Bezpieczeństwo

Krótko i bez marketingu: jak działa RudyDesk, co widzi nasz serwer, a czego nie widzi nigdy.

Połączenie idzie bezpośrednio między urządzeniami

Ekran, dźwięk, kamera, czat i pliki idą bezpośrednio między twoimi urządzeniami przez WebRTC, zaszyfrowane DTLS-SRTP. Klucze powstają na urządzeniach przy każdej sesji, serwer ich nie ma. Serwer tylko pomaga urządzeniom się odnaleźć.

Hasło nie jest wysyłane

Stałe hasło urządzenia nie trafia ani na serwer, ani do rozmówcy. Urządzenie, do którego się łączysz, wysyła losowe wyzwanie, a łączące odpowiada podpisem HMAC-SHA-256 z hasła. Podpis jest związany z odciskami kluczy szyfrowania tej sesji, więc przechwyconej odpowiedzi nie da się użyć ponownie ani podstawić pośrednika.

Przekaźnik widzi tylko szyfr

Gdy połączenie bezpośrednie jest niemożliwe (ścisły NAT, zapora firmowa), ruch idzie przez nasz przekaźnik. Przesyła już zaszyfrowane pakiety i nie może ich odszyfrować. Dostęp do niego urządzenia dostają na ograniczony czas.

Co przechowuje serwer

Numery urządzeń, adresy IP, czas połączeń i sesji (kto z kim, jak długo) — dziennik bezpieczeństwa przez 12 miesięcy, do wyjaśniania nadużyć. Treści sesji — obrazu, dźwięku, wiadomości, plików, naciśnięć klawiszy — serwer nie ma. Nie zbieramy imion, telefonów ani danych z dokumentów.

Kto może się połączyć

Bez twojej zgody nikt się nie połączy: prośbę trzeba przyjąć albo znać stałe hasło, albo być twoim zaufanym urządzeniem. Dostęp może być „tylko podgląd”. Zgadywanie hasła jest ograniczone, numery można dodać do czarnej listy, a dziennik połączeń na urządzeniu pokazuje, kto co robił.

Aktualizacje są podpisane

Każde wydanie jest podpisane kluczem Ed25519, a pliki sprawdzane przez SHA-256. Program instaluje aktualizację tylko, gdy podpis i skrót się zgadzają, a plik pochodzi z rudydesk.com. Podmienionego instalatora nie uruchomi.

Kopie zapasowe

Dane usługi (konta, licencje, ustawienia) są kopiowane codziennie, szyfrowane AES-256 i trzymane w dwóch miejscach. Odtwarzanie jest sprawdzane automatycznie.

Znalazłeś podatność?

Napisz na abuse@rudydesk.com z tematem „Security”: co znalazłeś i jak to odtworzyć. Odpowiemy w ciągu trzech dni roboczych. Nie publikuj szczegółów przed poprawką i nie dotykaj cudzych danych podczas testów.