Sanket.Chat
Kiến trúc bảo vệ quyền riêng tư

Quyền riêng tư là quyết định về kiến trúc, không phải văn bản chính sách

Sanket được xây dựng trên giả định rằng không thể tin cậy máy chủ. Kiến trúc không cho phép máy chủ đọc dữ liệu, mã hóa bằng Signal Protocol và các biện pháp kiểm soát quyền riêng tư nhiều lớp giúp thông tin liên lạc của bạn được giữ riêng tư ngay từ thiết kế - không chỉ bằng lời hứa.

Kiến trúc cốt lõi

Kiến trúc máy chủ không thể đọc dữ liệu

Máy chủ không thể đọc dữ liệu chỉ lưu trữ và chuyển tiếp dữ liệu đã mã hóa - máy chủ giữ bản mã mà không thể đọc. Điều này có nghĩa là đơn vị vận hành nền tảng, quản trị viên máy chủ và bất kỳ bên nào có quyền truy cập máy chủ đều không thể đọc tin nhắn của bạn, ngay cả khi có lệnh của tòa án.

Mô hình máy chủ truyền thống

1

Alice nhập một tin nhắn

Văn bản thuần trên thiết bị

2

Tin nhắn được gửi qua HTTPS

Chỉ được mã hóa khi truyền tải

3

Máy chủ giải mã và lưu trữ

Máy chủ lưu giữ dữ liệu dạng rõ

4

Máy chủ mã hóa lại cho Bob

Máy chủ ký lại thông điệp

5

Máy chủ có quyền truy cập đầy đủ

Đơn vị vận hành có thể đọc tất cả tin nhắn

Đơn vị vận hành máy chủ có thể đọc mọi tin nhắn. Bất kỳ vụ xâm nhập nào, lệnh của tòa án nào hoặc mối đe dọa nội bộ nào cũng khiến toàn bộ nội dung liên lạc bị lộ.

Mô hình máy chủ không thể đọc dữ liệu của Sanket

1

Alice nhập một tin nhắn

Văn bản thuần trên thiết bị

2

Tin nhắn được mã hóa trên thiết bị

Sử dụng khóa công khai của Bob thông qua Signal Protocol

3

Bản mã được gửi đến máy chủ

Máy chủ chỉ nhận khối dữ liệu đã mã hóa

4

Máy chủ lưu trữ bản mã

Không thể giải mã - không có khóa riêng tư

5

Thiết bị của Bob giải mã tại chỗ

Văn bản thuần chỉ có trên thiết bị của người nhận

Đơn vị vận hành máy chủ hoàn toàn không thể truy cập nội dung tin nhắn. Một vụ xâm nhập, lệnh của tòa án hoặc mối đe dọa nội bộ không thể làm lộ bản rõ.

Những bảo đảm của kiến trúc máy chủ không thể đọc dữ liệu

Đơn vị vận hành không thể đọc tin nhắn

Tosh Defence Private Limited không thể đọc nội dung liên lạc của tổ chức bạn - không phải hiện nay, và cũng không thể thông qua bất kỳ thủ tục pháp lý nào đối với đơn vị vận hành nền tảng.

Máy chủ bị xâm nhập cũng không thể làm lộ nội dung

Nếu kẻ tấn công xâm nhập máy chủ Sanket, chúng chỉ thu được bản mã. Không có khóa riêng (vốn không bao giờ rời khỏi thiết bị), chúng không thể giải mã nội dung.

Khóa riêng không bao giờ rời khỏi thiết bị

Khóa định danh, khóa phiên và khóa tin nhắn được tạo và lưu trữ trên thiết bị của người dùng. Máy chủ không bao giờ nắm giữ hoặc tiếp cận dữ liệu khóa riêng.

Các phiên trước được bảo vệ vĩnh viễn

Bảo mật chuyển tiếp hoàn hảo có nghĩa là các khóa tạm thời dùng cho những phiên trước không được lưu giữ. Việc khóa hôm nay bị lộ không thể khiến cuộc trò chuyện hôm qua bị giải mã.

Không thể lập hồ sơ dựa trên siêu dữ liệu

Do không thể truy cập nội dung ở dạng rõ, máy chủ không thể phân tích nội dung, quét từ khóa, phân tích sắc thái cảm xúc hoặc thực hiện bất kỳ hình thức phân tích thông tin nào từ tin nhắn.

