Защищаем
Содержимое личных сообщений, вложений и сигнализации звонков от чтения сервером или посторонним наблюдателем сети.
Техническая прозрачность
Эта страница объясняет, от чего защищает Nullix, какие данные остаются видимыми и какие проверки ещё предстоят.
Публичный независимый аудит безопасности пока не опубликован. Nullix не позиционируется как независимо проверенный продукт.
Содержимое личных сообщений, вложений и сигнализации звонков от чтения сервером или посторонним наблюдателем сети.
Факт соединения, анонимные ID отправителя и получателя, время, размер пакетов, IP-адрес на сетевом уровне и push-токен.
Личные сессии используют Signal Protocol: X3DH для установления сессии и Double Ratchet для обновления ключей. Подмена шифртекста должна приводить к отклонению сообщения.
Приватные ключи хранятся в системном защищённом хранилище Keychain или Keystore. История переписки хранится локально в зашифрованной базе. Фраза из 12 слов используется для восстановления и должна храниться отдельно от телефона.
Сервер аутентифицирует анонимный ID по публичному ключу, выдаёт публичные prekey-наборы, маршрутизирует зашифрованные конверты и временно удерживает недоставленные пакеты. Приватных ключей для расшифровки у сервера нет.
Звонки один на один используют WebRTC. Сигнализация защищается в зашифрованном канале. Прямое соединение зависит от сети; без доступного TURN-резерва некоторые строгие NAT-сети могут препятствовать установлению звонка.
| Набор | Что проверяет |
|---|---|
| Crypto | Шифрование, подмена шифртекста, восстановление и safety number. |
| E2E | Обмен двух клиентов через сервер и отсутствие открытого текста на сервере. |
| Persistence | Сохранение очередей, сессий и данных после перезапуска. |
| Signal robustness | Повторная доставка, порядок сообщений и восстановление сессий. |
Отправьте описание, шаги воспроизведения и оценку влияния на security@nullix.chat. Не публикуйте данные других пользователей и не проводите разрушительные проверки.
Technical transparency
Nullix uses Signal Protocol for private sessions, keeps private keys in Keychain or Keystore, and stores chat history in an encrypted on-device database. The server routes encrypted envelopes and necessarily sees limited routing metadata.
No public independent security audit has been published yet. Nullix does not claim independent verification.
Network observers and the server may see connection facts, anonymous sender and recipient IDs, timing, packet sizes, IP addresses at the network layer and push tokens. Some strict networks may block direct WebRTC calls when no TURN relay is available.
Email security@nullix.chat with reproduction steps and impact. Do not access other users’ data or perform destructive testing.