Secure Drop
Anonymous · Encrypted · No login required
Your message is sealed and anonymous. We cannot identify you. No account or login is needed.
Your message
Max 3 files, 10 MB each
Secure Channel
Anonymous · Bidirectional · Encrypted
Start an anonymous conversation. You'll receive a thread code to check for replies later.
Your message
Max 3 files, 10 MB each
Thread Code
Enter your thread code above to check for replies.
ความไว้วางใจที่มีหลักฐาน

ศูนย์หลักฐานด้านความปลอดภัย

บันทึกที่ปรับปรุงต่อเนื่องว่า City of Hats อ้างอะไร มีหลักฐานใดรองรับ การปกป้องครอบคลุมที่ใด และสิ้นสุดตรงไหน

ตรวจทานเมื่อ 10 สิงหาคม 2026หลักฐานจาก City of Hats เองจะระบุไว้อย่างชัดเจน ขณะนี้ยังไม่มีรายงานการตรวจสอบการเข้ารหัสโดยหน่วยงานอิสระที่เผยแพร่แล้ว
6ข้ออ้างหลักที่จัดทำเอกสาร
สาธารณะหลักฐานและข้อจำกัด
รอดำเนินการการตรวจสอบการเข้ารหัสโดยอิสระ
ทะเบียนข้ออ้างด้านความปลอดภัย

ทุกข้ออ้างต้องมีขอบเขต

รายการเหล่านี้อธิบายสถาปัตยกรรมที่เผยแพร่และพฤติกรรมผลิตภัณฑ์ที่สังเกตได้ในปัจจุบัน ทั้งหมดเป็นข้ออ้างจาก City of Hats เอง เว้นแต่จะระบุแหล่งอิสระอย่างชัดเจน

01มีเอกสาร

เนื้อหาใน Hat เข้ารหัสจากต้นทางถึงปลายทาง

City of Hats ระบุว่าข้อความ ไฟล์ และสายเรียกระหว่าง Hat ถูกเข้ารหัสบนไคลเอนต์ เพื่อให้โครงสร้างพื้นฐานส่งต่อเฉพาะเนื้อหาที่เข้ารหัส ไม่ใช่ข้อความที่อ่านได้

ขอบเขตการสื่อสารระหว่าง Hat บนไคลเอนต์ City of Hats ที่รองรับ
หลักฐานข้อกำหนดทางเทคนิคระบุการสร้างกุญแจแบบไฮบริด X25519 และ ML-KEM-768, Double Ratchet และการเข้ารหัสแบบยืนยันความถูกต้อง AES-256-GCM
ข้อจำกัดสำคัญการเข้ารหัสไม่ปกป้องข้อความที่อ่านได้บนอุปกรณ์ที่ถูกเจาะหรือปลดล็อก และไม่ป้องกันผู้รับที่บันทึกสิ่งที่ตนอ่านได้
อ่านข้อกำหนดทางเทคนิค
02ตรวจสอบพฤติกรรมได้

การสร้าง Hat ไม่ต้องใช้เบอร์โทรหรืออีเมล

ผู้ใช้สร้าง Hat นามแฝงและให้ผู้อื่นติดต่อผ่านรหัส Hat หรือ Phrase ID ได้โดยไม่ต้องลงทะเบียนเบอร์โทรหรืออีเมล

ขอบเขตการสร้าง Hat สำหรับผู้ใช้ทั่วไป บริการแบบชำระเงิน งานดูแลระบบ การสนับสนุน หรือการเรียกเก็บเงินอาจเก็บข้อมูลบัญชีแยกต่างหาก
หลักฐานทุกคนสามารถทดสอบขั้นตอนสร้าง Hat สาธารณะได้โดยไม่ส่งเบอร์โทรหรืออีเมล
ข้อจำกัดสำคัญนามแฝงไม่ใช่การไม่เปิดเผยตัวตนอย่างสมบูรณ์ อุปกรณ์ เครือข่าย รายละเอียดที่ผู้ใช้เปิดเผยเอง และข้อมูลการเชื่อมต่อเพื่อการทำงานยังอยู่ในแบบจำลองภัยคุกคาม
ดูข้อมูลตัวตนนามแฝง
03ตรวจสอบพฤติกรรมได้

