết kế - không chỉ bằng lời hứa.
Máy chủ không thể đọc dữ liệu
Máy chủ chỉ lưu trữ bản mã
9 lớp mật mã
Từ trao đổi khóa đến lưu trữ
Bảo mật tiến tới hoàn hảo
Thay đổi khóa cho từng tin nhắn
Không sử dụng mô hình quảng cáo
Không phân tích hồ sơ từ siêu dữ liệu
Kiến trúc cốt lõi
Kiến trúc máy chủ không thể đọc dữ liệu
Máy chủ không thể đọc dữ liệu chỉ lưu trữ và chuyển tiếp dữ liệu đã mã hóa - máy chủ giữ bản mã mà không thể đọc. Điều này có nghĩa là đơn vị vận hành nền tảng, quản trị viên máy chủ và bất kỳ bên nào có quyền truy cập máy chủ đều không thể đọc tin nhắn của bạn, ngay cả khi có lệnh của tòa án.
Mô hình máy chủ truyền thống
Alice nhập một tin nhắn
Văn bản thuần trên thiết bị
Tin nhắn được gửi qua HTTPS
Chỉ được mã hóa khi truyền tải
Máy chủ giải mã và lưu trữ
Máy chủ lưu giữ dữ liệu dạng rõ
Máy chủ mã hóa lại cho Bob
Máy chủ ký lại thông điệp
Máy chủ có quyền truy cập đầy đủ
Đơn vị vận hành có thể đọc tất cả tin nhắn
Đơn vị vận hành máy chủ có thể đọc mọi tin nhắn. Bất kỳ vụ xâm nhập nào, lệnh của tòa án nào hoặc mối đe dọa nội bộ nào cũng khiến toàn bộ nội dung liên lạc bị lộ.
Mô hình máy chủ không thể đọc dữ liệu của Sanket
Alice nhập một tin nhắn
Văn bản thuần trên thiết bị
Tin nhắn được mã hóa trên thiết bị
Sử dụng khóa công khai của Bob thông qua Signal Protocol
Bản mã được gửi đến máy chủ
Máy chủ chỉ nhận khối dữ liệu đã mã hóa
Máy chủ lưu trữ bản mã
Không thể giải mã - không có khóa riêng tư
Thiết bị của Bob giải mã tại chỗ
Văn bản thuần chỉ có trên thiết bị của người nhận
Đơn vị vận hành máy chủ hoàn toàn không thể truy cập nội dung tin nhắn. Một vụ xâm nhập, lệnh của tòa án hoặc mối đe dọa nội bộ không thể làm lộ bản rõ.
Những bảo đảm của kiến trúc máy chủ không thể đọc dữ liệu
Đơn vị vận hành không thể đọc tin nhắn
Tosh Defence Private Limited không thể đọc nội dung liên lạc của tổ chức bạn - không phải hiện nay, và cũng không thể thông qua bất kỳ thủ tục pháp lý nào đối với đơn vị vận hành nền tảng.
Máy chủ bị xâm nhập cũng không thể làm lộ nội dung
Nếu kẻ tấn công xâm nhập máy chủ Sanket, chúng chỉ thu được bản mã. Không có khóa riêng (vốn không bao giờ rời khỏi thiết bị), chúng không thể giải mã nội dung.
Khóa riêng không bao giờ rời khỏi thiết bị
Khóa định danh, khóa phiên và khóa tin nhắn được tạo và lưu trữ trên thiết bị của người dùng. Máy chủ không bao giờ nắm giữ hoặc tiếp cận dữ liệu khóa riêng.
Các phiên trước được bảo vệ vĩnh viễn
Bảo mật chuyển tiếp hoàn hảo có nghĩa là các khóa tạm thời dùng cho những phiên trước không được lưu giữ. Việc khóa hôm nay bị lộ không thể khiến cuộc trò chuyện hôm qua bị giải mã.
Không thể lập hồ sơ dựa trên siêu dữ liệu
Do không thể truy cập nội dung ở dạng rõ, máy chủ không thể phân tích nội dung, quét từ khóa, phân tích sắc thái cảm xúc hoặc thực hiện bất kỳ hình thức phân tích thông tin nào từ tin nhắn.
