PHANTOM DOCS
·
BEZPIECZEŃSTWO

Model zagrożeń

Model zagrożeń to uczciwa odpowiedź na trzy pytania: co chronimy, przed kim, i czego świadomie nie obejmujemy. Bez tego „bezpieczny” jest słowem bez znaczenia.

Jak czytać ten dokument

Żadne narzędzie nie jest „bezpieczne” w próżni. Jest bezpieczne wobec konkretnych aktywów, konkretnych przeciwników i przy jasno nazwanych założeniach. Ta strona rozkłada model Phantom na te trzy elementy, a potem pokazuje, gdzie kończy się ochrona.

Zasada przewodnia: Phantom usuwa serwer z równania, zamiast próbować go zabezpieczyć. Nie ma konta do przejęcia, bazy do wycieku ani firmy, którą można zmusić do wydania danych. To przesuwa granicę zaufania z infrastruktury na Twoje urządzenie.

Bardziej przystępny przegląd znajdziesz w Modelu bezpieczeństwa. Tu wchodzimy głębiej i bardziej formalnie.

Co chronimy — aktywa

Aktywo to coś, czego utrata szkodzi użytkownikowi. Phantom projektowany jest wokół sześciu.

TOŻSAMOŚĆ Brak konta, numeru telefonu i e-maila. Twoją tożsamością jest adres .onion wygenerowany lokalnie — klucz publiczny, nie dane osobowe.
ADRES IP / LOKALIZACJA Prawdziwy IP nigdy nie trafia do odbiorcy. Widzi go tylko węzeł Entry Guard, który nie zna rozmówcy ani treści.
TREŚĆ WIADOMOŚCI Szyfrowana end-to-end (Signal Protocol) zanim opuści urządzenie. Żaden węzeł po drodze nie ma klucza do odczytu.
METADANE I GRAF KONTAKTÓW Routing przez Tor rozdziela wiedzę „kto” od wiedzy „z kim”. Żadna pojedyncza strona nie widzi obu naraz.
FAKT KORZYSTANIA Wobec ISP ruch wygląda jak zwykłe połączenie z siecią Tor, nie jak „używa Phantom”.
DANE LOKALNE Klucz prywatny i historia rozmów pozostają na urządzeniu. Nie ma kopii w chmurze do zajęcia.

Założenia zaufania

Każdy model zagrożeń opiera się na rzeczach, którym musi ufać. Nazwanie ich wprost jest częścią uczciwości — jeśli któreś nie zachodzi, ochrona słabnie.

  1. Twoje urządzenie jest zaufane

    Phantom chroni kanał komunikacji, nie endpoint. Zakładamy, że system operacyjny i urządzenie nie są skompromitowane. Malware z dostępem do ekranu i pamięci widzi wiadomości po odszyfrowaniu.

  2. Sieć Tor działa zgodnie z założeniami

    Anonimowość trasy opiera się na modelu bezpieczeństwa Tora. Phantom dziedziczy jego siłę i jego znane ograniczenia (np. korelację ruchu przez globalnego obserwatora).

  3. Kryptografia jest solidna

    Zakładamy, że Signal Protocol, krzywa X25519 i klucze ED25519 usług .onion v3 są odporne na realnych przeciwników. Ich złamanie oznaczałoby złamanie całej nowoczesnej kryptografii.

  4. Rozmówca nie jest wrogiem

    Osoba, do której piszesz, może przeczytać, skopiować lub ujawnić Twoją wiadomość — to nie jest atak, który da się rozwiązać kryptografią. Zaufanie do kontaktu ustalasz poza protokołem.

Profile przeciwników

„Przed kim” jest równie ważne jak „co”. Różni przeciwnicy mają różne możliwości. Poniżej klasy przeciwników i to, jak Phantom wypada wobec każdej.

ISP / OPERATOR SIECI Widzi, że łączysz się z siecią Tor, ale nie z kim i po co. Treść i metadane rozmowy są poza jego zasięgiem. OCHRONA: mocna
DOSTAWCA USŁUGI / FIRMA Nie istnieje. Brak serwera Phantom oznacza brak podmiotu, który mógłby zebrać lub sprzedać dane albo odpowiedzieć na nakaz. OCHRONA: strukturalna
PODMIOT PAŃSTWOWY (LOKALNY) Nakaz nie ma adresata — nie ma bazy do wydania. Podsłuch łącza pokazuje tylko ruch Tor. OCHRONA: mocna
GLOBALNY OBSERWATOR Przeciwnik widzący duże fragmenty internetu może teoretycznie korelować czasy pakietów. To znane ograniczenie Tora, nie Phantom. OCHRONA: częściowa
ZŁOŚLIWY KONTAKT Może zapisać i ujawnić to, co mu wyślesz, albo podać dalej Twój adres. Kryptografia tego nie cofnie — to kwestia komu ufasz. OCHRONA: brak (z założenia)
DOSTĘP DO URZĄDZENIA Malware lub fizyczny dostęp do odblokowanego telefonu omija szyfrowanie — treść jest tam już jawna. OCHRONA: poza zakresem

Macierz: co widzi kto

Kluczowa własność Phantom: żadna pojedyncza strona nie widzi jednocześnie kim jesteś i z kim rozmawiasz. Ta macierz pokazuje wiedzę każdego uczestnika trasy.