ผู้ให้บริการไม่มีคลังกู้คืนบทสนทนา

แอปส่งข้อความสำหรับผู้ใช้ทั่วไปได้รับการออกแบบโดยไม่มีคลังสำรองของ City of Hats ที่สามารถกู้ประวัติการสนทนา Hat ที่สูญหาย

ขอบเขตข้อความ Hat และสถานะการสนทนาบนอุปกรณ์ ส่วนข้อมูลธุรกิจอื่นเป็นไปตามนโยบายความเป็นส่วนตัว
หลักฐานพฤติกรรมการกู้คืนและเอกสารความเป็นส่วนตัวระบุว่า City of Hats ไม่สามารถกู้เนื้อหาที่ถูกทำลายหรือสูญไปพร้อมอุปกรณ์ได้
ข้อจำกัดสำคัญนี่เป็นข้อแลกเปลี่ยนด้านความพร้อมใช้งานด้วย การสูญเสียอุปกรณ์ที่ได้รับอนุญาตเพียงเครื่องเดียวอาจทำให้ข้อความสูญหายถาวร
อ่านนโยบายการจัดการข้อมูล
04มีเอกสาร

การสร้างกุญแจใช้ระบบไฮบริดต้านควอนตัม

การออกแบบที่เผยแพร่รวม X25519 แบบดั้งเดิมกับ ML-KEM-768 ก่อนสร้างกุญแจสำหรับโพรโทคอลการสนทนา

ขอบเขตเซสชัน Hat ที่รองรับบนไคลเอนต์ซึ่งใช้โพรโทคอลเวอร์ชันปัจจุบัน
หลักฐานอัลกอริทึมและการสร้างแบบไฮบริดระบุไว้ในหน้า Transparency และ Secure Chats
ข้อจำกัดสำคัญการระบุชื่ออัลกอริทึมที่แข็งแรงไม่เท่ากับการตรวจสอบโค้ดโดยอิสระ ความปลอดภัยยังขึ้นกับการผสานระบบ การจัดการกุญแจ ไคลเอนต์ และการวิเคราะห์ในอนาคต
ดูการออกแบบแชตปลอดภัย
05มีเอกสาร

สายเรียกไม่เปิดเผย IP โดยตรงต่อคู่สนทนา

เสียงและวิดีโอออกแบบให้ใช้สื่อที่เข้ารหัสผ่านรีเลย์ แทนเส้นทางแบบเพียร์ทูเพียร์ที่เปิดเผย IP ของแต่ละฝ่ายให้อีกฝ่าย

ขอบเขตสายเสียงและวิดีโอของ City of Hats ที่ใช้สถาปัตยกรรมรีเลย์ตามเอกสาร
หลักฐานหน้า Encrypted Calls และ Transparency อธิบายการส่งสื่อผ่านรีเลย์เท่านั้นและการใช้กุญแจใหม่สำหรับแต่ละสาย
ข้อจำกัดสำคัญรีเลย์และผู้ให้บริการเครือข่ายยังต้องประมวลผลการเชื่อมต่อเพื่อส่งข้อมูล รีเลย์ไม่ได้ซ่อนอุปกรณ์จากเครือข่ายของตัวเองหรือป้องกันอุปกรณ์ที่ถูกเจาะ
ดูสถาปัตยกรรมสายเรียก
06ตรวจสอบพฤติกรรมได้

ผู้ส่งลดการเปิดเผยหลังส่งได้

โหมดอย่าง View Once, Recall, GeoLock, Certified Send, Invisible Watermark และ Channel Seal จำกัดการเข้าถึง การเก็บรักษา หรือการเปิดเผยตามปกติ

ขอบเขตข้อความและไฟล์ที่ส่งพร้อมการควบคุมที่เลือกบนไคลเอนต์ที่รองรับ
หลักฐานการควบคุมและขั้นตอนฝั่งผู้รับตรวจสอบได้ในผลิตภัณฑ์และมีเอกสารในหน้าฟีเจอร์
ข้อจำกัดสำคัญไม่มีแอปใดทำให้ผู้รับที่ได้รับอนุญาตลืม ป้องกันกล้องภายนอกทุกชนิด หรือปกป้องข้อความที่ถูกบันทึกนอกตัวดูที่ป้องกันไว้แล้วได้
ตรวจสอบโหมดความปลอดภัย
เส้นทางสถาปัตยกรรม

