Bezpieczeństwo

Instalujesz oprogramowanie, które dostaje dostęp do Twojej sieci, i podajesz mu ruch do gry, w którą grasz od lat. Poniżej jest to, co powinieneś sprawdzić, zanim to zrobisz.

Co aplikacja robi na Twoim komputerze

Tworzy wirtualną kartę sieciową i dopisuje trasy. Na tym kończy się jej kontakt z systemem. Nie otwiera procesów innych aplikacji, nie czyta cudzej pamięci, nie wstrzykuje kodu i nie sięga do plików gry — nie ma do tego ani uprawnień, ani powodu. Do tunelu wchodzi wyłącznie ruch kierowany na adresy serwerów gry; wszystko inne — także logowanie do gry i przeglądarka — idzie swoją drogą. W komplecie jest odinstalowywacz zdejmujący karty i sterownik.

Sterownik

Używamy WireGuardNT przez jego publiczne API — czyli oryginalnego pliku wireguard.dll podpisanego przez WireGuard LLC, bez jednej zmienionej linii. Nie kompilujemy własnej wersji sterownika, nie łatamy cudzej i nie ładujemy do jądra niczego niepodpisanego. Nie musisz wierzyć nam na słowo: kliknij plik prawym przyciskiem, Właściwości, zakładka Podpisy cyfrowe.

Klucze

Klucz prywatny Twojego urządzenia powstaje na Twoim komputerze i nigdy go nie opuszcza — do nas trafia wyłącznie część publiczna. Nawet pełny dostęp do naszych serwerów nie pozwala odtworzyć klucza prywatnego ani odszyfrować przechwyconego wcześniej ruchu.

Czego nie widzimy

Nie terminujemy TLS-u, nie podstawiamy własnych certyfikatów i nie zaglądamy w treść połączeń. Dla nas Twój ruch jest strumieniem bajtów z adresem docelowym na kopercie. Nie mamy Twojego hasła do gry — nie prosimy o nie i nie ma w tej architekturze miejsca, przez które mogłoby przejść: samo logowanie w ogóle nie idzie przez nasze serwery, tylko Twoim własnym łączem, prosto do CipSoftu.

Dlaczego trasujemy po adresach, a nie po treści

Żeby rozpoznać, że dane połączenie idzie do Tibii, a nie do losowego serwisu, trzeba by zajrzeć do jego środka — czyli zerwać szyfrowanie, podstawiając własny certyfikat. Nie robimy tego i celowo nie budujemy sobie takiej możliwości. Twoje połączenie z serwerem gry jest szyfrowane na całej trasie od Twojego komputera do CipSoftu, a my jesteśmy po drodze ślepi. Nie dlatego, że obiecujemy nie patrzeć — dlatego, że nie mamy czym.

Skutek jest taki, że cięcie wychodzi wąskie, i to jest przewaga, a nie kompromis. Do tunelu wchodzą wyłącznie połączenia pod adresy serwerów gry — i nic poza nimi. Logowanie, pobieranie aktualizacji gry i cały ruch przeglądarki idą pod inne adresy, więc nie docierają do nas w żadnej postaci: nie widzimy ich treści, bo są szyfrowane, ale przede wszystkim nie mamy ich nawet w metadanych, bo nigdy nie przechodzą przez naszą sieć. Zastrzeżenie zostaje jedno i wolimy podać je wprost: decyduje adres, nie nazwa programu, więc gdyby inny program połączył się z adresem serwera gry, też pojechałby tunelem. Po rozłączeniu wszystko wraca do normy, a to, co przez tunel przeszło, podlega jednej zasadzie: zapisujemy metadane, nigdy treść.

Co zapisujemy

Metadane nawiązywanych połączeń: czas, adres i port docelowy oraz adres wyjściowy, który był wtedy przypisany. Nie treść — tej nie mamy. Zapisujemy to, bo wymaga tego prawo i bo bez tego nie umielibyśmy odpowiedzieć, gdyby ktoś nadużył adresu, który dzielisz z innymi. Logi mają określony czas życia i po nim znikają.

Konto i sesja

Konto to jeden losowy numer — nie ma hasła, więc nie ma czego wykraść ani zresetować. W bazie leży wyłącznie skrót tego numeru liczony z kluczem trzymanym poza bazą, więc sam jej zrzut nie pozwala odtworzyć żadnego konta. Do konta przypięte jest jedno urządzenie: kolejna rejestracja zostaje odrzucona, zamiast dołączyć obok trwającej sesji. Ktoś, kto zdobyłby Twój numer, nie wyrzuci Cię z gry.

Płatności

Obsługuje je licencjonowany operator płatności. Dane karty nie przechodzą przez nasze serwery — nie moglibyśmy ich zapisać, nawet gdybyśmy chcieli. Przy subskrypcji trzymamy wyłącznie identyfikatory nadane przez operatora, bezużyteczne poza jego systemem.

Zakaz botów i przejmowania kont

Bezwzględny zakaz botów, skryptów automatyzujących rozgrywkę i narzędzi służących do przejmowania cudzych kont. Stwierdzone naruszenie to usunięcie konta bez zwrotu opłaty. Piszemy o tym również tutaj, bo to element bezpieczeństwa: adres współdzielony jest tyle wart, ile warci są gracze, którzy za nim stoją.

Kto za tym stoi

Usługę prowadzi nApps.pl Patryk Nowakowski — działalność gospodarcza zarejestrowana w Polsce, a więc w Unii Europejskiej, i podlegająca prawu unijnemu, w tym RODO. Nie stoi za tym anonimowy operator: poniższe numery każdy może sprawdzić w publicznych rejestrach.

NIP 6482801746, numer VAT UE PL6482801746, REGON 387613091. Numer VAT UE sprawdzisz w rejestrze Komisji Europejskiej: VIES

Pytania, reklamacje i odstąpienie od umowy: [email protected]

Wystąpił nieoczekiwany błąd. Odśwież 🗙

Ponowne łączenie z serwerem…

Nie udało się połączyć. Kolejna próba za s.

Nie udało się połączyć ponownie. Spróbuj jeszcze raz albo odśwież stronę.

Serwer wstrzymał sesję.

Nie udało się wznowić sesji. Spróbuj jeszcze raz albo odśwież stronę.