不被记录的权利

graygate 是一款为隐私而生的端到端加密通讯应用。即使在言论自由受到压制的地方,它也提供一条安全交谈的途径。

世界上仍有许多国家存在压制自由沟通的法律与政策。graygate 是在这样的环境里也能安全交谈的工具。

graygate 是如何构建的

只做转发的服务器

加密消息以加密状态最多在服务器上停留 14 天,供接收者取回。除此之外,服务器只保存维持服务运转所需的最少信息。

消息不被保存

如果接收者在 14 天内没有通过应用取回消息,服务器会自动删除。

邀请码

目前只能凭邀请码加入 graygate。若想使用,请向已有邀请码的人索取。

服务器不知道,是什么意思

  1. 密钥在设备上生成

    注册时,RSA 密钥对在你的设备内生成。私钥不会离开 iOS Keychain 与 Android Keystore,也从不发往服务器,因此服务器读不到任何消息。

  2. 房间密钥由密码推导而来

    每台设备各自从房间密码推导出房间密钥。服务器只持有用于校验密码是否正确的哈希值,密码和密钥都不会抵达服务器。

  3. 在网络上流动的只有密文

    消息在发送前完成加密。推送通知不含内容、发送者与房间名,只告知有新消息到达。

  4. 对话只留在设备上

    解密后的对话只保存在那一台设备上。更换设备后,过往对话不会跟着你走。这确实不便,但这是设计上的决定而非限制,也正是对话从未经过服务器的证据。

刻意舍弃的功能

  • 已读回执

    最多只告知已送达。何时被读取既不显示,也不保存在服务器上。

  • 在线状态与正在输入

    在线状态与输入状态同样对服务器不可见。服务器只负责搬运消息,并不知道谁在线、谁在输入。

  • 云端备份

    服务器只转发消息,什么都不保留。所有数据只存在于你的设备上。

  • 广告、分析工具与第三方账号登录

    本服务不使用任何收集个人信息的手段,也不使用分析工具;同样不支持任何形式的第三方账号登录,包括社交账号登录。你的隐私被放在首位。

超出加密之外的安全

锁定

访问由 iOS 的 Face ID 与 Android 的 BiometricPrompt 保护。没有生物识别的设备则使用应用 PIN 码。

遮挡画面与截屏

在应用切换界面会遮挡内容。Android 在系统层面阻止截屏,iOS 则检测到截屏并在房间内提示。

自动删除

可按房间开启自动删除(1 天、7 天或 30 天),让设备上不留下消息。

密钥指纹核对

用 12 个英文单词和一组数字核对对方的密钥。正是这一步挡住了试图在中途调包密钥的服务器。

这项服务在任何情况下都安全吗

  • 谁加入了哪个房间、何时连接过,这些会保存在服务器上。
  • 物理夺取无法阻止。若设备、PIN 码、账号与密码同时被夺走,该设备上保存的对话就能被打开。
  • 本服务不提供 Signal 那样以单条消息为单位的前向保密。

常见问题

任何人都能注册吗

不能。注册账号需要邀请码。

忘记了被邀请进入的房间密码怎么办

无法找回。需要请房间管理员重新邀请,或者告知密码。

那忘记账号密码呢

用注册时获得的 12 个词的恢复短语可以重置密码与应用锁 PIN。过往对话与房间密钥不会因此回来。若没有恢复短语,该账号无法找回。

更换设备后,过往聊天记录会同步吗

不会同步。所有内容只保存在你自己的设备上。

删除消息后,对方设备上也会消失吗

删除只作用于你自己的设备。要从对方设备上消失,需要对方自行删除。

下载