Bezpieczeństwo

Bezpieczeństwo, które da się zrozumieć

Zdalny dostęp daje duże możliwości, dlatego zaprojektowaliśmy Pocketlid tak, by wymagał jak najmniej zaufania do nas. Oto jak to działa – bez modnych haseł.

Co trafia dokąd

Bezpośrednio między twoimi urządzeniami, szyfrowane

  • Obraz ekranu
  • Dźwięk z Maca
  • Klawiatura i wskaźnik
  • Pliki i schowek
  • Sesje terminala

Przez serwer Pocketlid

  • Adres e-mail twojego konta
  • Lista twoich urządzeń: nazwy i klucze publiczne
  • Komunikaty nawiązywania połączenia, np. adresy sieciowe, których urządzenia używają, by się ze sobą połączyć
  • Żądania wybudzenia i informacja, czy Mac jest online

Jeśli bezpośrednie połączenie nie jest możliwe, ruch przekazuje szyfrowany przekaźnik (TURN). Widzi on wyłącznie zaszyfrowane pakiety.

Szyfrowane, peer-to-peer

Twój telefon i Mac łączą się przez WebRTC – ten sam standard, którego przeglądarki używają do rozmów wideo. Wszystko jest szyfrowane między tymi dwoma urządzeniami.

Nasz serwer jest tylko punktem spotkań. Z założenia traktujemy go jako niezaufany: nawet gdyby ktoś przejął nad nim kontrolę, nie mógłby podszyć się pod twój telefon wobec Maca ani pod twojego Maca wobec telefonu.

Każde połączenie jest podpisane

Każdy telefon tworzy klucz podpisujący w Android Keystore. Klucz jest chroniony sprzętowo i nie da się go wyeksportować. Twój Mac ma własny klucz w pęku kluczy macOS.

Podczas łączenia telefon podpisuje wyzwanie powiązane z tą konkretną szyfrowaną sesją. Mac sprawdza, czy klucz należy do zaufanego telefonu i czy telefon jest nadal aktywny na twoim koncie. Następnie Mac odpowiada własnym podpisem, a telefon weryfikuje go kluczem zapisanym dla tego Maca. Jeśli cokolwiek się nie zgadza, połączenie zostaje zamknięte.

PIN zrobiony porządnie

Gdy telefon po raz pierwszy łączy się z Makiem, jednorazowo wpisuje PIN Maca (co najmniej sześć cyfr). PIN jest weryfikowany za pomocą CPace, czyli wymiany kluczy uwierzytelnianej hasłem: PIN nigdy nie opuszcza Maca, a ktoś obserwujący ruch nie dowie się niczego, co pozwoliłoby mu odgadnąć go offline.

Atakujący ma jedną próbę na każde podejście. Po pięciu błędnych próbach z rzędu Mac blokuje się na coraz dłuższy czas, maksymalnie do godziny.

Zgubiony telefon to nie problem

Usuń telefon ze swojego konta w Ustawienia › Telefony na tym koncie. Od tej chwili twoje komputery Mac go odrzucają – mimo że nadal ma swój klucz.

Możesz go też usunąć z listy zaufanych telefonów na Macu, aby ponownie potrzebował PIN-u.

Kontrola na Macu

Zatwierdzanie każdego połączenia

Ktoś przy Macu musi kliknąć Zezwól w ciągu 30 sekund.

PIN za każdym razem

Nawet zaufane telefony muszą wpisać PIN przy każdym połączeniu.

Wybierz, na co zezwalasz

Włączaj lub wyłączaj dostęp do terminala i przesyłanie plików.

Wiedz, kto jest połączony

Powiadomienia o połączeniu i rozłączeniu oraz historia połączeń.

Blokada po zakończeniu

Automatycznie blokuj ekran Maca po zakończeniu połączenia.

Kurtyna i blokada sterowania

Utrzymuj ekran wygaszony, a klawiaturę zablokowaną, gdy cię nie ma.

Na twoim telefonie

  • Zabezpiecz Pocketlid odciskiem palca.
  • Zapisane hasło do Maca za każdym użyciem wymaga odcisku palca.
  • Klucz podpisujący telefonu pozostaje w Android Keystore i nie da się go skopiować.

Warto wiedzieć

  • Każdy, kto może otworzyć aplikację na twoim odblokowanym telefonie, może korzystać z twoich komputerów Mac. Włącz blokadę aplikacji.
  • macOS poprosi cię o zezwolenie na Nagrywanie ekranu i Dostępność. Pocketlid przyjmuje sterowanie wyłącznie z uwierzytelnionych sesji.
  • Nasz serwer przechowuje twoje konto i listę urządzeń. Szczegóły znajdziesz w Polityce prywatności.

Znalazłeś lukę w zabezpieczeniach?

Napisz na support@pocketlid.com z „Security” w temacie. Odpowiemy tak szybko, jak to możliwe, i będziemy cię informować na bieżąco.