Bezpieczeństwo / Ochrona wiadomości

Określ, kto może czytać, wysyłać i przechowywać wiadomości.

Ecliptix Protection to projekt badawczy dotyczący uwierzytelnionego uzgadniania kluczy, ich rotacji i kryptografii hybrydowej. W ramach oceny określamy zasady komunikacji, odpowiedzialność za urządzenia i weryfikację potrzebną w Twoim produkcie.

Wiadomości

Przełóż zasady rozmów na wymagania bezpieczeństwa.

Opisujemy uczestników, urządzenia i serwery przekazujące wiadomości. Twój zespół określa, kto może dołączyć do rozmowy, co trzeba przechowywać i jakie metadane mogą pozostać widoczne.

Cykl życia kluczy

Dokumentujemy tworzenie, przechowywanie, rotację i usuwanie kluczy w cyklu życia urządzenia. Testy obejmują nowe urządzenie, utratę dostępu i odtworzenie po awarii.

Zasady rozmowy

Określamy, jak dołączenie do grupy lub jej opuszczenie wpływa na dostęp do wiadomości. Projekt obejmuje też dostarczanie po powrocie online, retencję, zgłoszenia nadużyć i znaczenie usunięcia na każdym urządzeniu.

Niezależny przegląd

Określamy model zagrożeń, zakres przeglądu i materiały potrzebne do niezależnej oceny. Ustalenia i wyniki testów muszą odnosić się do konkretnej wersji kodu i konfiguracji wdrożenia.

NIST FIPS 203 określa ML-KEM, mechanizm ustanawiania wspólnego sekretu. Ocena protokołu obejmuje również uwierzytelnienie tego sekretu, jego użycie i zastępowanie.

Wyniki analizy

Model ochrony do przeglądu technicznego.

Wynikiem oceny jest mapa przepływów danych i granic zaufania, zasady zmian urządzeń i grup oraz plan weryfikacji. Wskazujemy decyzje wymagające prototypu, testu interoperacyjności lub zewnętrznego przeglądu przed dalszą implementacją.