Krótko i bez marketingu: jak działa RudyDesk, co widzi nasz serwer, a czego nie widzi nigdy.
Ekran, dźwięk, kamera, czat i pliki idą bezpośrednio między twoimi urządzeniami przez WebRTC, zaszyfrowane DTLS-SRTP. Klucze powstają na urządzeniach przy każdej sesji, serwer ich nie ma. Serwer tylko pomaga urządzeniom się odnaleźć.
Stałe hasło urządzenia nie trafia ani na serwer, ani do rozmówcy. Urządzenie, do którego się łączysz, wysyła losowe wyzwanie, a łączące odpowiada podpisem HMAC-SHA-256 z hasła. Podpis jest związany z odciskami kluczy szyfrowania tej sesji, więc przechwyconej odpowiedzi nie da się użyć ponownie ani podstawić pośrednika.
Gdy połączenie bezpośrednie jest niemożliwe (ścisły NAT, zapora firmowa), ruch idzie przez nasz przekaźnik. Przesyła już zaszyfrowane pakiety i nie może ich odszyfrować. Dostęp do niego urządzenia dostają na ograniczony czas.
Numery urządzeń, adresy IP, czas połączeń i sesji (kto z kim, jak długo) — dziennik bezpieczeństwa przez 12 miesięcy, do wyjaśniania nadużyć. Treści sesji — obrazu, dźwięku, wiadomości, plików, naciśnięć klawiszy — serwer nie ma. Nie zbieramy imion, telefonów ani danych z dokumentów.
Bez twojej zgody nikt się nie połączy: prośbę trzeba przyjąć albo znać stałe hasło, albo być twoim zaufanym urządzeniem. Dostęp może być „tylko podgląd”. Zgadywanie hasła jest ograniczone, numery można dodać do czarnej listy, a dziennik połączeń na urządzeniu pokazuje, kto co robił.
Każde wydanie jest podpisane kluczem Ed25519, a pliki sprawdzane przez SHA-256. Program instaluje aktualizację tylko, gdy podpis i skrót się zgadzają, a plik pochodzi z rudydesk.com. Podmienionego instalatora nie uruchomi.
Dane usługi (konta, licencje, ustawienia) są kopiowane codziennie, szyfrowane AES-256 i trzymane w dwóch miejscach. Odtwarzanie jest sprawdzane automatycznie.
Napisz na abuse@rudydesk.com z tematem „Security”: co znalazłeś i jak to odtworzyć. Odpowiemy w ciągu trzech dni roboczych. Nie publikuj szczegółów przed poprawką i nie dotykaj cudzych danych podczas testów.