Model zagrożeń
Model zagrożeń to uczciwa odpowiedź na trzy pytania: co chronimy, przed kim, i czego świadomie nie obejmujemy. Bez tego „bezpieczny” jest słowem bez znaczenia.
Jak czytać ten dokument
Żadne narzędzie nie jest „bezpieczne” w próżni. Jest bezpieczne wobec konkretnych aktywów, konkretnych przeciwników i przy jasno nazwanych założeniach. Ta strona rozkłada model Phantom na te trzy elementy, a potem pokazuje, gdzie kończy się ochrona.
Zasada przewodnia: Phantom usuwa serwer z równania, zamiast próbować go zabezpieczyć. Nie ma konta do przejęcia, bazy do wycieku ani firmy, którą można zmusić do wydania danych. To przesuwa granicę zaufania z infrastruktury na Twoje urządzenie.
Bardziej przystępny przegląd znajdziesz w Modelu bezpieczeństwa. Tu wchodzimy głębiej i bardziej formalnie.
Co chronimy — aktywa
Aktywo to coś, czego utrata szkodzi użytkownikowi. Phantom projektowany jest wokół sześciu.
.onion wygenerowany lokalnie — klucz publiczny, nie dane osobowe.
Założenia zaufania
Każdy model zagrożeń opiera się na rzeczach, którym musi ufać. Nazwanie ich wprost jest częścią uczciwości — jeśli któreś nie zachodzi, ochrona słabnie.
-
Twoje urządzenie jest zaufane
Phantom chroni kanał komunikacji, nie endpoint. Zakładamy, że system operacyjny i urządzenie nie są skompromitowane. Malware z dostępem do ekranu i pamięci widzi wiadomości po odszyfrowaniu.
-
Sieć Tor działa zgodnie z założeniami
Anonimowość trasy opiera się na modelu bezpieczeństwa Tora. Phantom dziedziczy jego siłę i jego znane ograniczenia (np. korelację ruchu przez globalnego obserwatora).
-
Kryptografia jest solidna
Zakładamy, że Signal Protocol, krzywa
X25519i kluczeED25519usług.onionv3 są odporne na realnych przeciwników. Ich złamanie oznaczałoby złamanie całej nowoczesnej kryptografii. -
Rozmówca nie jest wrogiem
Osoba, do której piszesz, może przeczytać, skopiować lub ujawnić Twoją wiadomość — to nie jest atak, który da się rozwiązać kryptografią. Zaufanie do kontaktu ustalasz poza protokołem.
Profile przeciwników
„Przed kim” jest równie ważne jak „co”. Różni przeciwnicy mają różne możliwości. Poniżej klasy przeciwników i to, jak Phantom wypada wobec każdej.
Macierz: co widzi kto
Kluczowa własność Phantom: żadna pojedyncza strona nie widzi jednocześnie kim jesteś i z kim rozmawiasz. Ta macierz pokazuje wiedzę każdego uczestnika trasy.
| Podmiot | Twój IP | Adres odbiorcy | Treść |
|---|---|---|---|
| Entry Guard (węzeł 1) | tak | nie | nie |
| Middle Relay (węzeł 2) | nie | nie | nie |
| Rendezvous Point (węzeł 3) | nie | tylko punkt spotkania | nie |
| ISP | tak | nie | nie |
| Odbiorca | nie | swój własny | tak |
| Serwer Phantom | nie istnieje — brak podmiotu | ||
Wektory ataku i mechanizmy obrony
Konkretne ataki pogrupowane według warstwy, którą celują, oraz mechanizm, który im przeciwdziała.
| Wektor ataku | Warstwa | Mechanizm obrony |
|---|---|---|
| Podsłuch ruchu przez ISP | Sieć | Tor szyfruje i kieruje przez 3 węzły — widać tylko wejście do Tora |
| Man-in-the-middle na treści | Kryptografia | Szyfrowanie E2E — pośrednik przenosi tylko szyfrogram |
| Geolokalizacja po IP | Sieć | Odbiorca nigdy nie poznaje IP; widzi go tylko Entry Guard |
| Żądanie danych do firmy | Infrastruktura | Brak serwera i bazy — nie ma czego wydać |
| Przejęcie konta / credential stuffing | Tożsamość | Konta nie istnieją — nie ma czego przejąć |
| Korelacja grafu kontaktów | Metadane | Routing Tor rozdziela wiedzę o nadawcy i odbiorcy |
| Wyciek lokalizacji z EXIF zdjęcia | Dane | Metadane EXIF usuwane przed wysłaniem |
| Podszycie się pod kontakt | Tożsamość | Adres .onion jest wyprowadzony z klucza — nie da się go podrobić |
Poza zakresem
Uczciwy model zagrożeń nazywa też to, czego nie obejmuje. Te obszary są świadomie poza granicą ochrony Phantom.
.onion obok imienia, zdjęcia lub profilu, sam tworzysz powiązanie. Technologia nie cofnie decyzji użytkownika.
Pełniejszą listę z uzasadnieniami znajdziesz w Znanych ograniczeniach, a rozdzielenie ról urządzeń w Separacji urządzeń.
Ryzyka rezydualne
Ryzyko rezydualne to zagrożenie, które pozostaje mimo poprawnego działania wszystkich mechanizmów. Nie da się ich wyzerować — można je tylko zrozumieć i ograniczać po stronie użytkownika.
.onion i Twoją tożsamość z innego źródła, może je połączyć poza Phantom.