Không có điểm lỗi đơn lẻ trong quá trình giải mã
Không có khóa chủ có thể giải mã tất cả tin nhắn. Mỗi phiên được mã hóa độc lập. Phạm vi ảnh hưởng khi bị xâm phạm luôn chỉ giới hạn ở từng phiên riêng lẻ.
Thuật toán Double Ratchet
Bảo mật tiến tới hoàn hảo
Thuật toán Double Ratchet của Signal Protocol tạo một khóa mật mã mới cho từng tin nhắn. Các khóa chỉ tồn tại tạm thời - được dùng một lần rồi loại bỏ. Đặc tính này, gọi là tính bảo mật chuyển tiếp hoàn hảo (PFS), có nghĩa là việc một khóa bị lộ hôm nay không thể khiến các tin nhắn đã gửi trước đó bị giải mã.
Đối với các tổ chức xử lý thông tin nhạy cảm và phải đối mặt với đối thủ dai dẳng - các tác nhân đe dọa cấp quốc gia, hoạt động gián điệp doanh nghiệp dài hạn hoặc hoạt động thu thập tình báo kéo dài - PFS không phải là tính năng tùy chọn. Đây là yếu tố quyết định giữa một sự cố có phạm vi ảnh hưởng hạn chế và việc toàn bộ thông tin liên lạc trong quá khứ bị lộ.
Bắt đầu phiên
X3DHCơ chế thỏa thuận khóa X3DH thiết lập phiên ban đầu bằng khóa định danh, khóa tiền tạo có chữ ký và khóa tiền tạo dùng một lần. Không cần bí mật được chia sẻ trước.
Mỗi tin nhắn
DH RatchetCơ chế ratchet Diffie-Hellman tiến thêm một bước sau mỗi lần trao đổi thông điệp, tạo ra vật liệu khóa tạm thời mới. Mỗi thông điệp sử dụng một khóa riêng được dẫn xuất từ trạng thái ratchet trước đó.
Phát sinh khóa
HKDFHKDF-SHA256 dẫn xuất các khóa mã hóa đối xứng và khóa MAC từ mỗi đầu ra của cơ chế bánh cóc. Khóa thông điệp không bao giờ được tái sử dụng - sau khi dùng, chúng bị xóa khỏi bộ nhớ.
Tin nhắn trước đây
PFSKhông thể tạo lại các khóa phiên đã xóa. Ngay cả khi về sau kẻ tấn công chiếm được khóa định danh dài hạn của thiết bị, chúng cũng không thể dùng khóa đó để giải mã lưu lượng của các phiên trước.
Đặc tả mật mã
Các thuật toán mã hóa trong Sanket
Mọi lớp truyền thông trong Sanket đều sử dụng các tiêu chuẩn mật mã đã được công bố và bình duyệt - không dùng thuật toán độc quyền, không dựa vào việc che giấu thiết kế để bảo đảm an toàn.
| Lớp | Thuật toán | Tiêu chuẩn | Độ dài khóa | Những gì được bảo vệ |
|---|---|---|---|---|
| Thỏa thuận khóa | X3DH (Diffie-Hellman ba bước mở rộng) | Signal Protocol | 255 bit (Curve25519) | Trao đổi khóa ban đầu mà không cần bí mật được chia sẻ trước |
| Mã hóa tin nhắn | AES-256-GCM | NIST FIPS 197 | 256 bit | Tính bí mật và toàn vẹn của nội dung tin nhắn |
| Khóa phiên | Thuật toán Double Ratchet | Signal Protocol | 256-bit cho mỗi bước của cơ chế khóa xoay vòng | Bảo mật chuyển tiếp hoàn hảo - các phiên trước vẫn được bảo vệ khi khóa bị lộ |
| Tầng truyền tải | TLS 1.3 | RFC 8446 | 256 bit (ECDHE) | Bảo vệ siêu dữ liệu và ngăn chặn tấn công xen giữa |
| Ghim chứng chỉ | Xác thực mã định danh cố định bằng SHA-256 | RFC 7469 | Không áp dụng | Ngăn chặn hành vi chặn bắt dữ liệu ở cấp độ mạng |
| Phát sinh khóa | HKDF-SHA256 | RFC 5869 | Đầu ra 256-bit | Vật liệu khóa được cách ly bằng mật mã cho từng phiên |
| Xác thực | HMAC-SHA256 | RFC 2104 | 256 bit | Xác thực tính nguyên gốc của tin nhắn và phát hiện sửa đổi trái phép |
| Lưu trữ khóa | Vùng bảo mật biệt lập / StrongBox | Platform TEE | Gắn với phần cứng | Khả năng chống trích xuất khóa bằng phương thức vật lý |
| Đường cong elliptic | Curve25519 / Ed25519 | RFC 8032 / RFC 8031 | 255 bit | Xác thực tính xác thực của khóa và xác minh danh tính |
Tất cả thuật toán đều là các tiêu chuẩn mở có đặc tả được công bố công khai. Sanket không sử dụng bất kỳ cách triển khai mật mã độc quyền nào.
