Zabezpiecz klucz szyfrowania
Szyfrowanie end-to-end jest konfigurowane automatycznie podczas tworzenia konta Commingle. Większość Twoich danych osobistych i finansowych jest już chroniona.
Otwórz menu
Dotknij przycisku menu w prawym górnym rogu ekranu głównego.
Przejdź do szyfrowania
Otwórz Szyfrowanie end-to-end, znajdujące się tuż pod Twoim profilem.
Jak większość aplikacji może widzieć Twoje dane?
| ID | Data | Tytuł | Kwota | Kategoria |
|---|---|---|---|---|
| 1 | 23 Sie | Biedronka | −zł186 | Jedzenie |
| 2 | 24 Sie | Pensja | +zł8750 | Praca |
| 3 | 24 Sie | Orlen | −zł247 | Samochód |
Baza danych zawiera czytelne dane finansowe. Każdy, kto uzyska do niej odpowiedni dostęp, może odczytać Twoje transakcje – w ramach uprawnień, wskutek błędu lub wycieku danych.
Co widzi Commingle?
| ID | Nonce1 | Zaszyfrowane dane |
|---|---|---|
| 1 | 7f2a91... | 4b8e0c91d7fa... |
| 2 | c1843d... | a07f39bc82e1... |
| 3 | 92e6ab... | f31d8a04c927... |
Tak wyglądają dane opuszczające Twoje urządzenie. Tylko klucz szyfrowania zapisany na Twoich urządzeniach może zamienić ten ciąg znaków z powrotem w zrozumiałe dane finansowe. Commingle nie wie, czy wydajesz kilka złotych, czy obracasz milionami.
Nonce – losowa wartość używana podczas szyfrowania, dzięki której nawet identyczne transakcje, takie jak codzienna kawa, tworzą zupełnie inne zaszyfrowane dane.
Co nie jest szyfrowane E2E i dlaczego?
Podstawowe informacje o profilu
Twoje imię, awatar, adres e-mail, płeć, preferowana waluta oraz język nie są szyfrowane end-to-end.
Dlaczego? Informacje te pozwalają Commingle zidentyfikować Twoje konto, wyświetlać Twój profil znajomym oraz kontaktować się z Tobą, gdy jest to konieczne.
Znajomi i salda
Lista Twoich znajomych oraz wzajemne rozliczenia nie są szyfrowane end-to-end.
Dlaczego? Commingle potrzebuje tych informacji, aby obliczać salda, śledzić zadłużenie oraz wysyłać przypomnienia o rozliczeniach.
Transakcje współdzielone
Transakcje z udziałem innych osób nie są szyfrowane end-to-end.
Dlaczego? Aby umożliwić współdzielenie wydatków, Commingle potrzebuje ograniczonego dostępu do części informacji o transakcjach. Dzięki temu może:
- powiadamiać uczestników o nowych i zmodyfikowanych transakcjach
- obliczać wspólne salda i rozliczenia
- automatycznie przypisywać transakcje do wspólnych wydarzeń
Jednocześnie Commingle nie zna kategorii, portfela ani wydarzenia, do których należy taka transakcja. Serwer przechowuje jedynie ich identyfikatory.
Nieustannie analizujemy możliwości objęcia większej części tych danych szyfrowaniem end-to-end w przyszłych wersjach Commingle.
Czy Commingle korzysta z szyfrowania klasy wojskowej?
No tak… klasy wojskowej. Określenie używane przez niemal każdą stronę internetową, która chce, żeby szyfrowanie brzmiało bardziej imponująco. Tak, Commingle korzysta z rozwiązań często reklamowanych jako „szyfrowanie klasy wojskowej”. My wolimy nazywać je po prostu standardami kryptograficznymi stosowanymi w branży. Te same sprawdzone mechanizmy kryptograficzne są używane wszędzie – od systemów bankowych po aplikację lojalnościową Twojego lokalnego supermarketu. Tam, gdzie mamy wybór, sięgamy po mocniejszy wariant zgodny z aktualnymi zaleceniami – na przykład AES-256 zamiast AES-128. Przy dzisiejszej technologii poprawnie zaimplementowanego, nowoczesnego szyfrowania nie da się realistycznie złamać metodą brute force. Jeśli chcesz zobaczyć, jak absurdalnie wielkie liczby wchodzą tu w grę, ten film dobrze to obrazuje.
Komputery kwantowe i strategia „zbierz teraz, odszyfruj później” są realnymi długoterminowymi zagrożeniami, choć nie spodziewamy się, żeby ktoś budował futurystyczną, niewyobrażalnie drogą maszynę specjalnie po to, by sprawdzić, ile wydajesz na zakupy spożywcze. Śledzimy rozwój standardów kryptograficznych i wraz z pojawianiem się nowych zagrożeń i zaleceń będziemy rozwijać również szyfrowanie Commingle.
Gdzie jest haczyk?
Nie ma. Naprawdę nie możemy zobaczyć Twoich osobistych transakcji – i wcale nie chcemy.
