Securitate și transparență
Pagina asta există ca să nu fii nevoit să ne crezi pe cuvânt. Acoperă cum raportezi o problemă, ce a fost și ce nu a fost verificat de oameni din afara proiectului, exact ce ține serverul nostru despre tine și fiecare solicitare legală pe care am primit-o.
Cum raportezi o vulnerabilitate
Dacă ai găsit ceva, scrie la contact@chatit.ro cu SECURITY în subiect. Te rugăm să nu deschizi o discuție publică și să nu postezi despre ea înainte să apucăm să livrăm o reparație.
Ce ajută într-un raport
- Platforma și versiunea aplicației pe care ai testat, iOS sau Android, așa cum apare în Setări.
- Pașii de reproducere, cât de exact reușești să-i descrii.
- Ce ar câștiga efectiv un atacator dacă problema ar fi exploatată.
În scop
- Aplicațiile mobile Chatit pentru iOS și Android.
- Serverul de semnalizare și API-ul din spatele lui.
- Site-ul acesta și tot ce ține de chatit.ro.
În afara scopului
- Refuzul serviciului, inundarea cu trafic și orice degradează serviciul pentru ceilalți utilizatori.
- Rezultate de scaner automat, fără o dovadă funcțională în spate.
- Inginerie socială îndreptată spre noi, spre utilizatorii noștri sau spre furnizorii noștri.
Ce se întâmplă mai departe
Chatit e întreținut de un singur om, deci nu există o echipă de securitate de gardă. Primești un prim răspuns în cinci zile lucrătoare. Dacă problema e reală, îți spunem cum arată reparația și cam când se livrează.
Nu există un program plătit de recompense. Nu îl putem finanța onest în stadiul ăsta, deci nu îl afișăm. Ce putem oferi e menționarea ta pe pagina asta după ce reparația iese, dacă vrei.
Clauza de bună-credință
Dacă raportezi ceva în privat și cu bună-credință, nu pornim nicio acțiune legală împotriva ta. Asta rămâne valabil cât timp rămâi în propriile conturi și date de test, nu degradezi serviciul pentru altcineva și ne lași un timp rezonabil să livrăm reparația înainte să publici.
Stadiul auditului
Chatit nu a trecut printr-un audit de securitate independent. Preferăm să scriem asta direct, decât să te lăsăm să presupui altceva.
Primitivele criptografice nu sunt ale noastre. Chatit folosește X25519, XSalsa20 și Poly1305 prin TweetNaCl, care a fost verificat pe larg de oameni mult mai calificați decât noi. Ce nu a verificat nimeni din afara proiectului e felul în care Chatit pune piesele astea cap la cap: schimbul de chei, ratchetul, gestiunea sesiunilor și stocarea locală.
Aia e lipsa reală și merită știută înainte să încredințezi aplicației ceva sensibil. Când se face un audit, raportul ajunge pe pagina asta, cu tot cu ce a găsit.
Ce ține efectiv serverul
Asta e lista completă. Tot restul, inclusiv conținutul mesajelor și al apelurilor, există doar pe dispozitivele care participă la conversație.
Solicitări de date despre utilizatori
Solicitări legale primite până azi
0
La data de 7 august 2026
Cifra de mai sus acoperă orice solicitare de date despre utilizatori venită de la o instanță, un procuror, o structură de poliție sau o autoritate de supraveghere, de la lansare încoace. Se actualizează ori de câte ori se schimbă.
Ce am putea preda dacă am fi obligați legal
- Elementele din tabelul de mai sus, pentru contul indicat în solicitare.
- Ce dețin furnizorii noștri pe cont propriu. Serverele sunt în Uniunea Europeană, site-ul stă în spatele unui CDN, iar notificările push trec prin Apple și Google. Companiile acelea răspund solicitărilor independent de noi și nu putem vorbi în numele lor.
Ce nu am putea preda, oricine ar cere
- Conținutul vreunui mesaj sau apel. E criptat end-to-end și nu deținem cheile.
- Istoricul conversațiilor tale. Stă pe dispozitivul tău și pe al contactului tău, niciodată pe serverul nostru.
- Fraza ta secretă. E generată pe telefonul tău și nu ajunge niciodată la noi.
Nimic din toate astea nu spune ceva despre ce ne poate cere legea. Descrie ce suntem fizic în stare să producem, care e chiar partea care te protejează.
Cine operează serviciul
Chatit e operat de societatea de mai jos, înregistrată în România și acționând ca operator de date în sensul GDPR.
INNOVATEX DESIGN SRL
O variantă citibilă de mașină a acestui contact de divulgare e publicată la /.well-known/security.txt, conform RFC 9116.