PHANTOM DOCS
·
BEZPIECZEŃSTWO

Znane ograniczenia

Żadne narzędzie nie chroni przed wszystkim. Poniżej to, czego Phantom świadomie nie rozwiązuje — i dlaczego. Bez gwiazdek, bez drobnego druku.

Dlaczego publikujemy tę listę

Narzędzie do prywatności, które ukrywa swoje słabości, jest groźniejsze niż takie, które ich nie ma — bo buduje fałszywe poczucie bezpieczeństwa. Ktoś podejmuje realne ryzyko, wierząc w ochronę, której nie dostaje.

Dlatego traktujemy tę stronę jak część produktu, nie jak dodatek. Jeśli Phantom czegoś nie potrafi, chcemy, żebyś wiedział to przed, a nie po.

Ograniczenia dzielą się na trzy rodzaje: fundamentalne (nie da się ich usunąć bez zmiany całego modelu), kompromisy architektury (cena rezygnacji z serwera) i brakujące funkcje (kwestia czasu i roadmapy).

Ograniczenia fundamentalne

Tych czterech Phantom nie rozwiąże — wynikają z natury problemu, nie z niedopracowania. Phantom chroni kanał między urządzeniami, a nie same urządzenia ani ludzi, którzy ich używają.

TWOJE URZĄDZENIE Malware, keylogger albo dostęp do odblokowanego telefonu widzą wiadomości po odszyfrowaniu. Bezpieczeństwo zaczyna się na poziomie systemu, nie aplikacji.
URZĄDZENIE ODBIORCY Możesz zaszyfrować wiadomość idealnie, ale nie kontrolujesz drugiego końca. Odbiorca może ją zapisać, zrobić zrzut ekranu albo mieć zainfekowany telefon.
BŁĄD OPSEC Jeśli opublikujesz swój adres .onion obok imienia czy zdjęcia, sam tworzysz powiązanie. Żadna kryptografia nie cofnie tej decyzji.
GLOBALNA KORELACJA RUCHU Przeciwnik obserwujący jednocześnie oba końce sieci może korelować czasy pakietów. To udokumentowane ograniczenie sieci Tor, które Phantom dziedziczy.

Te cztery są rozwinięte w Modelu zagrożeń jako obszary poza zakresem ochrony.

Cena architektury bez serwera

Brak centralnego serwera to główna siła Phantom — i źródło jego najbardziej namacalnych ograniczeń. To świadome kompromisy: wybieramy prywatność metadanych kosztem wygody, którą daje chmura.

  1. Dostarczanie offline jest ograniczone

    Nie ma zewnętrznej skrzynki, która przechowa wiadomość, gdy odbiorca jest offline. Wiadomość czeka w lokalnej kolejce nadawcy i wysyła się, gdy kontakt znów będzie osiągalny. Jeśli obie strony są offline w różnym czasie, dostarczenie się opóźnia.

  2. Komunikacja jest wolniejsza niż w chmurze

    Ruch przechodzi przez trzy węzły Tor. Wysłanie wiadomości to zwykle ułamek sekundy do ~1 s, a zestawienie nowego połączenia 1–3 s. To cena anonimizacji trasy, nie usterka.

  3. Grupy skalują się liniowo

    Każda wiadomość grupowa jest szyfrowana i wysyłana osobno do każdego uczestnika przez Tor. To działa dla małych grup, ale nie zastąpi serwerowych czatów z setkami osób.

  4. Brak synchronizacji między urządzeniami

    Tożsamość jest związana z kluczem na jednym urządzeniu. Nie ma serwera, który zsynchronizowałby rozmowy na telefon i laptop jednocześnie. Rozdzielenie ról urządzeń opisuje Separacja urządzeń.

