没有永久收件箱的私密浏览器聊天。
Orylin 是一对一浏览器聊天工具,使用短时邀请、WebRTC 直连和应用层加密,并明确显示回退状态。
- 发布
- 更新
项目范围
当前 / 实验性产品
产品与协议工程
- 会话模型
- 临时的一对一邀请
- 优先路径
- 已验证的 WebRTC 直连
- 当前状态
- 实验性;尚未完成独立安全认证
主题
没有永久收件箱的私密会话
Orylin 从一个很小的产品模型出发:创建临时邀请,让一个 peer 加入同一会话,完成通信,然后让会话过期或主动结束。账号、联系人发现和服务器端聊天历史不是设计中心。
更小的生命周期反而让重要状态可见。邀请年龄、peer 身份验证、连接直达性和过期,都成为产品概念,而不是隐藏在基础设施里的细节。
直达性是用户能看见的属性
系统优先尝试已验证的 WebRTC 直连。如果直连不可用,明确标注的志愿浏览器加密中继可以承载受限消息或文件,而当前 rescue 路径只支持消息。
直连、中继和 rescue 不是同义词。界面必须告诉用户当前是哪一条路径,因为路径会改变延迟、可用性和用户所依赖的信任叙事。
应用层保护与传输层是两件事
当前运行时使用与邀请绑定的材料建立加密应用信道,并使用方向分离的 AES-GCM 密钥、计数器和重放拒绝。Cloudflare 边缘负责协调会话,但不应成为聊天邮箱或 payload 存储。
这是一条具体的当前产品边界。未来的后量子和媒体安全设计仍然是候选工作,除非各自的 provider、向量、浏览器路径和复核门槛完成,否则不能提前写成现状。
安全结论有版本边界
隐私产品更容易被信任的前提,是准确说明正在描述哪个运行时。当前消息、受限文件传输和仅直连语音,与未来 PQ profile 以及关于匿名性或流量分析的更强结论是不同层次。
工程上的经验很简单:路线图上的设计不能静默变成生产保证。
公开证据边界
当前运行时不应被描述为 PQ1、连续 ratchet、全球匿名系统或独立安全认证。直连、志愿浏览器中继和 rescue 路径是不同的运行时状态,必须保持明确标注。
每一页都会说明项目做了什么、公开了哪些证据,以及还有什么没有验证。
浏览全部工程项目