ขอบเขตความไว้วางใจอยู่ที่ใด

เส้นทางการปกป้องที่ตั้งใจไว้เริ่มและสิ้นสุดบนอุปกรณ์ที่ได้รับอนุญาต บริการทำหน้าที่ส่งต่อข้อมูลเข้ารหัสและข้อมูลสาธารณะที่จำเป็นต่อการสร้างเซสชันปลอดภัย

1

Hat บนอุปกรณ์

ผู้ใช้สร้างตัวตนการสื่อสารแบบนามแฝงบนไคลเอนต์ที่ได้รับอนุญาต

2

ข้อตกลงแบบไฮบริด

X25519 และ ML-KEM-768 ร่วมสร้างกุญแจเซสชัน

3

เข้ารหัสในเครื่อง

Double Ratchet เปลี่ยนกุญแจต่อเนื่องและ AES-256-GCM ปกป้องเนื้อหา

4

รีเลย์แบบทึบ

โครงสร้างพื้นฐานส่งต่อ ciphertext กุญแจสาธารณะ และข้อมูลปฏิบัติการที่จำกัด

5

ถอดรหัสในเครื่อง

อุปกรณ์ผู้รับที่ได้รับอนุญาตยืนยันและเปิดเนื้อหาที่ปกป้องไว้

แผนภาพนี้สรุปข้อกำหนดปัจจุบันจาก City of Hats เอง ไม่ใช่สิ่งทดแทนการตรวจโค้ด การทดสอบการใช้งานจริง หรือการตรวจสอบการเข้ารหัสโดยหน่วยงานอิสระ
ขอบเขตข้อมูล

ข้อมูลใดอยู่ที่ไหน

“Zero knowledge” หมายถึงการเข้าถึงเนื้อหาการสนทนาที่ปกป้องไว้ ไม่ได้หมายความว่าไม่มีข้อมูลปฏิบัติการใดเลย ความแตกต่างนี้สำคัญ

ประเภทข้อมูลแหล่งกำเนิดหรือที่เก็บบทบาทของเซิร์ฟเวอร์การเข้าถึงของ City of Hats
ข้อความ ไฟล์ และเสียง/วิดีโอที่อ่านได้อุปกรณ์ที่ได้รับอนุญาต ก่อนเข้ารหัสหรือหลังถอดรหัสขนส่งเพย์โหลดหรือสื่อที่เข้ารหัสตามสถาปัตยกรรมที่ระบุไว้ ไม่ควรเข้าถึงได้
กุญแจส่วนตัวของการสนทนาอุปกรณ์ที่ได้รับอนุญาตไม่ถูกส่งเป็นกุญแจกู้คืนที่ผู้ให้บริการถือไว้ไม่มีสิทธิ์เข้าถึงตามการออกแบบ
กุญแจสาธารณะและรายการ transparencyไคลเอนต์สร้างและเผยแพร่เพื่อสร้างเซสชันกระจายผ่านไดเรกทอรีและบันทึกที่ลงนามเข้าถึงวัสดุสาธารณะได้ แต่ไม่ใช่กุญแจส่วนตัว
ตัวระบุ Hat ช่อง เวลา และการส่งสร้างระหว่างการทำงานด้านตัวตน ช่อง และการส่งส่งต่อทราฟฟิกและจัดการวงจรชีวิตเข้าถึงเพื่อการทำงานอย่างจำกัด ไม่ใช่ข้อความที่อ่านได้
ข้อมูลการเชื่อมต่อเครือข่ายอุปกรณ์และโครงสร้างพื้นฐานเครือข่ายต้องประมวลผลการเชื่อมต่อเพื่อส่งทราฟฟิกประมวลผลเพื่อการทำงานอย่างจำกัด โปรดดูนโยบายความเป็นส่วนตัว
ข้อมูลการเรียกเก็บเงิน การสนับสนุน และบัญชีธุรกิจเฉพาะเมื่อใช้บริการแยกเหล่านั้นการดูแลบัญชี สนับสนุน หรือชำระเงินตามนโยบายความเป็นส่วนตัว และไม่จำเป็นต่อการสร้าง Hat ขั้นพื้นฐาน
แบบจำลองภัยคุกคาม

