Beveiliging

Beveiliging die je echt begrijpt

Toegang op afstand is krachtig, dus hebben we Pocketlid zo ontworpen dat je ons zo min mogelijk hoeft te vertrouwen. Zo werkt het — zonder modewoorden.

Wat gaat waarheen

Rechtstreeks tussen je apparaten, versleuteld

  • Schermvideo
  • Mac-audio
  • Toetsenbord- en aanwijzerinvoer
  • Bestanden en klembord
  • Terminalsessies

Via de Pocketlid-server

  • Het e-mailadres van je account
  • Je apparatenlijst: namen en openbare sleutels
  • Berichten om de verbinding op te zetten, zoals de netwerkadressen waarmee je apparaten elkaar bereiken
  • Wekverzoeken en of een Mac online is

Is een directe verbinding niet mogelijk, dan stuurt een versleutelde relay (TURN) het verkeer door. Die ziet alleen versleutelde pakketten.

Versleuteld, peer-to-peer

Je telefoon en Mac maken verbinding met WebRTC, dezelfde standaard die browsers voor videogesprekken gebruiken. Alles is versleuteld tussen de twee apparaten.

Onze server is alleen een ontmoetingspunt. We behandelen hem bewust als niet-vertrouwd: zelfs als iemand hem zou overnemen, kan die zich niet bij je Mac voordoen als je telefoon, of bij je telefoon als je Mac.

Elke verbinding is ondertekend

Elke telefoon maakt een ondertekeningssleutel aan in Android Keystore. Die sleutel is hardwarematig beveiligd en kan niet worden geëxporteerd. Je Mac heeft een eigen sleutel in de macOS-sleutelhanger.

Bij het verbinden ondertekent de telefoon een challenge die gekoppeld is aan precies die versleutelde sessie. De Mac controleert of de sleutel bij een vertrouwde telefoon hoort en of die telefoon nog actief is op je account. Daarna ondertekent de Mac terug, en je telefoon controleert dat met de sleutel die hij voor die Mac heeft bewaard. Klopt er iets niet, dan wordt de verbinding verbroken.

De pincode, goed geregeld

De eerste keer dat een telefoon verbinding maakt met een Mac, voert hij één keer de pincode van de Mac in (minstens zes cijfers). De pincode wordt gecontroleerd met CPace, een sleuteluitwisseling met wachtwoordauthenticatie: de pincode verlaat de Mac nooit, en wie het verkeer meekijkt, leert niets waarmee hij hem offline kan raden.

Een aanvaller krijgt één gok per poging. Na vijf foute pogingen op rij wordt de Mac steeds langer vergrendeld, tot maximaal een uur.

Telefoon kwijt? Geen probleem.

Verwijder een telefoon uit je account via Instellingen › Telefoons op dit account. Vanaf dan weigeren je Macs hem — ook al heeft hij zijn sleutel nog.

Je kunt hem ook verwijderen uit de lijst met vertrouwde telefoons op de Mac, zodat hij de pincode opnieuw nodig heeft.

Instellingen op je Mac

Elke verbinding goedkeuren

Iemand bij de Mac moet binnen 30 seconden op Sta toe klikken.

Elke keer om de pincode vragen

Ook vertrouwde telefoons moeten bij elke verbinding de pincode invoeren.

Kies wat is toegestaan

Zet terminaltoegang en bestandsoverdracht aan of uit.

Weet wie er verbonden is

Meldingen bij verbinden en verbreken, plus een verbindingsgeschiedenis.

Vergrendelen na afloop

Vergrendel het scherm van de Mac automatisch wanneer de verbinding wordt verbroken.

Gordijn en invoervergrendeling

Houd het scherm donker en het toetsenbord vergrendeld terwijl je weg bent.

Op je telefoon

  • Vergrendel Pocketlid met je vingerafdruk.
  • Voor een bewaard Mac-wachtwoord is telkens je vingerafdruk nodig.
  • De ondertekeningssleutel van je telefoon blijft in Android Keystore en kan niet worden gekopieerd.

Goed om te weten

  • Iedereen die de app op je ontgrendelde telefoon kan openen, kan je Macs gebruiken. Zet app-vergrendeling aan.
  • macOS vraagt je om Schermopname en Toegankelijkheid toe te staan. Pocketlid accepteert alleen invoer van geauthenticeerde sessies.
  • Onze server bewaart je account en apparatenlijst. Lees het privacybeleid voor de details.

Een beveiligingsprobleem gevonden?

Mail naar support@pocketlid.com met “Security” in de onderwerpregel. We reageren zo snel mogelijk en houden je op de hoogte.