OsmiSecureChat

Aplikacija ki omogoča šifrirani klepet med dvema Android napravama z visokim nivojem varnosti in zasebnosti – za tiste, ki želijo, da je vsebina njihovih sporočil pod kontrolo.

Telefona izmenjujeta šifrirana sporočila.

Običajne aplikacije za sporočanje so udobne, a pogosto temeljijo na zaupanju v ponudnika storitve oblaka: ponudnik ve, kdo s kom komunicira, kdaj in včasih tudi več. Za podjetja, ki obravnavajo občutljive podatke, pogodbe ali notranje usklajevanje, to ni sprejemljiv kompromis.


OsmiSecureChat je Android aplikacija, ki smo jo pripravili in še vedno razvijamo za varno komunikacijo v mobilnem okolju. Sporočila se šifrirajo na napravi, ključi so vezani na FIDO2 (passkey ali strojni varnostni ključ), prenos pa poteka po možnosti neposredno med telefonoma – prek bližnje brezžične povezave ali prek internetneg protokola (Wi-Fi ali LTE).


Zaradi tehnoloških omejitev ponudnikov interneta, telefoni med seboj ne morejejo samostojno komunicirati. V tem primeru uporabimo strežnik za signaliziranje, ki telefonu pokaže pot do naslovnika, ne prejme pa sporočile, ki si ga uporabnika izmenjata. Strežnik lahko teče v vašem okolju in je pod vašim nadzorom.


Komu je aplikacija namenjena?

Aplikacija ni namenjena masovnemu družbenemu klepetu. Cilj so okolja, kjer šteje zaupnost in nadzor nad lastno infrastrukturo:


• lastniki podjetij ali partnerji, ki usklajujejo občutljive poslovne informacije na terenu;

• IT in varnostne ekipe, ki želijo preizkusiti FIDO2 + E2EE model;

• organizacije, ki ne želijo, da vsebina klepeta ostaja v tujem oblaku ampak na njihovem telefonu;

• ostali uporabniki, ki želijo aplikacijo, narejeno v Sloveniji in jim tehnološka žilica ne da miru ;)


Če potrebujete hiter javni klepet z milijoni uporabnikov, to ni pravo orodje. Če potrebujete majhen krog zaupanja vrednih sogovornikov in razumljiv varnostni model, je OsmiSecureChat smiselna izbira za preizkus.


Kako deluje?

FIDO2 je ključavnica na vratih, ki jo odprete s prstnim odtisom, PIN-om ali strojnim ključem. Šele ko ste vi, lahko telefon uporabi zasebni ključ. Sporočilo je pismo v zaklenjeni škatli (AES-GCM), ključ škatle pa je namenjen samo prejemniku.


1. Prijava in ključi


Ob prvem zagonu uporabnik ustvari ali uporabi FIDO2 passkey ali zunanji varnostni ključ. Aplikacija v Android Keystore (po možnosti StrongBox) ustvari strojno podprt par ključev. Zasebni ključ nikoli ne zapusti naprave v berljivi obliki. Za dešifriranje in podpis je potrebna ponovna potrditev uporabnika.


2. Seznanitev kontaktov


Novi kontakt se doda z izmenjavo javnega ključa – običajno s QR kodo ali alias uporabniškim imenom. Oba telefona pokažeta prstni odtis ključa. Če se ujema, veste, da se niste povezali z vsiljivcem na poti.


3. Pošiljanje sporočila


Besedilo se na pošiljateljevem telefonu zašifira s simetričnim ključem AES-GCM. Ta ključ se zaščiti z javnim ključem prejemnika. Dodan je podpis za avtentičnost. Na poti je viden le šifrirani paket.


4. Prenos: najprej blizu, sicer prek IP


• Lokalno (P2P): Google Nearby Connections (Bluetooth / Wi-Fi Direct), ko sta napravi blizu.

• Na daljavo (Wi-Fi ali LTE): IP kanal (npr. WebRTC). Signaling strežnik vidi  vzpostavitev povezave, ne vsebine in ne ključev.

Sporočila se na telefonu hranijo šifrirana. Izguba dostopa do overitelja lahko pomeni izgubo zgodovine.


Prenos aplikacije – QR koda

Aplikacija v tem trenutku še ni v  trgovini Google Play. Namestite jo iz vira Osmi bit. Namestite jo lahko na povezavi, ali s kamero telefona preberete QR kodo, ki vodi do namestitvene datoteke apk. 


Povezava do aplikacije 


Navodila za sideload namestitev


1. Na telefonu odprite QR kodo ali povezavo OsmiSecureChat.apk in počakajte na prenos.

2. Odprite preneseno datoteko (obvestila ali mapa Prenosi).

3. Če Android vpraša za dovoljenje »namestitev iz tega vira«, dovolite samo za ta vir.

4. Preverite izvor: pričakujte APK z naslova osmibit.si. Ob preusmeritvi na neznano stran prekinite.

5. Potrdite namestitev in dodelite potrebna dovoljenja 

6. Po namestitvi dovoljenje za namestitev iz brskalnika lahko spet izklopite.

Opozorilo: ne nameščajte APK iz e-pošte, oglasov ali preposlane datoteke. Uradni naslov je samo https://osmibit.si/files/OsmiSecureChat.apk.


Testne licence in kontakt rakun


Za preizkus delovanja je na voljo portal s testnimi licencami:


Testne licence


Na portalu prevzamete preskusno licenco, jo vnesete v aplikacijo in preizkusite vzpostaviti pogovorni kanal s telefonom, ki ima prav tako nameščen program OsmiSecureChat, šifriranje in prenos. Testne licence so časovno omeje. V primeru interesa podaljšanja testnega obdobja nas kontaktirajte na info@osmibit.si


Create awesome mobile-friendly websites. No coding and free.

Kako preizkusiti aplikacijo


7. Namestite aplikacijo in vnesite testno licenco s portala.

8. V imeniku poiščite ali dodajte kontakt rakun, če imate kontakt drugega uporabnika, lahko vnesete kontakt drugega uporabnika.

9. Potrdite prstni odtis ključa, če vas aplikacija k temu pozove.

10. Pošljite kratko sporočilo. Odgovor potrdi, da šifriranje, licenca in kanal delujejo.


Kontakt rakun je namenjen predstavitvi in podpori pri preizkusu – ni osebni klepet in ni kanal za nujne incidente.


Kaj pridobite in omejitve


• Šifriranje od naprave do naprave,

• Lokalni P2P, ko sta telefona blizu, in varna IP pot, ko nista.

• Manjša odvisnost od velikega oblačnega klepeta, kot so Viber, Signal, WhatsUp, itn.


Omejitve: Nearby komunikacija porablja baterijo, povezava LTE brez signalnega strežnika običajno ne uspe zaradi infrastrukture ponudnikov mobilnega interneta. 


Zaključek

Varna mobilna komunikacija ni samo oznaka E2EE. Pomembno je, kje živijo vaši ključi, kdo sme dešifrirati in ali vsebina sme priti na tuj strežnik. OsmiSecureChat je aplikacija, ki hrani ključe in sporočila na vašem mobilnem telefonu. Sporočila potujejo od vaše naprave do vašega sogovornika, brez vmesnih postaj. 

Če želite preizkusiti: prenesite APK, izberite testno licenco in pošljite prvo sporočilo. Za poslovno rabo in samostojni sistem se oglasite na info@osmibit.si.