加密方式
本系统使用国家商用密码算法实现端到端加密通信:
- SM2(GB/T 32918):密钥协商与数字签名,曲线 sm2p256v1
- SM3(GB/T 32905):密码杂凑与密钥派生,256 位摘要
- SM4(GB/T 32907):消息与文件加密,128 位分组,CBC 模式
实现方式
所有密码学运算在浏览器本地完成,使用纯 JavaScript 国密库(sm-crypto)。密钥永不离开您的浏览器,服务器仅做加密数据的盲转发。
可能存在的风险
- 房间密码若过于简单(如 1234),攻击者可能暴力破解信封获取会话密钥
- 本系统为教学演示用途,所用国密库未以独立形式通过商用密码产品认证
- 浏览器端若被恶意扩展或脚本攻陷,密钥可能泄露
- 元数据(谁与谁通信、通信时间)对服务器可见
- 断线后历史消息不可恢复,这是设计使然,非缺陷
参考标准
GB/T 32918.1~5、GB/T 32905、GB/T 32907、GM/T 0002、GM/T 0003、GM/T 0004