Không có điểm lỗi đơn lẻ trong quá trình giải mã

Không có khóa chủ có thể giải mã tất cả tin nhắn. Mỗi phiên được mã hóa độc lập. Phạm vi ảnh hưởng khi bị xâm phạm luôn chỉ giới hạn ở từng phiên riêng lẻ.

Thuật toán Double Ratchet

Bảo mật tiến tới hoàn hảo

Thuật toán Double Ratchet của Signal Protocol tạo một khóa mật mã mới cho từng tin nhắn. Các khóa chỉ tồn tại tạm thời - được dùng một lần rồi loại bỏ. Đặc tính này, gọi là tính bảo mật chuyển tiếp hoàn hảo (PFS), có nghĩa là việc một khóa bị lộ hôm nay không thể khiến các tin nhắn đã gửi trước đó bị giải mã.

Đối với các tổ chức xử lý thông tin nhạy cảm và phải đối mặt với đối thủ dai dẳng - các tác nhân đe dọa cấp quốc gia, hoạt động gián điệp doanh nghiệp dài hạn hoặc hoạt động thu thập tình báo kéo dài - PFS không phải là tính năng tùy chọn. Đây là yếu tố quyết định giữa một sự cố có phạm vi ảnh hưởng hạn chế và việc toàn bộ thông tin liên lạc trong quá khứ bị lộ.

Bắt đầu phiên

X3DH

Cơ chế thỏa thuận khóa X3DH thiết lập phiên ban đầu bằng khóa định danh, khóa tiền tạo có chữ ký và khóa tiền tạo dùng một lần. Không cần bí mật được chia sẻ trước.

Mỗi tin nhắn

DH Ratchet

Cơ chế ratchet Diffie-Hellman tiến thêm một bước sau mỗi lần trao đổi thông điệp, tạo ra vật liệu khóa tạm thời mới. Mỗi thông điệp sử dụng một khóa riêng được dẫn xuất từ trạng thái ratchet trước đó.

Phát sinh khóa

HKDF

HKDF-SHA256 dẫn xuất các khóa mã hóa đối xứng và khóa MAC từ mỗi đầu ra của cơ chế bánh cóc. Khóa thông điệp không bao giờ được tái sử dụng - sau khi dùng, chúng bị xóa khỏi bộ nhớ.

Tin nhắn trước đây

PFS

Không thể tạo lại các khóa phiên đã xóa. Ngay cả khi về sau kẻ tấn công chiếm được khóa định danh dài hạn của thiết bị, chúng cũng không thể dùng khóa đó để giải mã lưu lượng của các phiên trước.

Đặc tả mật mã

Các thuật toán mã hóa trong Sanket

Mọi lớp truyền thông trong Sanket đều sử dụng các tiêu chuẩn mật mã đã được công bố và bình duyệt - không dùng thuật toán độc quyền, không dựa vào việc che giấu thiết kế để bảo đảm an toàn.

LớpThuật toánTiêu chuẩnĐộ dài khóaNhững gì được bảo vệ
Thỏa thuận khóaX3DH (Diffie-Hellman ba bước mở rộng)Signal Protocol255 bit (Curve25519)Trao đổi khóa ban đầu mà không cần bí mật được chia sẻ trước
Mã hóa tin nhắnAES-256-GCMNIST FIPS 197256 bitTính bí mật và toàn vẹn của nội dung tin nhắn
Khóa phiênThuật toán Double RatchetSignal Protocol256-bit cho mỗi bước của cơ chế khóa xoay vòngBảo mật chuyển tiếp hoàn hảo - các phiên trước vẫn được bảo vệ khi khóa bị lộ
Tầng truyền tảiTLS 1.3RFC 8446256 bit (ECDHE)Bảo vệ siêu dữ liệu và ngăn chặn tấn công xen giữa
Ghim chứng chỉXác thực mã định danh cố định bằng SHA-256RFC 7469Không áp dụngNgăn chặn hành vi chặn bắt dữ liệu ở cấp độ mạng
Phát sinh khóaHKDF-SHA256RFC 5869Đầu ra 256-bitVật liệu khóa được cách ly bằng mật mã cho từng phiên
Xác thựcHMAC-SHA256RFC 2104256 bitXác thực tính nguyên gốc của tin nhắn và phát hiện sửa đổi trái phép
Lưu trữ khóaVùng bảo mật biệt lập / StrongBoxPlatform TEEGắn với phần cứngKhả năng chống trích xuất khóa bằng phương thức vật lý
Đường cong ellipticCurve25519 / Ed25519RFC 8032 / RFC 8031255 bitXác thực tính xác thực của khóa và xác minh danh tính

