Revendications, limites, architecture, limitations et dates de vérification.
Centre d'approvisionnement
Un index prêt à l'acheteur des allégations de sécurité du City of Hats, de l'état des preuves, des références d'architecture, des questions d'évaluation et des données d'examen téléchargeables. Les inconnues et les preuves indisponibles restent visibles.
Version 1.0 · Révisé le 10 août 2026Aperçu des preuves actuelles
Un itinéraire de reporting publié pour les chercheurs en sécurité.
Les revendications relatives aux algorithmes et aux limites de données sont documentées en tant que matériel technique de première partie.
Ne traitez pas l’examen ou la documentation interne comme un audit indépendant.
Un acheteur doit demander des preuves privées à jour si cela est nécessaire pour l'achat.
Aucun nom de client, résultat ou mesure n'est inventé pour cette page.
La certification et l’applicabilité légale nécessitent des preuves précises et actuelles.
Questions qu'un acheteur sérieux devrait poser
Utilisez ces questions dans une évaluation de fournisseur. Le CSV téléchargeable comprend un champ d'état des preuves afin que les équipes puissent enregistrer des réponses vérifiées au lieu de s'appuyer sur un langage commercial.
Où existe le texte brut et quels composants peuvent accéder aux clés de message ?
City of Hats documente le texte en clair aux points de terminaison autorisés et décrit le service de livraison comme la gestion du texte chiffré. Les acheteurs doivent valider cela par rapport aux preuves de mise en œuvre actuelles.
Les numéros de téléphone, les adresses e-mail, les carnets d'adresses ou les identités de récupération sont-ils requis ?
La création d'un Hat ne nécessite ni numéro de téléphone ni e-mail. Les workflows et services métier facultatifs peuvent avoir des exigences de données distinctes qui doivent être examinées.
Quels algorithmes et versions de protocole protègent les messages et les appels ?
La documentation propriétaire actuelle décrit l'accord de clé hybride X25519 plus ML-KEM-768, l'évolution de clé de style Double Ratchet et AES-256-GCM. Le statut de vérification indépendante doit être évalué séparément.
Quels enregistrements de routage, de synchronisation, de prévention des abus, d'appareil et de compte restent en dehors du chiffrement des messages ?
Le Security Evidence Center indique les limites et les limites. Le chiffrement n’élimine pas toutes les métadonnées opérationnelles.
Qu'est-ce qui est conservé, pendant combien de temps et que garantit réellement la suppression ?
La rétention dépend du cycle de vie des fonctionnalités et du comportement du point de terminaison. Les acheteurs doivent distinguer la suppression du serveur, la suppression du point de terminaison, les sauvegardes, les captures d'écran et les copies du destinataire.
Comment les accès privilégiés, les tâches de déploiement et les opérations de support sont-ils contrôlés et enregistrés ?
Les documents publics ne fournissent pas actuellement une évaluation de contrôle indépendante complète. Demandez des preuves opérationnelles actuelles lorsque cela est important.
Quelles allégations ont été testées de manière indépendante et quelles preuves peuvent être partagées dans le cadre de la NDA ?
Aucun audit cryptographique indépendant ni rapport public de test d’intrusion n’est actuellement publié. Cette limitation est explicite.
Que se passe-t-il en cas de panne de service, de perte d'appareil, de perte de clé ou de blocage régional ?
Aucun service sécurisé ne garantit la disponibilité. Les organisations ont besoin de procédures de communication et de récupération de secours qui correspondent à la conception sans récupération.
Quels engagements contractuels, de confidentialité, de résidence et réglementaires s'appliquent à ce déploiement ?
Les pages publiques ne remplacent pas un contrat limité, un examen du traitement des données ou des conseils juridiques.
Comment les modifications liées à la sécurité sont-elles divulguées et datées ?
Le journal des modifications du site Web public enregistre les modifications de confiance, de recherche et de site Web. Les preuves de sortie du produit doivent être demandées séparément.
Documents de révision téléchargeables
Ces fichiers lisibles par machine sont conçus à des fins de diligence raisonnable et d’examen interne. Ils ne constituent pas une certification, une garantie, un questionnaire client complété ou un avis juridique.
Statut des preuves client
Aucune étude de cas client publique n'est actuellement incluse, car nous ne créerons pas de noms de clients, de témoignages, de chiffres d'adoption ou de résultats sans autorisation documentée et preuves mesurables. Cette section répertoriera les études de cas approuvées lorsqu'elles existent.