Các biện pháp kiểm soát nhiều lớp
Kiểm soát quyền riêng tư ở mọi cấp độ
Các biện pháp kiểm soát dành cho quản trị viên
Cấp và thu hồi tài khoản người dùng - chỉ những danh tính được phê duyệt mới có thể truy cập nền tảng
Thu hồi quyền truy cập tức thì - loại bỏ ngay bất kỳ người dùng nào khỏi mọi nhóm và kênh
Quản trị nhóm và kênh - tạo, quản lý và giới hạn cơ cấu liên lạc của các nhóm làm việc
Quản lý độ tin cậy của thiết bị - phê duyệt, kiểm tra và xóa dữ liệu từ xa trên các thiết bị đã đăng ký
Thời hạn lưu giữ tin nhắn có thể cấu hình - thiết lập thời hạn lưu giữ cho toàn tổ chức hoặc từng kênh
Truy cập nhật ký kiểm toán - theo dõi các sự kiện truy cập của người dùng và những thay đổi do quản trị viên thực hiện
Quyền kiểm soát của người dùng
Tin nhắn tự biến mất - đặt thời gian tự động xóa cho từng cuộc trò chuyện
Ngăn chụp màn hình - hạn chế chụp màn hình trong ứng dụng trên các nền tảng được hỗ trợ
Kiểm soát xác nhận đã đọc - chọn bật hoặc tắt tín hiệu xác nhận đã gửi đến nơi và đã đọc
Quản lý phiên hoạt động - xem và chấm dứt các phiên trên mọi thiết bị đã đăng nhập
Bảo vệ nội dung thông báo - ẩn phần xem trước tin nhắn trong thông báo trên màn hình khóa
Khóa ứng dụng bằng sinh trắc học - yêu cầu xác thực bằng vân tay hoặc khuôn mặt để truy cập ứng dụng
Kiểm soát dữ liệu của tổ chức
Lựa chọn nơi lưu trữ dữ liệu - chọn khu vực địa lý nơi dữ liệu của bản triển khai được xử lý
Thỏa thuận xử lý dữ liệu theo GDPR - thỏa thuận xử lý dữ liệu chính thức có sẵn cho mọi phương án triển khai Sanket.Work
Thực thi chính sách lưu giữ - quản trị viên thiết lập và áp dụng thời hạn lưu giữ trên toàn tổ chức
Không quảng cáo hoặc lập hồ sơ - không khai thác dữ liệu vì mục đích thương mại từ nội dung hoặc siêu dữ liệu liên lạc
Xuất dữ liệu và chuyển dữ liệu sang hệ thống khác - khả năng xuất dữ liệu để đáp ứng yêu cầu truy cập dữ liệu của chủ thể dữ liệu và quyền chuyển dữ liệu
Quy trình xóa dữ liệu - khả năng xóa dữ liệu để tuân thủ quyền được xóa dữ liệu theo GDPR.
Phù hợp với quy định
Liên lạc được thiết kế để phù hợp với GDPR
Việc tuân thủ GDPR đối với nền tảng liên lạc không thể đạt được chỉ bằng cách đánh dấu vào danh sách yêu cầu - mà đòi hỏi kiến trúc phù hợp. Thiết kế máy chủ không thể đọc dữ liệu, các tùy chọn lưu trữ dữ liệu theo địa bàn và khả năng hỗ trợ thỏa thuận xử lý dữ liệu chính thức của Sanket được xây dựng cho các tổ chức có nghĩa vụ của bên kiểm soát dữ liệu theo GDPR.
