Comment Jimby protège votre écran
Jimby repose sur une cryptographie standard et largement étudiée : TLS 1.3, ECDSA P-256 et HPKE (RFC 9180). Nous n'inventons pas la nôtre. Notre code décide seulement qui a le droit de parler à qui.
Deux couches
Chaque connexion passe par notre relais, car votre ordinateur se trouve en général derrière une box et ne peut pas être joint directement. La conception part donc du principe que le relais pourrait être hostile, et ne lui donne rien à lire.
Vers le relais : TLS 1.3 avec une clé épinglée
- Les apps Jimby n'acceptent que le relais dont la clé est intégrée à l'app. Aucune autorité de certification n'intervient, donc personne ne peut se faire passer pour lui avec un certificat ressemblant.
- Chaque appareil prouve son identité en signant un défi aléatoire avec sa propre clé. Les appareils inconnus sont rejetés et les récidivistes bloqués.
Entre vos appareils : chiffrement de bout en bout
- À l'intérieur de cette connexion, votre appareil et votre ordinateur établissent leur propre canal chiffré avec HPKE en mode authentifié, grâce aux clés échangées lors du jumelage.
- Chaque image de votre écran et chaque frappe au clavier est scellée avec AES-256-GCM. Le relais transmet des octets qu'il ne peut pas ouvrir.
- Les messages rejoués, réordonnés ou altérés interrompent la session au lieu de passer.
Les clés restent sur vos appareils
- Sur Mac et iPhone, les clés sont stockées dans la Secure Enclave. Elles ne peuvent pas être copiées hors de l'appareil, pas même par nous.
- Sous Windows, pour Jimby Host comme pour Jimby, les clés sont chiffrées avec DPAPI et liées à votre compte Windows sur ce PC.
Jumelage
- Jimby Host affiche un code à usage unique sous forme de QR code ou de lien. Il est valable 10 minutes et ne fonctionne qu'une fois.
- Le relais n'en voit jamais qu'une empreinte (hash). Votre nouvel appareil envoie une preuve que seul votre ordinateur peut ouvrir : même un relais compromis ne pourrait pas y glisser ses propres clés.
- Une personne devant l'ordinateur doit cliquer sur Allow. Le bouton par défaut est Deny. Sur Mac, un logiciel sans autorisation d'accessibilité ne peut pas cliquer à votre place.
Vous gardez la main
- Votre ordinateur affiche une notification au début et à la fin de chaque session, et l'icône Jimby reste visible tant que quelqu'un est connecté.
- Supprimez un appareil dans Jimby Host et sa session se ferme en quelques secondes. Il ne pourra plus revenir.
- L'ordinateur n'établit que des connexions sortantes. Rien sur votre réseau n'attend de connexions entrantes.
Ce que sait le relais
Quels appareils sont en ligne, lesquels se connectent entre eux et quand, et le volume de données échangées. Il ne sait pas ce qui s'affiche sur votre écran, ce que vous tapez ni quels fichiers vous ouvrez.
Ce contre quoi Jimby ne peut pas vous protéger
Nous préférons être clairs sur les limites :
- Un logiciel malveillant qui tourne déjà sous votre compte sur l'ordinateur peut voir votre écran de toute façon, avec ou sans Jimby.
- Sous Windows, DPAPI protège vos clés des autres utilisateurs et d'une copie du disque, pas d'un programme qui s'exécute sous votre propre compte.
- Jimby Host a besoin de l'autorisation de contrôler le pointeur et le clavier (Accessibilité sur macOS). Toute personne que vous jumelez obtient ce contrôle : ne jumelez que des appareils qui vous appartiennent ou en qui vous avez confiance.
Vous avez trouvé un problème ?
Écrivez à [email protected]. Nous lisons chaque signalement et y répondons.