Tất cả thuật toán đều là các tiêu chuẩn mở có đặc tả được công bố công khai. Sanket không sử dụng bất kỳ cách triển khai mật mã độc quyền nào.

Các biện pháp kiểm soát nhiều lớp

Kiểm soát quyền riêng tư ở mọi cấp độ

Các biện pháp kiểm soát dành cho quản trị viên

Cấp và thu hồi tài khoản người dùng - chỉ những danh tính được phê duyệt mới có thể truy cập nền tảng

Thu hồi quyền truy cập tức thì - loại bỏ ngay bất kỳ người dùng nào khỏi mọi nhóm và kênh

Quản trị nhóm và kênh - tạo, quản lý và giới hạn cơ cấu liên lạc của các nhóm làm việc

Quản lý độ tin cậy của thiết bị - phê duyệt, kiểm tra và xóa dữ liệu từ xa trên các thiết bị đã đăng ký

Thời hạn lưu giữ tin nhắn có thể cấu hình - thiết lập thời hạn lưu giữ cho toàn tổ chức hoặc từng kênh

Truy cập nhật ký kiểm toán - theo dõi các sự kiện truy cập của người dùng và những thay đổi do quản trị viên thực hiện

Quyền kiểm soát của người dùng

Tin nhắn tự biến mất - đặt thời gian tự động xóa cho từng cuộc trò chuyện

Ngăn chụp màn hình - hạn chế chụp màn hình trong ứng dụng trên các nền tảng được hỗ trợ

Kiểm soát xác nhận đã đọc - chọn bật hoặc tắt tín hiệu xác nhận đã gửi đến nơi và đã đọc

Quản lý phiên hoạt động - xem và chấm dứt các phiên trên mọi thiết bị đã đăng nhập

Bảo vệ nội dung thông báo - ẩn phần xem trước tin nhắn trong thông báo trên màn hình khóa

Khóa ứng dụng bằng sinh trắc học - yêu cầu xác thực bằng vân tay hoặc khuôn mặt để truy cập ứng dụng

Kiểm soát dữ liệu của tổ chức

Lựa chọn nơi lưu trữ dữ liệu - chọn khu vực địa lý nơi dữ liệu của bản triển khai được xử lý

Thỏa thuận xử lý dữ liệu theo GDPR - thỏa thuận xử lý dữ liệu chính thức có sẵn cho mọi phương án triển khai Sanket.Work

Thực thi chính sách lưu giữ - quản trị viên thiết lập và áp dụng thời hạn lưu giữ trên toàn tổ chức

Không quảng cáo hoặc lập hồ sơ - không khai thác dữ liệu vì mục đích thương mại từ nội dung hoặc siêu dữ liệu liên lạc

Xuất dữ liệu và chuyển dữ liệu sang hệ thống khác - khả năng xuất dữ liệu để đáp ứng yêu cầu truy cập dữ liệu của chủ thể dữ liệu và quyền chuyển dữ liệu

Quy trình xóa dữ liệu - khả năng xóa dữ liệu để tuân thủ quyền được xóa dữ liệu theo GDPR.

Phù hợp với quy định

Liên lạc được thiết kế để phù hợp với GDPR

Việc tuân thủ GDPR đối với nền tảng liên lạc không thể đạt được chỉ bằng cách đánh dấu vào danh sách yêu cầu - mà đòi hỏi kiến trúc phù hợp. Thiết kế máy chủ không thể đọc dữ liệu, các tùy chọn lưu trữ dữ liệu theo địa bàn và khả năng hỗ trợ thỏa thuận xử lý dữ liệu chính thức của Sanket được xây dựng cho các tổ chức có nghĩa vụ của bên kiểm soát dữ liệu theo GDPR.

