安全说明
一句话:你的私钥从不离开你的设备与浏览器,业务报文从不经过我们。下面逐项说清这句话具体成立在哪、边界在哪里。
一、密钥是怎么管的
整套系统的信任锚不在我们的服务器上,而在你自己的设备上。具体是这样:
| 密钥 | 在哪生成 | 我们持有什么 |
|---|---|---|
| 设备密钥对 (WireGuard 隧道用) |
你的浏览器,本地生成 | 只有公钥。私钥不传输、不备份、不上云;换设备就要重新添加一次。 |
| 授权密钥 (批准 / 吊销设备用的签名密钥) |
你的浏览器,本地生成 | 只有公钥。私钥存在浏览器本地,助记词备份由你保管。 |
| Agent 与控制面之间的连接 | 注册时由控制面签发证书 | 证书与公钥。注册凭据(注册 Token)只用一次,之后靠证书维持连接。 |
不是「我们不看」,是「我们没有」。我们服务器上不存在任何一把能解开你业务数据的钥匙,也不存在能替你签发一条接入授权的私钥。即使我们的数据库整体失守,攻击者也拿不到设备私钥,无法凭空把一台设备接进你的内网。
代价同样明确:这些密钥丢了就是丢了,我们找不回来。授权密钥丢失意味着你无法再批准或吊销设备,只能重建授权;所以请按控制台提示完成助记词备份。
二、业务数据为什么我们看不到
我们把系统拆成控制面与数据面,两侧的边界是结构性的一条:
| 类别 | 说明 |
|---|---|
| 经过我们的 | 身份认证、租户与成员编排、授权指令的验签与下发、Agent 状态同步。这一层处理元数据与指令,不含业务报文。 |
| 不经过我们的 | 你的业务报文(含密文)。它在你的设备与 wg-server 之间由 WireGuard 端到端加密并直连,我们不解析、不缓存、不转发。 |
| 因此我们没有 | 报文内容、访问了哪些内网服务、字节数与报文数、带宽上限与流量配额——不是刻意不记,而是不在数据路径上,结构上拿不到。 |
| 我们有的 | 账号与租户信息、设备公钥与状态、Agent 上报的版本与端点信息、控制面操作审计。其中不含业务数据,也不含任何私钥。 |
这也解释了连接失败时我们为什么会直接报错而不是给你一个替代地址:我们没有能力在中间替你把流量接过去。
三、打洞辅助阶段能看到什么
默认的打洞辅助模式需要一台端点发现服务:Agent 发一个探测包,服务把观察到的源公网地址回送回来。这一步我们不转发任何报文,但会看到一点点元数据,我们把它列清:
| 看得到 | 看不到 |
|---|---|
|
探测发生的时间; 观察到的源公网地址与该探测包的临时源端口; 探测成功与否、失败原因。 |
报文负载内容、传输的文件或数据本身; 你在内网访问了哪些具体系统与接口; 任何字节数、报文数或连接时长(服务不保留会话状态)。 |
换句话说,我们只能知道「某台 Agent 在某个时刻从哪个公网地址来问过路」,以及这次问路成功没有。你后来用它传了多少数据,我们既不转发,也无从统计。
完整的字段、用途与保存期限在隐私政策里逐条列出;不想让端点发现参与,可以改用直连模式(需要你自备可达的公网端点)。
四、账号与会话
- 没有密码。登录只有邮箱验证码一种方式(6 位数字、10 分钟内有效、只能用一次),因此不存在密码泄露、撞库或「忘记密码」这几类问题。
- 会话会自动轮换。访问令牌有效期 2 小时;客户端用它换取新的访问令牌,刷新凭据有效期 7 天且每次使用后轮换。
- 错误尝试会被限制。连续输错验证码 5 次会锁定该邮箱 15 分钟;邮件发送、注册与登录都有频率限制。
- 控制面操作留痕。批准、吊销、切换模式等操作会写入审计记录(时间、操作者、操作、资源、结果、来源地址),租户可导出。审计里没有业务数据,也没有私钥。
五、吊销与生效时间
- 吊销一台设备需要一条由你的授权密钥签名的指令,所以我们无法替你吊销,别人也无法用一条伪造指令把你的设备踢下线——或悄悄加回来。
- 生效时间取决于 Agent 的状态同步周期,默认 30 秒内应用变更并断开。因此请以控制台里 Agent 的回报为准:「指令已下发」与「已生效」是两件事。
- 管理员可以冻结整个租户:Agent 进入冻结态,切断现有路由、只放行解冻指令;恢复需要一条新的签名解冻指令,不支持自助恢复。
- 私钥不在我们手上,所以吊销不需要、也无法「更换服务器密钥」——受影响的只是那一台设备的公钥。
六、我们明确不承诺的事
- 不做「连元数据都不可见」这种做不到的承诺。打洞辅助阶段我们会看到上面列出的端点元数据,范围写在隐私政策里。
- 不提供流量转发兜底。对称 NAT 或没做端口映射时连接建不起来,我们不会偷偷把流量接过去——那等于放弃「看不到你的数据」这条承诺。
- 不采集支付信息,也不在你的页面里注入广告、跟踪脚本或第三方分析 SDK。
- 尚未提供等保三级、密评与私有化部署。如果你的场景强制要求这些,请先联系我们沟通,不要直接用在合规要求上。
- 尚未提供公开的 API 参考与自建端点发现服务的部署文档。
七、报告安全问题
如果你发现了安全问题,请写信到 [email protected]。请先私下告诉我们,给修复留一点时间,再决定是否公开。
请不要通过邮件发送任何私钥、助记词或注册 Token。我们永远不需要它们,也没有任何排查流程要求你提供。