การออกแบบนี้ช่วยเรื่องใด และแก้เรื่องใดไม่ได้

ข้ออ้างด้านความปลอดภัยที่มีประโยชน์ต้องระบุผู้โจมตี ทรัพย์สินที่ปกป้อง และสมมติฐานที่ต้องเป็นจริง

ออกแบบมาเพื่อช่วยรับมือ

  • การดักอ่านข้อความระหว่างส่ง
  • เซิร์ฟเวอร์ส่งข้อมูลหรือผู้ให้บริการที่พยายามอ่านข้อความสนทนา
  • การเชื่อมโยงตัวตนด้วยเบอร์โทรหรืออีเมลในการสร้าง Hat ขั้นพื้นฐาน
  • คำขอกู้คืนคลังบทสนทนาจากผู้ให้บริการในภายหลัง เมื่อแอปไม่ได้เก็บคลังดังกล่าว
  • การเปิดเผย IP โดยตรงต่อคู่สนทนาในสายที่ใช้รีเลย์เท่านั้น
  • ตัวตนและการเปิดเผยที่คงอยู่นานเกินจำเป็นเมื่อใช้การควบคุมแบบชั่วคราว

ไม่ได้กำจัด

  • มัลแวร์ อุปกรณ์ที่ปลดล็อก การรั่วจากการแจ้งเตือน หรือเครื่องมือป้อนข้อมูลที่ถูกเจาะ
  • ผู้รับที่ถูกต้องคัดลอก ถ่ายภาพ อ้างอิง หรือจดจำเนื้อหา
  • ข้อมูลเมตาเรื่องเวลา ปริมาณทราฟฟิก การเชื่อมต่อ และอุปกรณ์ทั้งหมดในเครือข่ายภายนอก
  • ระบบไม่พร้อมใช้งาน การบล็อก จำกัดอัตรา หรือการสูญเสียอุปกรณ์ที่ได้รับอนุญาตเพียงเครื่องเดียว
  • ความผิดพลาดของผู้ใช้ เช่น ส่ง Phrase ID หรือรหัสปลดล็อกให้คนผิด
  • ข้อบกพร่องของซอฟต์แวร์หรือการใช้งานที่ยังไม่ถูกค้นพบ
ระดับความพร้อมของหลักฐาน

ข้ออ้างไม่เท่ากับการยืนยันโดยอิสระ

เราแสดงความแข็งแรงและแหล่งที่มาของหลักฐาน แทนการลดทุกอย่างให้เป็นเครื่องหมายถูกสีเขียว

พร้อมใช้งาน

เอกสารที่เผยแพร่

อัลกอริทึม ขอบเขตข้อมูล พฤติกรรมที่ตั้งใจ ข้อแลกเปลี่ยน และการควบคุม มีอธิบายในหน้าเทคนิคและนโยบายของเรา

พร้อมใช้งาน

พฤติกรรมที่สังเกตได้

ผู้เยี่ยมชมสร้าง Hat โดยไม่ใช้โทรศัพท์หรืออีเมลและทดสอบขั้นตอนด้านความปลอดภัย การส่ง และการทำลายที่รองรับได้

ยังไม่เผยแพร่

การตรวจสอบการเข้ารหัสโดยอิสระ

ขณะนี้ยังไม่มีรายงานอิสระที่เผยแพร่ เมื่อมีแล้ว สถานะนี้จะลิงก์ไปยังรายงานและบันทึกการแก้ไข

ตรวจสอบเพิ่มเติม

ติดตามเส้นทางหลักฐาน

ใช้ข้อกำหนดโดยละเอียด นโยบาย พฤติกรรมผลิตภัณฑ์ และคำอธิบายที่อ้างอิงแหล่งข้อมูลร่วมกัน