  5. Utrata klucza to utrata tożsamości

    Adres .onion wynika z klucza prywatnego. Bez serwera nie ma „odzyskiwania konta” ani resetu przez e-mail. Zgubiony klucz bez kopii oznacza nowy adres i utratę starej historii — to cecha bezpieczeństwa, nie błąd. Zobacz Tożsamość .onion.

Ten sam brak serwera, który zabiera skrzynkę offline i synchronizację, jednocześnie sprawia, że nie ma bazy do wycieku, konta do przejęcia ani firmy do zmuszenia nakazem. Wygoda i prywatność metadanych ciągną w przeciwne strony — Phantom świadomie wybiera drugą.

Zależność od sieci Tor

Phantom stoi na Torze i dziedziczy jego właściwości — także te niewygodne.

TOR MOŻE BYĆ BLOKOWANY Niektóre sieci i kraje aktywnie utrudniają dostęp do Tora. Gdy dostęp do sieci Tor jest zablokowany, Phantom nie zestawi połączenia bez dodatkowych mostów lub obejść.
OGRANICZENIA ANONIMOWOŚCI TORA Tor nie jest magią. Wobec przeciwnika o zasięgu globalnym daje ochronę częściową, a nie absolutną — i tak samo jest w Phantom.
KOSZT ZASOBÓW Utrzymywanie usługi ukrytej i obwodów Tor w tle zużywa baterię i pasmo bardziej niż lekki klient łączący się z jednym serwerem.
ZALEŻNOŚĆ OD KONDYCJI SIECI Jakość i latencja połączenia zależą od aktualnego stanu sieci Tor, na który Phantom nie ma wpływu.

Czego jeszcze nie ma — obecna faza

Phantom jest we wczesnej fazie rozwoju. Część ochrony i funkcji to cele, nie stan obecny. To ograniczenie czasowe, nie projektowe — ale uczciwość wymaga nazwania go wprost.

ElementStatus
Signal Protocol E2E na poziomie produkcyjnymCel Fazy 2
Forward secrecy (rotacja kluczy per sesja)Cel Fazy 2
Niezależny audyt bezpieczeństwaCel Fazy 2 / Fazy 4
Program bug bountyCel Fazy 2
Szyfrowany transfer plikówCel Fazy 3
Powiadomienia push bez wycieku metadanychCel Fazy 3
Publiczne repo z pełnym kodem źródłowymPlanowane
Dopóki kod nie jest publiczny i niezależnie zaudytowany, powinieneś traktować Phantom jak projekt eksperymentalny. Nie opieraj na nim decyzji, w których błąd oznacza zagrożenie życia — dopóki dojrzałość nie zostanie niezależnie potwierdzona.

Ograniczenie, dlaczego istnieje, co możesz zrobić

Skrócone zestawienie z tym, co realnie leży po Twojej stronie.

OgraniczenieDlaczegoCo możesz zrobić
Skompromitowane urządzeniePhantom chroni kanał, nie endpointAktualny system, brak malware, szyfrowanie dysku
Dostarczanie offlineBrak serwera przechowującego wiadomościUstal, że kluczowe wiadomości wymagają potwierdzenia
Zaufanie do odbiorcyNie kontrolujesz drugiego końcaWeryfikuj kontakt osobiście, dziel role między adresy
Blokowanie ToraSieć bywa cenzurowanaPrzygotuj alternatywny dostęp do sieci Tor
Utrata kluczaBrak odzyskiwania bez serweraZabezpiecz urządzenie; traktuj klucz jak sekret
Powiązanie z tożsamościąOpsec jest po stronie użytkownikaNie łącz adresu .onion z danymi osobowymi

Czego nie obiecujemy

Wprost, żeby nie było niedomówień:

To, czego Phantom nie obiecuje, jest równie ważne jak to, co daje. Realny obraz możliwości i granic pozwala Ci podejmować decyzje świadomie — a o to w prywatności chodzi.

Zobacz też Model bezpieczeństwa i Model zagrożeń, aby zestawić te ograniczenia z tym, co Phantom realnie chroni.