Breve y sin marketing: cómo funciona RudyDesk, qué ve nuestro servidor y qué no ve nunca.
Pantalla, sonido, cámara, chat y archivos van directamente entre tus dispositivos por WebRTC, cifrados con DTLS-SRTP. Las claves se crean en los dispositivos en cada sesión; el servidor nunca las tiene. Solo ayuda a que los dispositivos se encuentren.
La contraseña permanente de un dispositivo no va al servidor ni al otro lado. El dispositivo al que te conectas envía un reto aleatorio y el que se conecta responde con una firma HMAC-SHA-256 derivada de la contraseña. La firma está ligada a las huellas de las claves de cifrado de esa sesión, así que una respuesta interceptada no se puede reutilizar ni usar por un intermediario.
Si no hay conexión directa posible (NAT estricto, cortafuegos corporativo), el tráfico pasa por nuestro relé. Reenvía paquetes ya cifrados y no puede descifrarlos. El acceso se concede a los dispositivos por tiempo limitado.
ID de dispositivos, direcciones IP, horas de conexión y de sesión (quién con quién, cuánto) — un registro de seguridad de 12 meses para investigar abusos. El servidor no tiene el contenido de las sesiones: ni imagen, ni sonido, ni mensajes, ni archivos, ni pulsaciones. No recogemos nombres, teléfonos ni documentos.
Nadie se conecta sin tu permiso: hay que aceptar la solicitud, o conocer la contraseña permanente, o ser un dispositivo de confianza. El acceso puede ser «solo ver». Los intentos de contraseña están limitados, los ID se pueden bloquear y el registro de conexiones del dispositivo muestra quién hizo qué.
Cada versión está firmada con una clave Ed25519 y los archivos se comprueban con SHA-256. La app instala una actualización solo si la firma y la huella coinciden y el archivo viene de rudydesk.com. No ejecutará un instalador manipulado.
Los datos del servicio (cuentas, licencias, ajustes) se copian a diario, se cifran con AES-256 y se guardan en dos lugares. La restauración se comprueba automáticamente.
Escribe a abuse@rudydesk.com con el asunto «Security»: qué encontraste y cómo reproducirlo. Respondemos en tres días hábiles. No publiques detalles antes de la corrección ni toques datos ajenos al probar.