Od samego początku Commingle powstaje zgodnie z zasadą privacy first. Wolimy utrzymywać się z subskrypcji naszych użytkowników, niż zarabiać na ich danych finansowych, sprzedając je reklamodawcom.
Chcemy też spokojnie spać. Jeśli kiedyś popełnimy błąd i nasza baza danych wycieknie, Twoje osobiste transakcje pozostaną zaszyfrowane. Chroni to Ciebie, a nas przed utratą Twojego zaufania – i potencjalnie bardzo nieprzyjemnymi karami.
Uwaga: Żargon techniczny
Jak działa szyfrowanie end-to-end?
Poniższa sekcja opisuje rozwiązania kryptograficzne zastosowane w Commingle i jest przeznaczona dla osób zainteresowanych techniczną stroną działania aplikacji.
Tożsamość i zarządzanie kluczami
Podczas rejestracji Commingle generuje bezpośrednio na Twoim urządzeniu parę kluczy X25519: publiczny i prywatny.
Twój klucz publiczny jest przesyłany na serwery Commingle, aby inne urządzenia mogły szyfrować dane przeznaczone dla Ciebie.
Twój klucz prywatny nigdy nie opuszcza urządzenia w postaci jawnej. Po odblokowaniu jest bezpiecznie przechowywany przy użyciu mechanizmów ochrony oferowanych przez system operacyjny.
Konfiguracja nowego urządzenia
Aby chronić Twój klucz prywatny przed utratą i umożliwić jego odzyskanie na nowym urządzeniu, możesz zdecydować się na bezpieczne przechowywanie zaszyfrowanej kopii zapasowej na serwerach Commingle. Wybierasz hasło chroniące tę kopię. Commingle wyprowadza z niego klucz szyfrujący za pomocą Argon2id, a następnie szyfruje kopię przy użyciu AES-256-GCM. Twoje hasło ani niezaszyfrowany klucz prywatny nigdy nie są wysyłane na serwery Commingle.
Argon2id został zaprojektowany tak, aby wymagał dużej ilości pamięci i czasu obliczeniowego, dzięki czemu ataki metodą brute force są praktycznie niewykonalne. Operacja ta wykonywana jest tylko raz podczas odblokowywania klucza, a nie przy każdym dostępie do danych.
Commingle nigdy nie zna Twojego hasła i nie ma możliwości odzyskania Twojego klucza prywatnego, jeśli hasło zostanie utracone.
Szyfrowanie metadanych finansowych
Kategorie, portfele, wydarzenia, ustawienia wykresów oraz pozostałe dane finansowe są najpierw serializowane do formatu JSON bezpośrednio na Twoim urządzeniu, a następnie szyfrowane przy użyciu AES-256-GCM.
Klucz szyfrujący jest deterministycznie wyprowadzany z odblokowanego klucza prywatnego przy użyciu HKDF-SHA256.
Na serwerach Commingle przechowywany jest wyłącznie zaszyfrowany szyfrogram. Nazwy, ikony, kolory, salda, ustawienia oraz inne czytelne informacje nigdy nie są zapisywane na serwerze w postaci jawnej.
Szyfrowanie transakcji osobistych
Transakcje osobiste wykorzystują szyfrowanie kopertowe (envelope encryption).
Dla każdej transakcji Commingle generuje losowy 256-bitowy klucz treści, którym szyfruje dane transakcji przy użyciu AES-256-GCM. Następnie ten klucz jest szyfrowany przy użyciu Twojego klucza publicznego X25519.
Wyłącznie Twój klucz prywatny może odzyskać klucz treści i odszyfrować transakcję.
Commingle przechowuje jedynie zaszyfrowane dane transakcji oraz minimalną ilość metadanych technicznych niezbędnych do synchronizacji. Tytuły transakcji, kwoty, notatki, kategorie i pozostałe chronione informacje pozostają nieczytelne.
Warto wiedzieć
Analityka
Zbieramy anonimowe dane analityczne, aby lepiej zrozumieć, w jaki sposób użytkownicy korzystają z Commingle i stale ulepszać aplikację. Dane analityczne nigdy nie obejmują Twojej tożsamości, opisów transakcji, zawartości paragonów ani kwot pojedynczych transakcji. Możemy grupować użytkowników w szerokie, anonimowe segmenty – na przykład według regionu lub przedziału wartości netto – aby lepiej zrozumieć, w jaki sposób różne grupy korzystają z funkcji Commingle, i dzięki temu rozwijać aplikację tak, aby była bardziej użyteczna dla wszystkich.
Funkcje AI
Commingle oferuje funkcje oparte na sztucznej inteligencji, takie jak skanowanie paragonów, dodawanie transakcji głosowo oraz automatyczna kategoryzacja transakcji, aby ułatwić zarządzanie finansami. Gdy zdecydujesz się skorzystać z jednej z tych funkcji, do dostawcy AI zostaną bezpiecznie przesłane wyłącznie dane niezbędne do przetworzenia Twojego żądania. Może to obejmować niewielki zakres Twoich danych osobowych i finansowych.