Technical Transparencyอัลกอริทึม ข้อมูลที่เซิร์ฟเวอร์มองเห็น กุญแจ สายเรียก และสถานะการตรวจสอบเปิดข้อกำหนด →ขอบเขตของ E2EEคำอธิบายพร้อมแหล่งอ้างอิงว่า E2EE ปกป้องและไม่ปกป้องอะไรอ่านคู่มือ →นโยบายความเป็นส่วนตัวประเภทข้อมูล วัตถุประสงค์ บุคคลที่สาม การเก็บรักษา และสิทธิของผู้ใช้ทบทวนนโยบาย →Warrant Canaryคำแถลงสาธารณะปัจจุบันเกี่ยวกับคำสั่งทางกฎหมายลับตรวจสอบสถานะ →วิธีการเปรียบเทียบการเปรียบเทียบที่ตรวจสอบข้อเท็จจริง พร้อมแหล่งทางการและวันที่ทบทวนเปรียบเทียบแพลตฟอร์ม →โหมดความปลอดภัยพฤติกรรมและข้อจำกัดของการปกป้องที่ผู้ส่งควบคุมได้ตรวจสอบการควบคุม →ที่ปรึกษาแบบจำลองภัยคุกคามสร้างแผนความปลอดภัยที่ใช้ได้จริงสำหรับสถานการณ์ของคุณเริ่มการประเมิน →
การเปิดเผยช่องโหว่อย่างรับผิดชอบ

พบสิ่งที่ช่วยให้เราปลอดภัยขึ้นหรือไม่

รายงานช่องโหว่ที่สงสัยโดยสุจริต โปรดให้รายละเอียดเพียงพอสำหรับคัดกรอง แต่ไม่ใส่ความลับที่ใช้งานจริงหรือข้อมูลส่วนบุคคลที่ไม่จำเป็นในข้อความแรก

  1. ระบุผลิตภัณฑ์ เวอร์ชัน URL หรือฟีเจอร์ที่ได้รับผล และผลกระทบที่อาจเกิดขึ้น
  2. ให้ขั้นตอนทดสอบที่ปลอดภัยหรือ proof of concept ขั้นต่ำ และอย่าเข้าถึงข้อมูลที่ไม่ใช่ของคุณ
  3. ใช้แบบฟอร์มติดต่อสำหรับรายงานแรก เราสามารถสร้างช่องทางปกป้องก่อนแลกเปลี่ยนข้อมูลเทคนิคละเอียดอ่อน
  4. ให้เวลาที่เหมาะสมในการแก้ไขก่อนเปิดเผยสู่สาธารณะ และหลีกเลี่ยงการรบกวนบริการ การข่มขู่ หรือ social engineering
คำตอบตรงไปตรงมา

คำถามเกี่ยวกับศูนย์หลักฐาน

หน้านี้เป็นการตรวจสอบความปลอดภัยโดยหน่วยงานอิสระหรือไม่

ไม่ใช่ หน้านี้จัดระเบียบข้ออ้างจาก City of Hats พฤติกรรมที่สังเกตได้ ข้อจำกัด และหน้าอ้างอิง ขณะนี้ยังไม่มีรายงานการตรวจสอบการเข้ารหัสโดยอิสระที่เผยแพร่

“Zero knowledge” หมายความว่า City of Hats ไม่ประมวลผลข้อมูลใดเลยหรือไม่

ไม่ใช่ หมายถึงการออกแบบให้ไม่สามารถเข้าถึงข้อความที่ปกป้องและกุญแจส่วนตัว แต่การส่งต่อ กุญแจสาธารณะ สถานะวงจรชีวิต การเชื่อมต่อ และบริการธุรกิจยังต้องใช้ข้อมูลปฏิบัติการอย่างจำกัด

การเข้ารหัสปกป้องโทรศัพท์ที่ถูกเจาะหรือผู้รับที่ไม่หวังดีได้หรือไม่

ไม่ทั้งหมด ข้อความที่อ่านได้ต้องปรากฏบนอุปกรณ์ที่ได้รับอนุญาต มัลแวร์ อุปกรณ์ที่ปลดล็อก การแจ้งเตือน หรือกล้องภายนอกอาจข้ามการปกป้องได้

จะรายงานช่องโหว่อย่างไร

ใช้ช่องทางติดต่อใน security.txt สำหรับรายงานแรกและอย่าใส่ความลับที่ใช้งานจริง City of Hats สามารถสร้างช่องทางปกป้องเพื่อรับข้อมูลละเอียดอ่อนได้

อ่านข้อกำหนด ไม่ใช่แค่บทสรุป

ศูนย์หลักฐานจัดทำดัชนีข้ออ้าง หน้า Technical Transparency ให้รายละเอียดระบบ และศูนย์ความรู้อธิบายแนวคิดกับข้อแลกเปลี่ยน