Bezpieczeństwo
Instalujesz oprogramowanie, które dostaje dostęp do Twojej sieci, i podajesz mu ruch do gry, w którą grasz od lat. Poniżej jest to, co powinieneś sprawdzić, zanim to zrobisz.
Co aplikacja robi na Twoim komputerze
Tworzy wirtualną kartę sieciową i dopisuje trasy. Na tym kończy się jej kontakt z systemem. Nie otwiera procesów innych aplikacji, nie czyta cudzej pamięci, nie wstrzykuje kodu i nie sięga do plików gry — nie ma do tego ani uprawnień, ani powodu. Do tunelu wchodzi wyłącznie ruch kierowany na adresy serwerów gry; wszystko inne — także logowanie do gry i przeglądarka — idzie swoją drogą. W komplecie jest odinstalowywacz zdejmujący karty i sterownik.
Sterownik
Używamy WireGuardNT przez jego publiczne API — czyli oryginalnego pliku wireguard.dll podpisanego przez WireGuard LLC, bez jednej zmienionej linii. Nie kompilujemy własnej wersji sterownika, nie łatamy cudzej i nie ładujemy do jądra niczego niepodpisanego. Nie musisz wierzyć nam na słowo: kliknij plik prawym przyciskiem, Właściwości, zakładka Podpisy cyfrowe.
Klucze
Klucz prywatny Twojego urządzenia powstaje na Twoim komputerze i nigdy go nie opuszcza — do nas trafia wyłącznie część publiczna. Nawet pełny dostęp do naszych serwerów nie pozwala odtworzyć klucza prywatnego ani odszyfrować przechwyconego wcześniej ruchu.
Czego nie widzimy
Nie terminujemy TLS-u, nie podstawiamy własnych certyfikatów i nie zaglądamy w treść połączeń. Dla nas Twój ruch jest strumieniem bajtów z adresem docelowym na kopercie. Nie mamy Twojego hasła do gry — nie prosimy o nie i nie ma w tej architekturze miejsca, przez które mogłoby przejść: samo logowanie w ogóle nie idzie przez nasze serwery, tylko Twoim własnym łączem, prosto do CipSoftu.
Dlaczego trasujemy po adresach, a nie po treści
Żeby rozpoznać, że dane połączenie idzie do Tibii, a nie do losowego serwisu, trzeba by zajrzeć do jego środka — czyli zerwać szyfrowanie, podstawiając własny certyfikat. Nie robimy tego i celowo nie budujemy sobie takiej możliwości. Twoje połączenie z serwerem gry jest szyfrowane na całej trasie od Twojego komputera do CipSoftu, a my jesteśmy po drodze ślepi. Nie dlatego, że obiecujemy nie patrzeć — dlatego, że nie mamy czym.
Skutek jest taki, że cięcie wychodzi wąskie, i to jest przewaga, a nie kompromis. Do tunelu wchodzą wyłącznie połączenia pod adresy serwerów gry — i nic poza nimi. Logowanie, pobieranie aktualizacji gry i cały ruch przeglądarki idą pod inne adresy, więc nie docierają do nas w żadnej postaci: nie widzimy ich treści, bo są szyfrowane, ale przede wszystkim nie mamy ich nawet w metadanych, bo nigdy nie przechodzą przez naszą sieć. Zastrzeżenie zostaje jedno i wolimy podać je wprost: decyduje adres, nie nazwa programu, więc gdyby inny program połączył się z adresem serwera gry, też pojechałby tunelem. Po rozłączeniu wszystko wraca do normy, a to, co przez tunel przeszło, podlega jednej zasadzie: zapisujemy metadane, nigdy treść.
Co zapisujemy
Metadane nawiązywanych połączeń: czas, adres i port docelowy oraz adres wyjściowy, który był wtedy przypisany. Nie treść — tej nie mamy. Zapisujemy to, bo wymaga tego prawo i bo bez tego nie umielibyśmy odpowiedzieć, gdyby ktoś nadużył adresu, który dzielisz z innymi. Logi mają określony czas życia i po nim znikają.
Konto i sesja
Konto to jeden losowy numer — nie ma hasła, więc nie ma czego wykraść ani zresetować. W bazie leży wyłącznie skrót tego numeru liczony z kluczem trzymanym poza bazą, więc sam jej zrzut nie pozwala odtworzyć żadnego konta. Do konta przypięte jest jedno urządzenie: kolejna rejestracja zostaje odrzucona, zamiast dołączyć obok trwającej sesji. Ktoś, kto zdobyłby Twój numer, nie wyrzuci Cię z gry.
Płatności
Obsługuje je licencjonowany operator płatności. Dane karty nie przechodzą przez nasze serwery — nie moglibyśmy ich zapisać, nawet gdybyśmy chcieli. Przy subskrypcji trzymamy wyłącznie identyfikatory nadane przez operatora, bezużyteczne poza jego systemem.
Zakaz botów i przejmowania kont
Bezwzględny zakaz botów, skryptów automatyzujących rozgrywkę i narzędzi służących do przejmowania cudzych kont. Stwierdzone naruszenie to usunięcie konta bez zwrotu opłaty. Piszemy o tym również tutaj, bo to element bezpieczeństwa: adres współdzielony jest tyle wart, ile warci są gracze, którzy za nim stoją.
Kto za tym stoi
Usługę prowadzi nApps.pl Patryk Nowakowski — działalność gospodarcza zarejestrowana w Polsce, a więc w Unii Europejskiej, i podlegająca prawu unijnemu, w tym RODO. Nie stoi za tym anonimowy operator: poniższe numery każdy może sprawdzić w publicznych rejestrach.
NIP 6482801746, numer VAT UE PL6482801746, REGON 387613091. Numer VAT UE sprawdzisz w rejestrze Komisji Europejskiej: VIES
Pytania, reklamacje i odstąpienie od umowy: [email protected]