Lisez la partie importante.
Un chiffrement que vous ne pouvez pas inspecter est une promesse, pas une propriété. Voici exactement ce qui est inspectable aujourd'hui, et ce qui arrive.
Vérifiable dès aujourd'hui : le lecteur
La page qu'ouvre chaque destinataire est un seul fichier autonome — pas de frameworks, pas de sortie de bundler, pas de scripts externes. Ouvrez n'importe quel lien de note, faites Afficher la source, et vous lisez le programme entier qui manipule la clé de votre lien : la dérivation de clé WebCrypto, le déchiffrement AES-256-GCM, la Content-Security-Policy stricte qui lui interdit de parler à autre chose que ce serveur. Ce n'est pas un substitut à un dépôt, mais cela signifie que le code qui touche à vos secrets est public au sens le plus littéral sur chaque note.
Ennuyeux à dessein
BurnPony n'invente pas de cryptographie. Il utilise AES-256-GCM pour le scellement, HKDF-SHA256 pour la dérivation de clé et PBKDF2-HMAC-SHA256 sur 600 000 itérations pour les phrases secrètes — des primitives standard, utilisées de façon standard. L'implémentation Swift de l'appli et l'implémentation JavaScript du lecteur sont vérifiées l'une contre l'autre avec des vecteurs de test générés indépendamment, si bien que les deux bases de code doivent concorder octet pour octet pour fonctionner.
Le dépôt
Il existe, et cette page pointe désormais vers lui : github.com/norsehorse-dev/BurnPonyiOS — l'appli iOS complète, le serveur relais, le lecteur avec les éléments dont il est assemblé, les vecteurs de test inter-implémentations et un guide d'auto-hébergement, sous licence Apache 2.0, sur le même compte qui héberge les autres cœurs publiés de la famille, dont PGPonyCore et RelayPonyCore. Le format exact au niveau de l'octet est décrit dans le protocole v1, et le lecteur livré est prouvé identique à sa source publiée : scripts/assemble_viewer.py --verify dans le dépôt le vérifie octet pour octet.
Pourquoi cet ordre
- Les destinataires d'abord : le code auquel les destinataires doivent faire confiance — le lecteur — est la partie inspectable dès le premier jour.
- Des affirmations vérifiables : la conception à clé dans le fragment fait que « le serveur ne peut pas lire les notes » est vérifiable de l'extérieur : regardez l'onglet réseau et voyez que le fragment ne quitte jamais le navigateur.
- L'honnêteté avant l'apparence : le site indique « prévu » jusqu'à ce que les dépôts existent. Une fois là, cette page reçoit les liens et les termes de la licence.
En attendant
Les questions ou trouvailles de sécurité sont les bienvenues dès maintenant, dépôt ou pas : NorseHorse@norsehor.se, chiffré via la clé PGP si vous préférez. La page sécurité documente le modèle complet au grand jour.