Yêu cầu tài liệu về GDPRGiảm thiểu dữ liệu thu thập
Sanket chỉ thu thập dữ liệu cần thiết cho việc liên lạc. Không tạo hồ sơ phục vụ quảng cáo, không theo dõi hành vi, không lưu giữ siêu dữ liệu không cần thiết.
Quyền được xóa dữ liệu
Quản trị viên có thể thực hiện việc xóa dữ liệu người dùng. Tin nhắn tự biến mất sẽ tự động bị xóa. Việc xóa tài khoản sẽ loại bỏ nội dung của người dùng khỏi nền tảng.
Khả năng chuyển dữ liệu
Tổ chức có thể xuất dữ liệu để tuân thủ GDPR. Người dùng có thể xuất lịch sử liên lạc của mình theo các định dạng có cấu trúc.
Bảo vệ quyền riêng tư ngay từ khâu thiết kế
Kiến trúc máy chủ không thể đọc dữ liệu bảo đảm quyền riêng tư theo mặc định - không phải nhờ một tùy chọn cấu hình. Máy chủ không thể đọc nội dung tin nhắn trong bất kỳ trường hợp nào.
Thỏa thuận với bên xử lý dữ liệu
Thỏa thuận xử lý dữ liệu chính thức tuân thủ GDPR được cung cấp cho mọi triển khai Sanket.Work. Tosh Defence đóng vai trò bên xử lý dữ liệu, còn quý vị chịu trách nhiệm với tư cách bên kiểm soát dữ liệu.
Bảo mật trong quá trình xử lý
Mã hóa đầu cuối bằng Signal Protocol, truyền tải qua TLS 1.3, lưu trữ khóa dựa trên phần cứng và ghim chứng chỉ cùng đáp ứng các biện pháp kỹ thuật theo Điều 32.
Chuyển dữ liệu ra nước ngoài
Các tùy chọn về nơi lưu trữ dữ liệu cho phép xử lý dữ liệu trong Liên minh châu Âu hoặc Khu vực Kinh tế châu Âu. Các bản triển khai Sanket.Enterprise trên máy chủ tại đơn vị giữ toàn bộ dữ liệu trong phạm vi thẩm quyền pháp lý của khách hàng.
Mô hình kinh doanh
Hoạt động liên lạc của bạn không phải là sản phẩm
Các nền tảng nhắn tin tiêu dùng tạo doanh thu từ quảng cáo - điều này đòi hỏi phải nắm bắt hành vi người dùng. Sanket không có mô hình quảng cáo và không có động cơ phân tích hay khai thác thương mại hoạt động liên lạc của bạn.
Nền tảng nhắn tin tiêu dùng
Doanh thu quảng cáo phụ thuộc vào việc thấu hiểu hành vi người dùng
Siêu dữ liệu tin nhắn (ai, khi nào, tần suất) có giá trị thương mại
Phân tích mạng lưới liên hệ phục vụ quảng cáo nhắm mục tiêu
Điều khoản dịch vụ cho phép sử dụng dữ liệu trên phạm vi rộng để 'cải thiện dịch vụ'
Dịch vụ miễn phí có nghĩa là sự chú ý và dữ liệu của người dùng trở thành sản phẩm
Sanket
Doanh thu đến từ việc triển khai và phí thuê bao - không phải từ dữ liệu
Không có động cơ thương mại để phân tích siêu dữ liệu liên lạc
Không tích hợp quảng cáo vào mã nguồn hoặc hạ tầng của nền tảng
Không có bộ công cụ phát triển phần mềm phân tích của bên thứ ba trong ứng dụng Sanket
Khách hàng trả phí cho dịch vụ - dữ liệu của họ vẫn thuộc sở hữu của họ
Đánh giá kiến trúc bảo vệ quyền riêng tư của Sanket cho tổ chức của bạn.
Yêu cầu buổi trao đổi chuyên sâu về kỹ thuật với đội ngũ Tosh Defence. Chúng tôi sẽ trình bày kiến trúc máy chủ không thể đọc dữ liệu, đặc tả mã hóa, thỏa thuận xử lý dữ liệu theo GDPR và các phương án triển khai phù hợp với yêu cầu tuân thủ cụ thể của tổ chức bạn.