SV_REMOTE / БЕЗПЕКА
Безпека, строки зберігання та vulnerability disclosure
Технічні межі пілота, одержувачі, видалення й координоване повідомлення про вразливості.
Version 2026-08-23-pilot · 23.08.2026
Security model
Пристрої локально створюють Ed25519-ключі; registration і heartbeat підписані. Pairing використовує код на 5 хвилин. Сесія потребує local approval і системного capture-dialog. Кадри E2E-шифруються тимчасовим session key.
Relay/control plane бачать потрібні routing/time/size metadata, але не отримують content key. У пілоті немає remote input, clipboard, files, recording чи unattended access.
Одержувачі та retention
Contabo GmbH надає ізольовану VPS/network/storage інфраструктуру в Німеччині. Carriers/customer networks передають IP metadata та encrypted packets. Реклами й behavioral analytics немає.
Hash коду: 5 хвилин і purge близько 24 годин; request: 120 секунд; ticket/relay: максимум 15 хвилин; Redis короткочасний; session metadata, source IP і audit: до 180 днів; device/tree — до видалення/кінця; backup residue — цільово ще максимум 30 днів.
Повідомити про вразливість
Пишіть на s@st-in.eu, тема [sv_remote security], зазначте version, impact і безпечне відтворення у власній явно дозволеній test-системі. У першому листі не надсилайте keys, credentials, personal screen чи exploit dumps.
Заборонені social engineering, DoS, mass scanning, persistence, malware, доступ до чужих пристроїв/даних, тести інших st-in.eu сервісів і передчасна публікація. Bug bounty не обіцяється. Повний report планується підтвердити за 5 робочих днів; це не SLA.
CRA readiness
sv_remote, імовірно, є product with digital elements; remote support прямо не названий important class у CRA Annex III. Попередню default classification слід підтвердити до market placement.
Пілот не є EU declaration of conformity і не заявляє CE. До комерційного EU-launch потрібні risk file, SBOM, vulnerability lifecycle, authenticated updates, support end date, incident reporting, technical documentation та застосовна conformity assessment.