文档

安全与协议

从技术层面说明我们如何保护你的流量和账户数据——不用营销话术,如实说明我们能够保证的边界在哪里。

连接协议

HamikVPN 基于 AmneziaWG 运行——它是 WireGuard 的一个分支,在传输层加入了混淆。加密内核并未改动:使用 Curve25519 椭圆曲线进行密钥交换,用带 Poly1305 认证码的 ChaCha20 加密数据,用 BLAKE2s 做哈希——与原版 WireGuard 采用同一套算法,这套算法经过了独立的密码学分析。混淆(随机的垃圾数据包和数据头)只改变流量从外部看上去的样子,而不改变它在内部受保护的方式。

我们不记录什么

我们不会记录你的上网活动:不保存访问过的网站历史、DNS 查询,也不保存经过隧道的流量内容。为了让服务正常运行,我们只处理最少量的连接技术元数据——详尽而准确的清单见隐私政策,那不是宣传话术,而是数据库中真正存储内容的列表。

账户密码的存储

用户中心的密码只以加密哈希的形式存储——我们看不到它的明文,哪怕临时也不会保存。通过 Telegram 登录时,完全不会用到密码。

网站与用户中心的防护

与 hamik.site 网站和用户中心的连接都走 HTTPS/TLS。会话令牌保存在浏览器本地(localStorage),除了发送到我们自己的 API 服务器之外,不会传给任何第三方。

关于保障边界的实话

没有任何服务能保证绝对的安全。我们目前还没有由独立第三方对基础设施做的公开审计——如果这一点对你的使用场景很重要,请在选择时把它考虑进去。我们能做到的,是准确、不夸大地说明技术上究竟发生了什么,也不把它说成它本身并不是的东西。关于本服务为什么采用自托管(self-hosted)架构,详见关于服务页面。

你自己这一侧值得做的事

通道加密只是防护中的一层。其余方面的好习惯包括:为重要账户开启双重身份验证,用密码管理器代替反复使用的密码,以及对设备做基础检查——清单见保护 Android 手机这篇文章。