Безопасность

Коротко и без маркетинга: как устроен RudyDesk, что видит наш сервер и чего он не видит никогда.

Соединение — напрямую между устройствами

Экран, звук, камера, чат и файлы идут напрямую между вашими устройствами по WebRTC и зашифрованы DTLS-SRTP. Ключи создаются на самих устройствах при каждом сеансе, у сервера их нет. Сервер только помогает устройствам найти друг друга.

Пароль не передаётся

Постоянный пароль устройства не уходит ни на сервер, ни собеседнику. Устройство, к которому подключаются, присылает случайный вызов, а подключающееся отвечает подписью HMAC-SHA-256 от пароля. Подпись привязана к отпечаткам ключей шифрования этого сеанса, поэтому перехваченный ответ нельзя использовать повторно или подставить посредника.

Ретранслятор видит только шифр

Если прямая связь невозможна (строгий NAT, корпоративный файрвол), трафик идёт через наш ретранслятор. Он пересылает уже зашифрованные пакеты и расшифровать их не может. Доступ к нему выдаётся устройствам на ограниченное время.

Что хранит сервер

Номера устройств, IP-адреса, время подключения и сеансов (кто к кому, сколько) — журнал безопасности 12 месяцев, для расследования злоупотреблений. Содержимого сеансов — изображения, звука, сообщений, файлов, нажатий клавиш — у сервера нет. Имён, телефонов и паспортных данных мы не собираем.

Кто может подключиться

Без вашего подтверждения никто не подключится: входящий запрос нужно принять, либо знать постоянный пароль, либо быть вашим доверенным устройством. Доступ можно дать «только смотреть». Подбор пароля ограничен, номера можно внести в чёрный список, а журнал подключений на устройстве показывает, кто и что делал.

Обновления подписаны

Каждый выпуск подписан ключом Ed25519, а у файлов проверяется SHA-256. Программа ставит обновление, только если подпись и отпечаток совпали и файл скачан с rudydesk.com. Подменённый установщик она не запустит.

Резервные копии

Данные сервиса (аккаунты, лицензии, настройки) копируются каждый день, шифруются AES-256 и хранятся в двух местах. Восстановление проверяется автоматически.

Нашли уязвимость?

Напишите на abuse@rudydesk.com с темой «Security»: что нашли и как воспроизвести. Ответим в течение трёх рабочих дней. Пожалуйста, не публикуйте подробности, пока мы не выпустим исправление, и не трогайте чужие данные при проверке.