Seguridad

Breve y sin marketing: cómo funciona RudyDesk, qué ve nuestro servidor y qué no ve nunca.

La conexión es directa entre dispositivos

Pantalla, sonido, cámara, chat y archivos van directamente entre tus dispositivos por WebRTC, cifrados con DTLS-SRTP. Las claves se crean en los dispositivos en cada sesión; el servidor nunca las tiene. Solo ayuda a que los dispositivos se encuentren.

La contraseña nunca se envía

La contraseña permanente de un dispositivo no va al servidor ni al otro lado. El dispositivo al que te conectas envía un reto aleatorio y el que se conecta responde con una firma HMAC-SHA-256 derivada de la contraseña. La firma está ligada a las huellas de las claves de cifrado de esa sesión, así que una respuesta interceptada no se puede reutilizar ni usar por un intermediario.

El relé solo ve datos cifrados

Si no hay conexión directa posible (NAT estricto, cortafuegos corporativo), el tráfico pasa por nuestro relé. Reenvía paquetes ya cifrados y no puede descifrarlos. El acceso se concede a los dispositivos por tiempo limitado.

Qué guarda el servidor

ID de dispositivos, direcciones IP, horas de conexión y de sesión (quién con quién, cuánto) — un registro de seguridad de 12 meses para investigar abusos. El servidor no tiene el contenido de las sesiones: ni imagen, ni sonido, ni mensajes, ni archivos, ni pulsaciones. No recogemos nombres, teléfonos ni documentos.

Quién puede conectarse

Nadie se conecta sin tu permiso: hay que aceptar la solicitud, o conocer la contraseña permanente, o ser un dispositivo de confianza. El acceso puede ser «solo ver». Los intentos de contraseña están limitados, los ID se pueden bloquear y el registro de conexiones del dispositivo muestra quién hizo qué.

Las actualizaciones están firmadas

Cada versión está firmada con una clave Ed25519 y los archivos se comprueban con SHA-256. La app instala una actualización solo si la firma y la huella coinciden y el archivo viene de rudydesk.com. No ejecutará un instalador manipulado.

Copias de seguridad

Los datos del servicio (cuentas, licencias, ajustes) se copian a diario, se cifran con AES-256 y se guardan en dos lugares. La restauración se comprueba automáticamente.

¿Has encontrado una vulnerabilidad?

Escribe a abuse@rudydesk.com con el asunto «Security»: qué encontraste y cómo reproducirlo. Respondemos en tres días hábiles. No publiques detalles antes de la corrección ni toques datos ajenos al probar.