English · Čeština
CryptoChat is a privacy-focused messenger, so security reports are taken seriously. Thank you for helping keep it safe.
Please do not open a public issue for security problems — that would expose the flaw before it can be fixed.
Instead, use GitHub's private vulnerability reporting:
- Open the repository's Security tab, then Advisories in the left sidebar — or go straight to https://github.com/JelenXP/CryptoChat/security/advisories.
- Click the green Report a vulnerability button.
- Describe what you found: how to reproduce it, the impact, and the affected version.
The report reaches the maintainer privately — nobody else can see it.
If you can't use that form for any reason, open a normal issue that says only that you'd like a private security contact — with no details of the vulnerability — and you'll be pointed to a private channel.
This is a small, personal open-source project maintained in spare time, so responses are best-effort:
- Acknowledgement: usually within a few days.
- Please practice coordinated disclosure — give a reasonable chance to ship a fix before you disclose publicly.
Only the latest release receives security fixes. Both sides of a conversation must run compatible versions and the app updates itself, so always test against the newest release.
Some properties are documented trade-offs, not bugs — please check before reporting:
- The relay can tell that some mailbox received something at a given time (there is no cover traffic).
- A global passive adversary who can watch both ends at once can attempt timing correlation. Tor makes this harder, not impossible.
- A compromised device exposes its own keys.
These and the full threat model are described in README.md and SERVER.md.
English · Čeština
CryptoChat je messenger zaměřený na soukromí, takže bezpečnostní hlášení bereme vážně. Díky, že pomáháš držet ho v bezpečí.
Nezakládej prosím veřejný issue pro bezpečnostní problémy — odhalilo by to chybu dřív, než ji jde opravit.
Použij místo toho soukromé nahlašování zranitelností na GitHubu:
- Otevři kartu Security repozitáře a v levém menu Advisories — nebo rovnou https://github.com/JelenXP/CryptoChat/security/advisories.
- Klikni na zelené tlačítko Report a vulnerability.
- Popiš, co jsi našel: jak to reprodukovat, jaký to má dopad a které verze se to týká.
Hlášení dorazí správci soukromě — nikdo jiný ho nevidí.
Kdybys ten formulář z jakéhokoli důvodu použít nemohl, založ běžný issue jen se žádostí o soukromý bezpečnostní kontakt — bez jakýchkoli detailů zranitelnosti — a dostaneš odkaz na soukromý kanál.
Tohle je malý osobní open-source projekt udržovaný ve volném čase, takže reakce jsou v rámci možností:
- Potvrzení příjmu: obvykle do několika dní.
- Drž se prosím koordinovaného zveřejnění — dej rozumný čas na vydání opravy, než chybu zveřejníš.
Bezpečnostní opravy dostává jen poslední vydání. Obě strany konverzace musí běžet na kompatibilních verzích a appka se aktualizuje sama, takže testuj vždy proti nejnovějšímu vydání.
Některé vlastnosti jsou zdokumentované kompromisy, ne chyby — mrkni na ně, než budeš hlásit:
- Relay pozná, že nějaká schránka v nějaký čas něco dostala (není žádný cover traffic).
- Globální pasivní odposlech, který vidí obě strany zároveň, může zkoušet časovou korelaci. Tor to ztěžuje, ne však dokonale.
- Kompromitované zařízení vydá svoje vlastní klíče.
Tato i celý threat model jsou popsané v README.md a SERVER.md.