Jeioo sizi necə qoruyur

Təhlükəsizlik

Qıfıllar, nəyi əhatə etdikləri və nəyi etmədikləri.

Son yenilənmə: 2 sentyabr 2026

Oxuya bilməyəcəyimiz şəkildə qurulub

Jeioo qaydalarla deyil, quruluşu ilə uçdan-uca şifrələnib. Hər mesaj, əlavə, səsli qeyd, reaksiya və stiker göndərən cihazda şifrələnir və yalnız həmin söhbətdəki insanların cihazlarında deşifrə edilə bilər. Server yalnız şifrəli mətni görür, ötürür və saxlayır. “Operator görünüşü” yoxdur və onu yaradacaq heç bir düymə də yoxdur.

Protokol

Söhbətlər — həm təkbətək, həm də qruplar — IETF-in qrup uçdan-uca şifrələməsi üzrə standartı olan Messaging Layer Security (MLS, RFC 9420) ilə, OpenMLS tətbiqi vasitəsilə qorunur. Daxil olduğunuz hər cihaz qrupun öz açarları olan ayrıca üzvüdür; telefon və noutbuk heç vaxt bir sirri paylaşmır.

Açarlar cihazlarınızda yaşayır

  • Hər cihaz öz uzunmüddətli imza açarını və yeni şifrələmə açarları dəstini yaradır; gizli açarlar cihazı heç vaxt tərk etmir.
  • Hesabınıza cihaz əlavə etmək server vasitəsilə sirrin köçürülməsi deyil, cihazlarınız arasında açar mübadiləsidir.
  • Mesaj tarixçəniz gizli sözünüzdən cihazınızda Argon2 və OPAQUE protokolu ilə yaradılan açarla qorunur; beləliklə nə söz, nə də açar bizə göndərilir. Məhz buna görə itirilmiş gizli sözü heç kim bərpa edə bilmir: dizayn heç kimi kömək edə biləcək mövqedə qoymur.

İrəli məxfilik və sağalma

MLS hər mesajla açarları irəli çevirir və üzvlər və cihazlar gəlib-getdikcə onları yeniləyir. Bu gün sızan açar dünənki mesajları açmır (irəli məxfilik), ələ keçirilmiş cihaz isə qrup açarları yenilədikdən sonra yenidən kənarda qalır (kompromisdən sonrakı təhlükəsizlik).

Açar şəffaflığı

Hər cihazın açıq açarı Auditable Key Directory dizaynı üzərində qurulmuş, yalnız-əlavə-edilən, kriptoqrafik yoxlanıla bilən açar kataloqunda dərc olunur. Söhbətə girmək üçün açarı dəyişməyə çalışan server daimi və aşkarlana bilən iz qoyardı.

Şifrələr, sessiyalar və giriş

  • Şifrələr duzlanmış heş şəklində saxlanılır, heç vaxt açıq şəkildə deyil; gizli söz yalnız şifrənin bərpası üçün birtərəfli heş kimi saxlanılır.
  • Standart autentifikator tətbiqi ilə istəyə bağlı iki mərhələli doğrulama.
  • Hər cihazın tətbiqdə göstərilən və istənilən vaxt ləğv edilə bilən öz sessiyası var; sessiya tokenləri heş şəklində saxlanılır.
  • Girişlər və həssas hesab əməliyyatları ünvan və istifadə olunan müştəri ilə birlikdə təhlükəsizlik jurnalına yazılır — ələ keçirmə görünsün deyə.

Nəqliyyat və veb tətbiq

  • Bütün trafik HTTP Strict Transport Security ilə TLS (1.2 və ya daha yeni, brauzer dəstəkləyirsə 1.3) üzərindən gedir; bir dəfə daxil olmuş brauzer bir daha adi HTTP-yə qayıtmır.
  • Sərt Content Security Policy: üçüncü tərəf skriptləri, sətirdaxili hadisə işləyiciləri və kənar mənbələr yoxdur.
  • Kukilər hosta bağlıdır və təhlükəsizdir; vəziyyəti dəyişən hər sorğu CSRF tokeni daşıyır.
  • Məzmun çatdırılma şəbəkəsi və üçüncü tərəf resursları yoxdur: tətbiqin yüklədiyi hər şey öz serverimizdən gəlir.

İnfrastruktur

Jeioo bizim idarə etdiyimiz bir serverdə işləyir — qarşısında sorğu limitləri və müdaxilənin qarşısını alan sistem, asılılıqlar aktual saxlanılır, giriş isə bir nəfərlə məhdudlaşır. Çökmə hesabatları şəxsi məlumatlar söndürülmüş halda eyni maşındakı öz çökmə serverimizə gedir.

Uçdan-uca şifrələmənin əhatə etmədikləri

  • Metadata: server kimin kiminlə, nə vaxt və nə qədər danışdığını bilir, çünki mesajları çatdırmalıdır.
  • Cihazınız: kilidi açıq telefon, ələ keçirilmiş əməliyyat sistemi və ya zərərli klaviatura oxuduğunuzu oxuya bilər.
  • Qarşı tərəf: yazdığınız insanlar göndərdiyinizin ekran görüntüsünü ala, onu yönləndirə və ya şikayət edə bilər.
  • Paylaşmağı seçdiyiniz: şikayətə əlavə edilən parça moderator üçün — və yalnız onun üçün — deşifrə edilir.

Məsuliyyətli açıqlama

Boşluq tapsanız, əvvəlcə bizə deyin. Yalnız öz hesablarınızda yoxlayın, heç vaxt başqalarının məlumatlarında və heç vaxt xidmətdən imtina hücumları ilə. Bizə LinkedIn-də təkrarlamaq üçün kifayət qədər detalla yazın, düzəlişi yayımlamağa vaxt verin — və adınız Şöhrət zalına yazılır, həmişəlik. Hələlik mükafat proqramı yoxdur, yalnız halal təşəkkür.

Əlaqə

Təhlükəsizlik sualları və bildirişlər: Jeioo-ya LinkedIn-də yazın.