Yêu cầu tài liệu về GDPR
Article 5

Giảm thiểu dữ liệu thu thập

Sanket chỉ thu thập dữ liệu cần thiết cho việc liên lạc. Không tạo hồ sơ phục vụ quảng cáo, không theo dõi hành vi, không lưu giữ siêu dữ liệu không cần thiết.

Article 17

Quyền được xóa dữ liệu

Quản trị viên có thể thực hiện việc xóa dữ liệu người dùng. Tin nhắn tự biến mất sẽ tự động bị xóa. Việc xóa tài khoản sẽ loại bỏ nội dung của người dùng khỏi nền tảng.

Article 20

Khả năng chuyển dữ liệu

Tổ chức có thể xuất dữ liệu để tuân thủ GDPR. Người dùng có thể xuất lịch sử liên lạc của mình theo các định dạng có cấu trúc.

Article 25

Bảo vệ quyền riêng tư ngay từ khâu thiết kế

Kiến trúc máy chủ không thể đọc dữ liệu bảo đảm quyền riêng tư theo mặc định - không phải nhờ một tùy chọn cấu hình. Máy chủ không thể đọc nội dung tin nhắn trong bất kỳ trường hợp nào.

Article 28

Thỏa thuận với bên xử lý dữ liệu

Thỏa thuận xử lý dữ liệu chính thức tuân thủ GDPR được cung cấp cho mọi triển khai Sanket.Work. Tosh Defence đóng vai trò bên xử lý dữ liệu, còn quý vị chịu trách nhiệm với tư cách bên kiểm soát dữ liệu.

Article 32

Bảo mật trong quá trình xử lý

Mã hóa đầu cuối bằng Signal Protocol, truyền tải qua TLS 1.3, lưu trữ khóa dựa trên phần cứng và ghim chứng chỉ cùng đáp ứng các biện pháp kỹ thuật theo Điều 32.

Article 44–46

Chuyển dữ liệu ra nước ngoài

Các tùy chọn về nơi lưu trữ dữ liệu cho phép xử lý dữ liệu trong Liên minh châu Âu hoặc Khu vực Kinh tế châu Âu. Các bản triển khai Sanket.Enterprise trên máy chủ tại đơn vị giữ toàn bộ dữ liệu trong phạm vi thẩm quyền pháp lý của khách hàng.

Mô hình kinh doanh

Hoạt động liên lạc của bạn không phải là sản phẩm

Các nền tảng nhắn tin tiêu dùng tạo doanh thu từ quảng cáo - điều này đòi hỏi phải nắm bắt hành vi người dùng. Sanket không có mô hình quảng cáo và không có động cơ phân tích hay khai thác thương mại hoạt động liên lạc của bạn.

Nền tảng nhắn tin tiêu dùng

Doanh thu quảng cáo phụ thuộc vào việc thấu hiểu hành vi người dùng

Siêu dữ liệu tin nhắn (ai, khi nào, tần suất) có giá trị thương mại

Phân tích mạng lưới liên hệ phục vụ quảng cáo nhắm mục tiêu

Điều khoản dịch vụ cho phép sử dụng dữ liệu trên phạm vi rộng để 'cải thiện dịch vụ'

Dịch vụ miễn phí có nghĩa là sự chú ý và dữ liệu của người dùng trở thành sản phẩm

Sanket

Doanh thu đến từ việc triển khai và phí thuê bao - không phải từ dữ liệu

Không có động cơ thương mại để phân tích siêu dữ liệu liên lạc

Không tích hợp quảng cáo vào mã nguồn hoặc hạ tầng của nền tảng

Không có bộ công cụ phát triển phần mềm phân tích của bên thứ ba trong ứng dụng Sanket

Khách hàng trả phí cho dịch vụ - dữ liệu của họ vẫn thuộc sở hữu của họ

Đánh giá kiến trúc bảo vệ quyền riêng tư của Sanket cho tổ chức của bạn.

Yêu cầu buổi trao đổi chuyên sâu về kỹ thuật với đội ngũ Tosh Defence. Chúng tôi sẽ trình bày kiến trúc máy chủ không thể đọc dữ liệu, đặc tả mã hóa, thỏa thuận xử lý dữ liệu theo GDPR và các phương án triển khai phù hợp với yêu cầu tuân thủ cụ thể của tổ chức bạn.