Roadmapa GADNET: wdrożone, w toku, planowane
Co działa dziś, co powstaje i co świadomie zostaje na horyzoncie — w kolejności i z uzasadnieniem.
Roadmapa
Co dziś działa, nad czym pracujemy, co jest w planach. Fazy B i B+ mają kolejność, nie daty — tempo zależy od finansowania; aktualizacje publikujemy w miarę postępów.
- Wdrożone
- W toku
- Następny krok
- Planowane
Wdrożone
Faza A — dostępne dziś
- 5 wbudowanych stref Zero Trust (Izolacja, Zaufana, IoT, Gość, Admin) + dowolnie wiele własnych
- Dwuskładnikowe logowanie admina: certyfikat urządzenia + PIN na telefonie, klucz dostępu / klucz FIDO2 (WebAuthn AAL2) na komputerze; fraza odzyskiwania
- Hybrydowy TLS 1.3 PQC (X25519MLKEM768 + SecP256r1MLKEM768)
- Równoległa PKI ML-DSA-65 (admin-pq.gadnet, opcjonalnie)
- Captive portal zgodny z RFC 8908 + sondy producentów (Apple/Android/Windows/Firefox)
- Wielowarstwowy backup: apkovl LBU + snapshot domyślnie, SSH i S3 opcjonalnie — wszystkie podpisane
- RODO: eksport i usuwanie danych + zarządzanie zgodami
- PWA + Service Worker + lokalne metryki wydajności (zostają na routerze)
- i18n: angielski + polski (ponad 2800 tekstów)
- SBOM CycloneDX 1.6 dla każdego artefaktu (Python / PWA / Alpine)
- Web Push z szyfrowaną treścią (RFC 8291 + 8292) + lista dozwolonych dostawców push
- Aktywna ochrona przed oszustwami: druga, niezależna od DNS ścieżka wykrywania po SNI, zrywająca trwające połączenie
- Podpisane aktualizacje OTA z updates.gadnet.pl: podpisy SLH-DSA (FIPS 205) weryfikowane względem klucza wbudowanego w obraz, tożsamość urządzenia (wydania dostają tylko routery GADNET), wycofanie przy starcie, zestawienie CVE ↔ SBOM w panelu (urządzenia z wersją 0.1.1 lub starszą wymagają jednorazowego ponownego nagrania karty)
- Automatyczne łatanie CVE przy budowaniu obrazu: pakiety ze znanymi podatnościami są aktualizowane przed wydaniem
- Zakładka Kamery: wykrywanie kamer w sieci lokalnej i podgląd
- Zakładki Drukarka i Smart-home / mDNS
- Podpisany katalog polityk: gotowe listy blokad i reguły dodawane jednym kliknięciem
W toku
Faza B — zamknięta beta, w toku
- Przygotowanie pierwszego stabilnego wydania i publikacji kodu źródłowego (Apache 2.0)
- Zamknięta beta (~50 testerów): zgłoszenia błędów i uporządkowane uwagi kształtują stabilne wydanie
Następny krok
Faza B+ — po Fazie B
- Zdalny dostęp do wybranych urządzeń i VPN site-to-site przez WireGuard z hybrydowym postkwantowym uzgadnianiem kluczy (ML-KEM-768 w stylu Rosenpass nad Noise IK); panel admina pozostaje dostępny tylko z LAN
- IKEv2 / IPsec z hybrydową wymianą kluczy RFC 9242 + RFC 9370 (wiele wymian kluczy) dla współpracy z rozwiązaniami firmowymi
- MASQUE (RFC 9298 CONNECT-UDP nad QUIC) jako proxy dla urządzeń klienckich za routerem
Planowane
Faza C — publiczne wydanie i dalej
- Wiadomości end-to-end (Signal X3DH + Double Ratchet) — elementy kryptograficzne (ML-KEM-768, hybrydowy HKDF) są już gotowe
- Szyfrowany system plików LUKS — Pi 5 nie ma modułu TPM, więc sprzętowe odblokowanie klucza wymaga dodatkowego modułu
- Wiadomości grupowe MLS (RFC 9420 + rozszerzenia PQ)
- Postkwantowe certyfikaty mTLS urządzeń i admina (przegląd 2027-01-01 — czekamy na magazyny zaufania przeglądarek)
- Niezależny audyt dostępności WCAG 2.1 AA
- Publiczny program bug bounty prowadzony niezależnie