PodmiotTwój IPAdres odbiorcyTreść
Entry Guard (węzeł 1)taknienie
Middle Relay (węzeł 2)nienienie
Rendezvous Point (węzeł 3)nietylko punkt spotkanianie
ISPtaknienie
Odbiorcanieswój własnytak
Serwer Phantomnie istnieje — brak podmiotu
Żaden wiersz nie ma „tak” w kolumnie IP i w kolumnie odbiorcy naraz. To właśnie jest sens rozdzielenia metadanych — zobacz Tor & onion routing.

Wektory ataku i mechanizmy obrony

Konkretne ataki pogrupowane według warstwy, którą celują, oraz mechanizm, który im przeciwdziała.

Wektor atakuWarstwaMechanizm obrony
Podsłuch ruchu przez ISPSiećTor szyfruje i kieruje przez 3 węzły — widać tylko wejście do Tora
Man-in-the-middle na treściKryptografiaSzyfrowanie E2E — pośrednik przenosi tylko szyfrogram
Geolokalizacja po IPSiećOdbiorca nigdy nie poznaje IP; widzi go tylko Entry Guard
Żądanie danych do firmyInfrastrukturaBrak serwera i bazy — nie ma czego wydać
Przejęcie konta / credential stuffingTożsamośćKonta nie istnieją — nie ma czego przejąć
Korelacja grafu kontaktówMetadaneRouting Tor rozdziela wiedzę o nadawcy i odbiorcy
Wyciek lokalizacji z EXIF zdjęciaDaneMetadane EXIF usuwane przed wysłaniem
Podszycie się pod kontaktTożsamośćAdres .onion jest wyprowadzony z klucza — nie da się go podrobić

Poza zakresem

Uczciwy model zagrożeń nazywa też to, czego nie obejmuje. Te obszary są świadomie poza granicą ochrony Phantom.

SKOMPROMITOWANE URZĄDZENIE Malware, keylogger czy dostęp do odblokowanego telefonu widzą wiadomości po odszyfrowaniu. Bezpieczeństwo zaczyna się na poziomie systemu, nie aplikacji.
URZĄDZENIE ODBIORCY Phantom chroni kanał, nie drugi endpoint. Jeśli rozmówca ma skompromitowany telefon, jego kopia rozmowy może wyciec.
GLOBALNA KORELACJA RUCHU Przeciwnik obserwujący jednocześnie oba końce sieci może korelować wzorce czasowe pakietów. To udokumentowane ograniczenie sieci Tor.
BŁĄD OPSEC UŻYTKOWNIKA Jeśli opublikujesz swój adres .onion obok imienia, zdjęcia lub profilu, sam tworzysz powiązanie. Technologia nie cofnie decyzji użytkownika.

Pełniejszą listę z uzasadnieniami znajdziesz w Znanych ograniczeniach, a rozdzielenie ról urządzeń w Separacji urządzeń.

Ryzyka rezydualne

Ryzyko rezydualne to zagrożenie, które pozostaje mimo poprawnego działania wszystkich mechanizmów. Nie da się ich wyzerować — można je tylko zrozumieć i ograniczać po stronie użytkownika.

ANALIZA CZASOWA Wzorce aktywności (kiedy jesteś online, rytm odpowiedzi) mogą zdradzać informacje nawet bez dostępu do treści.
POWIĄZANIE POZA PROTOKOŁEM Jeśli ktoś zna Twój adres .onion i Twoją tożsamość z innego źródła, może je połączyć poza Phantom.
ZAUFANIE DO KONTAKTU Odbiorca decyduje, co zrobi z wiadomością. Screenshot i przekazanie dalej są poza kontrolą nadawcy.
DOJRZAŁOŚĆ PROJEKTU Phantom jest w wczesnej fazie. Niezależny audyt bezpieczeństwa i program bug bounty to cele roadmapy.
Model zagrożeń nie jest obietnicą nietykalności. Jest mapą: pokazuje, gdzie jesteś chroniony, gdzie ochrona jest częściowa i gdzie odpowiedzialność przechodzi na Ciebie.