nullix

Техническая прозрачность

Безопасность без слепых обещаний

Эта страница объясняет, от чего защищает Nullix, какие данные остаются видимыми и какие проверки ещё предстоят.

Обновлено 29 августа 2026 г. · Версия документа 1.0

Статус проверки

Публичный независимый аудит безопасности пока не опубликован. Nullix не позиционируется как независимо проверенный продукт.

Модель угроз

Защищаем

Содержимое личных сообщений, вложений и сигнализации звонков от чтения сервером или посторонним наблюдателем сети.

Не скрываем полностью

Факт соединения, анонимные ID отправителя и получателя, время, размер пакетов, IP-адрес на сетевом уровне и push-токен.

Криптография

Личные сессии используют Signal Protocol: X3DH для установления сессии и Double Ratchet для обновления ключей. Подмена шифртекста должна приводить к отклонению сообщения.

Ключи и локальные данные

Приватные ключи хранятся в системном защищённом хранилище Keychain или Keystore. История переписки хранится локально в зашифрованной базе. Фраза из 12 слов используется для восстановления и должна храниться отдельно от телефона.

Что делает сервер

Сервер аутентифицирует анонимный ID по публичному ключу, выдаёт публичные prekey-наборы, маршрутизирует зашифрованные конверты и временно удерживает недоставленные пакеты. Приватных ключей для расшифровки у сервера нет.

Звонки

Звонки один на один используют WebRTC. Сигнализация защищается в зашифрованном канале. Прямое соединение зависит от сети; без доступного TURN-резерва некоторые строгие NAT-сети могут препятствовать установлению звонка.

Автоматические проверки

НаборЧто проверяет
CryptoШифрование, подмена шифртекста, восстановление и safety number.
E2EОбмен двух клиентов через сервер и отсутствие открытого текста на сервере.
PersistenceСохранение очередей, сессий и данных после перезапуска.
Signal robustnessПовторная доставка, порядок сообщений и восстановление сессий.

Сообщить об уязвимости

Отправьте описание, шаги воспроизведения и оценку влияния на security@nullix.chat. Не публикуйте данные других пользователей и не проводите разрушительные проверки.

Technical transparency

Security without blind promises

Nullix uses Signal Protocol for private sessions, keeps private keys in Keychain or Keystore, and stores chat history in an encrypted on-device database. The server routes encrypted envelopes and necessarily sees limited routing metadata.

Verification status

No public independent security audit has been published yet. Nullix does not claim independent verification.

Known boundaries

Network observers and the server may see connection facts, anonymous sender and recipient IDs, timing, packet sizes, IP addresses at the network layer and push tokens. Some strict networks may block direct WebRTC calls when no TURN relay is available.

Report a vulnerability

Email security@nullix.chat with reproduction steps and impact. Do not access other users’ data or perform destructive testing.