Securitate

Securitate și transparență

Pagina asta există ca să nu fii nevoit să ne crezi pe cuvânt. Acoperă cum raportezi o problemă, ce a fost și ce nu a fost verificat de oameni din afara proiectului, exact ce ține serverul nostru despre tine și fiecare solicitare legală pe care am primit-o.

Divulgare responsabilă

Cum raportezi o vulnerabilitate

Dacă ai găsit ceva, scrie la contact@chatit.ro cu SECURITY în subiect. Te rugăm să nu deschizi o discuție publică și să nu postezi despre ea înainte să apucăm să livrăm o reparație.

Ce ajută într-un raport

  • Platforma și versiunea aplicației pe care ai testat, iOS sau Android, așa cum apare în Setări.
  • Pașii de reproducere, cât de exact reușești să-i descrii.
  • Ce ar câștiga efectiv un atacator dacă problema ar fi exploatată.

În scop

  • Aplicațiile mobile Chatit pentru iOS și Android.
  • Serverul de semnalizare și API-ul din spatele lui.
  • Site-ul acesta și tot ce ține de chatit.ro.

În afara scopului

  • Refuzul serviciului, inundarea cu trafic și orice degradează serviciul pentru ceilalți utilizatori.
  • Rezultate de scaner automat, fără o dovadă funcțională în spate.
  • Inginerie socială îndreptată spre noi, spre utilizatorii noștri sau spre furnizorii noștri.

Ce se întâmplă mai departe

Chatit e întreținut de un singur om, deci nu există o echipă de securitate de gardă. Primești un prim răspuns în cinci zile lucrătoare. Dacă problema e reală, îți spunem cum arată reparația și cam când se livrează.

Nu există un program plătit de recompense. Nu îl putem finanța onest în stadiul ăsta, deci nu îl afișăm. Ce putem oferi e menționarea ta pe pagina asta după ce reparația iese, dacă vrei.

Clauza de bună-credință

Dacă raportezi ceva în privat și cu bună-credință, nu pornim nicio acțiune legală împotriva ta. Asta rămâne valabil cât timp rămâi în propriile conturi și date de test, nu degradezi serviciul pentru altcineva și ne lași un timp rezonabil să livrăm reparația înainte să publici.

Verificare independentă

Stadiul auditului

Audit de securitate independentÎncă nerealizat

Chatit nu a trecut printr-un audit de securitate independent. Preferăm să scriem asta direct, decât să te lăsăm să presupui altceva.

Primitivele criptografice nu sunt ale noastre. Chatit folosește X25519, XSalsa20 și Poly1305 prin TweetNaCl, care a fost verificat pe larg de oameni mult mai calificați decât noi. Ce nu a verificat nimeni din afara proiectului e felul în care Chatit pune piesele astea cap la cap: schimbul de chei, ratchetul, gestiunea sesiunilor și stocarea locală.

Aia e lipsa reală și merită știută înainte să încredințezi aplicației ceva sensibil. Când se face un audit, raportul ajunge pe pagina asta, cu tot cu ce a găsit.

Transparență

Ce ține efectiv serverul

Asta e lista completă. Tot restul, inclusiv conținutul mesajelor și al apelurilor, există doar pe dispozitivele care participă la conversație.

ID anonimGenerat pe telefonul tău. Rutează mesajele către tine și nu e legat de o adresă de email, de un număr de telefon sau de un nume real.
Cheie publicăCa alții să poată cripta mesaje adresate ție. Cheia privată nu părăsește niciodată dispozitivul tău.
Nume afișat, opționalDoar dacă îți pui unul. Îl poți lăsa gol și aplicația merge exact la fel.
Token de notificăriCa telefonul să poată fi trezit pentru un mesaj sau un apel primit. Nu duce niciun conținut.
Mesaje nelivrateCriptate și păstrate doar până când dispozitivul tău confirmă livrarea. Ce rămâne nelivrat după 30 de zile se șterge automat.
Contoare agregateTotaluri precum mesaje livrate și apeluri inițiate. Numără evenimente și nu spun nimic despre cine a fost implicat.
Solicitări legale

Solicitări de date despre utilizatori

Solicitări legale primite până azi

0

La data de 7 august 2026

Cifra de mai sus acoperă orice solicitare de date despre utilizatori venită de la o instanță, un procuror, o structură de poliție sau o autoritate de supraveghere, de la lansare încoace. Se actualizează ori de câte ori se schimbă.

Ce am putea preda dacă am fi obligați legal

  • Elementele din tabelul de mai sus, pentru contul indicat în solicitare.
  • Ce dețin furnizorii noștri pe cont propriu. Serverele sunt în Uniunea Europeană, site-ul stă în spatele unui CDN, iar notificările push trec prin Apple și Google. Companiile acelea răspund solicitărilor independent de noi și nu putem vorbi în numele lor.

Ce nu am putea preda, oricine ar cere

  • Conținutul vreunui mesaj sau apel. E criptat end-to-end și nu deținem cheile.
  • Istoricul conversațiilor tale. Stă pe dispozitivul tău și pe al contactului tău, niciodată pe serverul nostru.
  • Fraza ta secretă. E generată pe telefonul tău și nu ajunge niciodată la noi.

Nimic din toate astea nu spune ceva despre ce ne poate cere legea. Descrie ce suntem fizic în stare să producem, care e chiar partea care te protejează.

Operator

Cine operează serviciul

Chatit e operat de societatea de mai jos, înregistrată în România și acționând ca operator de date în sensul GDPR.

INNOVATEX DESIGN SRL

Cod de identificare (CUI)48509212
Sediu socialRomânia, județul Cluj, Dej, Strada 1 Mai nr. 41
Contact general și confidențialitatecontact@chatit.ro
Raportări de securitatecontact@chatit.ro
Autoritate de supraveghereANSPDCP, www.dataprotection.ro

O variantă citibilă de mașină a acestui contact de divulgare e publicată la /.well-known/security.txt, conform RFC 9116.