Большинство денежных приложений пишут «Мы уважаем вашу конфиденциальность» в меню настроек, которое никто не читает, рядом с политикой из 4000 слов. Мы хотели дать четкое объяснение того, что Amunta делает с вашими данными, которые мы проверили на основе самого кода приложения, а не маркетингового текста.
По умолчанию: ничего не покидает ваш телефон
Блокнот Amunta — расходы, доходы, долги, счета, бюджеты и отчеты — сохраняется в локальной базе данных на вашем устройстве. Для начала использования приложения не требуется ни экрана регистрации, ни поля электронной почты, ни номера телефона. Вы открываете его, и он работает.
Amunta не содержит трекеров рекламы, Google Analytics или Facebook SDK. Для повышения стабильности может быть отправлена анонимная и ограниченная техническая информация; Он не включает суммы, финансовые отчеты, контакты или фотографии и не идентифицирует вас как личность.
При необходимости можно установить PIN-код. Приложение хранит не сам PIN-код, а его хеш SHA-256. Поэтому в необработанных данных приложения код не записан открытым текстом.
Необязательно: поделитесь блокнотом с кем-нибудь
Amunta также позволяет двум людям связывать свои учетные записи — это полезно, если вы и ваш партнер, сосед по комнате или контактное лицо хотите использовать общий текущий счет, чтобы каждый из вас не вводил одну и ту же транзакцию дважды. Это совершенно необязательно. Основное приложение никогда этого не запрашивает.
И когда вы его активируете, происходит именно это, потому что мы считаем, что «именно то, что происходит» — более честный ответ, чем «мы серьезно относимся к вашей конфиденциальности».
В соответствии с путем регистрации A-Link, который мы рассмотрели в коде, ваш телефон генерирует пару ключей шифрования для получения идентификатора сети, который выглядит как SF-XXXXXXX, а затем отправляет запрос, содержащий открытый ключ, выбранную вами валюту и тег, указывающий категорию приложения. Этот запрос не включает ваше имя, номер телефона или адрес электронной почты. Если вы введете номер телефона или адрес электронной почты в другом месте приложения, он останется в локальном хранилище и не будет включен в запрос на регистрацию.
Что здесь означает шифрование?
Когда два человека связывают устройства, общие транзакции синхронизируются через сервер ретрансляции. В Amunta сквозное шифрование имеет конкретный технический смысл:
<ул>- У каждого устройства есть пара ключей. При отправке транзакции два открытых ключа используются в обмене X25519 на эллиптических кривых для получения общего секрета.
- Этот общий секрет передается через HKDF-SHA256 для извлечения жесткого ключа шифрования.
- Данные транзакций шифруются с помощью AES-256-GCM еще до того, как они покинут устройство.
При этом пути закрытый ключ генерируется на устройстве, хранится в безопасном хранилище и используется локально для создания общего секрета. Протокол A‑Link не отправляет его на сервер пересылки или другой стороне.
Та часть, которую большинство заявлений о «шифровании» игнорируют
Здесь мы хотим быть более точными, чем стоимость большинства приложений. Проходящий сервер, который передает сообщения между подключенными устройствами, не может прочитать то, что находится внутри — содержимое представляет собой зашифрованный текст AES-256-GCM, а у сервера нет ключа. Но сервер видит информацию о маршрутизации: по какому идентификатору сети было отправлено сообщение, на какой идентификатор оно было направлено и когда оно было отправлено. Это неизбежно в любой системе, которой нужен сервер для доставки сообщения нужному получателю — это тот же компромисс, который принимают такие системы, как Signal.
Проходной сервер не сохраняет сообщение в виде архива: зашифрованные полезные данные сохраняются временно до тех пор, пока принимающее устройство не подтвердит его успешное получение и обработку, а затем удаляются безвозвратно. Если письмо не доставлено или не получено подтверждение, срок его действия истекает и он автоматически удаляется через 24 часа.
Точное предложение в этом протоколе: Проходящий сервер может видеть идентификаторы маршрутизации и времени, но у него нет ключа, необходимого для чтения содержимого транзакции.
Почему это важнее политики конфиденциальности
Политика конфиденциальности обещает определённое поведение, а анализ архитектуры показывает, какие данные действительно передаются по известным каналам. В проверенных частях запрос регистрации A‑Link не содержит список контактов, ретрансляционные сообщения не содержат читаемый текст транзакции, а PIN-код не хранится открытым текстом.
Это не претендует на то, что какое-либо программное обеспечение не содержит ошибок или рисков. Идея состоит в том, чтобы предоставить конкретное описание, которое можно будет просмотреть, а не абсолютные гарантии. Вы также можете прочитать Что на самом деле нужно Интернету и Как работает зашифрованное резервное копирование.