암호화된 P2P 연결
스마트폰과 Mac은 브라우저 영상 통화에 쓰이는 표준인 WebRTC로 연결돼요. 두 기기 사이의 모든 데이터가 암호화돼요.
저희 서버는 만남의 장소일 뿐이에요. 처음부터 서버를 신뢰하지 않는 전제로 설계해서, 누군가 서버를 장악하더라도 Mac에게 내 스마트폰인 척하거나 스마트폰에게 내 Mac인 척할 수 없어요.
원격 접속은 강력한 만큼, Pocketlid는 저희를 최대한 믿지 않아도 되도록 설계했어요. 어려운 용어 없이 어떻게 동작하는지 설명할게요.
직접 연결이 어려울 때는 암호화된 릴레이(TURN)가 데이터를 전달해요. 릴레이는 암호화된 패킷만 볼 수 있어요.
스마트폰과 Mac은 브라우저 영상 통화에 쓰이는 표준인 WebRTC로 연결돼요. 두 기기 사이의 모든 데이터가 암호화돼요.
저희 서버는 만남의 장소일 뿐이에요. 처음부터 서버를 신뢰하지 않는 전제로 설계해서, 누군가 서버를 장악하더라도 Mac에게 내 스마트폰인 척하거나 스마트폰에게 내 Mac인 척할 수 없어요.
각 스마트폰은 Android Keystore에 서명 키를 만들어요. 이 키는 하드웨어 기반이라 내보낼 수 없어요. Mac은 macOS 키체인에 자체 키를 가지고 있어요.
연결할 때 스마트폰은 바로 그 암호화 세션에 묶인 챌린지에 서명해요. Mac은 그 키가 신뢰하는 스마트폰의 것인지, 그 스마트폰이 아직 계정에서 활성 상태인지 확인해요. 그다음 Mac도 서명해서 돌려보내고, 스마트폰은 그 Mac용으로 저장해 둔 키로 이를 확인해요. 하나라도 맞지 않으면 연결이 끊겨요.
스마트폰이 Mac에 처음 연결할 때 Mac의 PIN(6자리 이상)을 한 번 입력해요. PIN은 암호 인증 키 교환 방식인 CPace로 확인돼요. PIN은 Mac을 벗어나지 않고, 트래픽을 지켜보는 사람도 오프라인으로 추측하는 데 쓸 만한 정보를 얻을 수 없어요.
공격자는 시도할 때마다 한 번만 추측할 수 있어요. 연속으로 5번 틀리면 Mac이 점점 길게, 최대 1시간까지 잠겨요.
설정 › 이 계정의 스마트폰에서 계정에 등록된 스마트폰을 삭제하세요. 그 순간부터 Mac은 그 스마트폰을 거부해요. 스마트폰에 키가 남아 있더라도요.
Mac의 신뢰하는 스마트폰 목록에서도 삭제할 수 있어요. 그러면 다시 PIN을 입력해야 해요.
Mac 앞에 있는 사람이 30초 안에 허용을 클릭해야 해요.
신뢰하는 스마트폰도 연결할 때마다 PIN을 입력해야 해요.
터미널 접근과 파일 전송을 켜거나 끌 수 있어요.
연결과 연결 해제 시 알림, 그리고 연결 기록.
연결이 끝나면 Mac 화면을 자동으로 잠가요.
자리를 비운 동안 화면은 꺼 두고 키보드는 잠가 두세요.
제목에 “Security”를 넣어 support@pocketlid.com으로 이메일을 보내 주세요. 최대한 빨리 답변하고 진행 상황을 계속 알려 드릴게요.