Secure Drop
Anonymous · Encrypted · No login required
Your message is sealed and anonymous. We cannot identify you. No account or login is needed.
Your message
Max 3 files, 10 MB each
Secure Channel
Anonymous · Bidirectional · Encrypted
Start an anonymous conversation. You'll receive a thread code to check for replies later.
Your message
Max 3 files, 10 MB each
Thread Code
Enter your thread code above to check for replies.
ACHETEUR & REVUE DE SÉCURITÉ

Centre d'approvisionnement

Un index prêt à l'acheteur des allégations de sécurité du City of Hats, de l'état des preuves, des références d'architecture, des questions d'évaluation et des données d'examen téléchargeables. Les inconnues et les preuves indisponibles restent visibles.

Version 1.0 · Révisé le 10 août 2026

Aperçu des preuves actuelles

Public Security Evidence CenterDisponible

Revendications, limites, architecture, limitations et dates de vérification.

Divulgation responsable et security.txtDisponible

Un itinéraire de reporting publié pour les chercheurs en sécurité.

Description de l'architecture cryptographique publiqueDisponible

Les revendications relatives aux algorithmes et aux limites de données sont documentées en tant que matériel technique de première partie.

Audit cryptographique indépendantNon publié

Ne traitez pas l’examen ou la documentation interne comme un audit indépendant.

Rapport public de test d'intrusionNon publié

Un acheteur doit demander des preuves privées à jour si cela est nécessaire pour l'achat.

Études de cas de clients publicsNon publié

Aucun nom de client, résultat ou mesure n'est inventé pour cette page.

Certifications de conformité formellesNon réclamé ici

La certification et l’applicabilité légale nécessitent des preuves précises et actuelles.

Questions qu'un acheteur sérieux devrait poser

Utilisez ces questions dans une évaluation de fournisseur. Le CSV téléchargeable comprend un champ d'état des preuves afin que les équipes puissent enregistrer des réponses vérifiées au lieu de s'appuyer sur un langage commercial.

Architecture

Où existe le texte brut et quels composants peuvent accéder aux clés de message ?

City of Hats documente le texte en clair aux points de terminaison autorisés et décrit le service de livraison comme la gestion du texte chiffré. Les acheteurs doivent valider cela par rapport aux preuves de mise en œuvre actuelles.

Identité

Les numéros de téléphone, les adresses e-mail, les carnets d'adresses ou les identités de récupération sont-ils requis ?

La création d'un Hat ne nécessite ni numéro de téléphone ni e-mail. Les workflows et services métier facultatifs peuvent avoir des exigences de données distinctes qui doivent être examinées.

Cryptographie

Quels algorithmes et versions de protocole protègent les messages et les appels ?

La documentation propriétaire actuelle décrit l'accord de clé hybride X25519 plus ML-KEM-768, l'évolution de clé de style Double Ratchet et AES-256-GCM. Le statut de vérification indépendante doit être évalué séparément.

Metadonnées

Quels enregistrements de routage, de synchronisation, de prévention des abus, d'appareil et de compte restent en dehors du chiffrement des messages ?

Le Security Evidence Center indique les limites et les limites. Le chiffrement n’élimine pas toutes les métadonnées opérationnelles.

Rétention

Qu'est-ce qui est conservé, pendant combien de temps et que garantit réellement la suppression ?

La rétention dépend du cycle de vie des fonctionnalités et du comportement du point de terminaison. Les acheteurs doivent distinguer la suppression du serveur, la suppression du point de terminaison, les sauvegardes, les captures d'écran et les copies du destinataire.

Accéder

Comment les accès privilégiés, les tâches de déploiement et les opérations de support sont-ils contrôlés et enregistrés ?

Les documents publics ne fournissent pas actuellement une évaluation de contrôle indépendante complète. Demandez des preuves opérationnelles actuelles lorsque cela est important.

Assurance

Quelles allégations ont été testées de manière indépendante et quelles preuves peuvent être partagées dans le cadre de la NDA ?

Aucun audit cryptographique indépendant ni rapport public de test d’intrusion n’est actuellement publié. Cette limitation est explicite.

Résilience

Que se passe-t-il en cas de panne de service, de perte d'appareil, de perte de clé ou de blocage régional ?

Aucun service sécurisé ne garantit la disponibilité. Les organisations ont besoin de procédures de communication et de récupération de secours qui correspondent à la conception sans récupération.

Légal

Quels engagements contractuels, de confidentialité, de résidence et réglementaires s'appliquent à ce déploiement ?

Les pages publiques ne remplacent pas un contrat limité, un examen du traitement des données ou des conseils juridiques.

Changer le contrôle

Comment les modifications liées à la sécurité sont-elles divulguées et datées ?

Le journal des modifications du site Web public enregistre les modifications de confiance, de recherche et de site Web. Les preuves de sortie du produit doivent être demandées séparément.

Statut des preuves client

Aucune étude de cas client publique n'est actuellement incluse, car nous ne créerons pas de noms de clients, de témoignages, de chiffres d'adoption ou de résultats sans autorisation documentée et preuves mesurables. Cette section répertoriera les études de cas approuvées lorsqu'elles existent.