Znane ograniczenia
Żadne narzędzie nie chroni przed wszystkim. Poniżej to, czego Phantom świadomie nie rozwiązuje — i dlaczego. Bez gwiazdek, bez drobnego druku.
Dlaczego publikujemy tę listę
Narzędzie do prywatności, które ukrywa swoje słabości, jest groźniejsze niż takie, które ich nie ma — bo buduje fałszywe poczucie bezpieczeństwa. Ktoś podejmuje realne ryzyko, wierząc w ochronę, której nie dostaje.
Dlatego traktujemy tę stronę jak część produktu, nie jak dodatek. Jeśli Phantom czegoś nie potrafi, chcemy, żebyś wiedział to przed, a nie po.
Ograniczenia dzielą się na trzy rodzaje: fundamentalne (nie da się ich usunąć bez zmiany całego modelu), kompromisy architektury (cena rezygnacji z serwera) i brakujące funkcje (kwestia czasu i roadmapy).
Ograniczenia fundamentalne
Tych czterech Phantom nie rozwiąże — wynikają z natury problemu, nie z niedopracowania. Phantom chroni kanał między urządzeniami, a nie same urządzenia ani ludzi, którzy ich używają.
.onion obok imienia czy zdjęcia, sam tworzysz powiązanie. Żadna kryptografia nie cofnie tej decyzji.
Te cztery są rozwinięte w Modelu zagrożeń jako obszary poza zakresem ochrony.
Cena architektury bez serwera
Brak centralnego serwera to główna siła Phantom — i źródło jego najbardziej namacalnych ograniczeń. To świadome kompromisy: wybieramy prywatność metadanych kosztem wygody, którą daje chmura.
-
Dostarczanie offline jest ograniczone
Nie ma zewnętrznej skrzynki, która przechowa wiadomość, gdy odbiorca jest offline. Wiadomość czeka w lokalnej kolejce nadawcy i wysyła się, gdy kontakt znów będzie osiągalny. Jeśli obie strony są offline w różnym czasie, dostarczenie się opóźnia.
-
Komunikacja jest wolniejsza niż w chmurze
Ruch przechodzi przez trzy węzły Tor. Wysłanie wiadomości to zwykle ułamek sekundy do ~1 s, a zestawienie nowego połączenia 1–3 s. To cena anonimizacji trasy, nie usterka.
-
Grupy skalują się liniowo
Każda wiadomość grupowa jest szyfrowana i wysyłana osobno do każdego uczestnika przez Tor. To działa dla małych grup, ale nie zastąpi serwerowych czatów z setkami osób.
-
Brak synchronizacji między urządzeniami
Tożsamość jest związana z kluczem na jednym urządzeniu. Nie ma serwera, który zsynchronizowałby rozmowy na telefon i laptop jednocześnie. Rozdzielenie ról urządzeń opisuje Separacja urządzeń.
-
Utrata klucza to utrata tożsamości
Adres
.onionwynika z klucza prywatnego. Bez serwera nie ma „odzyskiwania konta” ani resetu przez e-mail. Zgubiony klucz bez kopii oznacza nowy adres i utratę starej historii — to cecha bezpieczeństwa, nie błąd. Zobacz Tożsamość .onion.
Zależność od sieci Tor
Phantom stoi na Torze i dziedziczy jego właściwości — także te niewygodne.
Czego jeszcze nie ma — obecna faza
Phantom jest we wczesnej fazie rozwoju. Część ochrony i funkcji to cele, nie stan obecny. To ograniczenie czasowe, nie projektowe — ale uczciwość wymaga nazwania go wprost.
| Element | Status |
|---|---|
| Signal Protocol E2E na poziomie produkcyjnym | Cel Fazy 2 |
| Forward secrecy (rotacja kluczy per sesja) | Cel Fazy 2 |
| Niezależny audyt bezpieczeństwa | Cel Fazy 2 / Fazy 4 |
| Program bug bounty | Cel Fazy 2 |
| Szyfrowany transfer plików | Cel Fazy 3 |
| Powiadomienia push bez wycieku metadanych | Cel Fazy 3 |
| Publiczne repo z pełnym kodem źródłowym | Planowane |
Ograniczenie, dlaczego istnieje, co możesz zrobić
Skrócone zestawienie z tym, co realnie leży po Twojej stronie.
| Ograniczenie | Dlaczego | Co możesz zrobić |
|---|---|---|
| Skompromitowane urządzenie | Phantom chroni kanał, nie endpoint | Aktualny system, brak malware, szyfrowanie dysku |
| Dostarczanie offline | Brak serwera przechowującego wiadomości | Ustal, że kluczowe wiadomości wymagają potwierdzenia |
| Zaufanie do odbiorcy | Nie kontrolujesz drugiego końca | Weryfikuj kontakt osobiście, dziel role między adresy |
| Blokowanie Tora | Sieć bywa cenzurowana | Przygotuj alternatywny dostęp do sieci Tor |
| Utrata klucza | Brak odzyskiwania bez serwera | Zabezpiecz urządzenie; traktuj klucz jak sekret |
| Powiązanie z tożsamością | Opsec jest po stronie użytkownika | Nie łącz adresu .onion z danymi osobowymi |
Czego nie obiecujemy
Wprost, żeby nie było niedomówień:
- Nie obiecujemy ochrony, jeśli Twoje urządzenie jest zainfekowane.
- Nie obiecujemy, że odbiorca zachowa Twoją wiadomość dla siebie.
- Nie obiecujemy anonimowości wobec przeciwnika o globalnym zasięgu.
- Nie obiecujemy dostarczenia wiadomości, gdy obie strony są offline.
- Nie obiecujemy odzyskania tożsamości po utracie klucza.
- Nie obiecujemy, że sam adres
.onionukryje kim jesteś, jeśli sam go powiążesz ze sobą. - Nie nazywamy Phantom „nie do złamania” — nie istnieje takie narzędzie.
To, czego Phantom nie obiecuje, jest równie ważne jak to, co daje. Realny obraz możliwości i granic pozwala Ci podejmować decyzje świadomie — a o to w prywatności chodzi.