Roadmapa

Co dziś działa, nad czym pracujemy, co jest w planach. Fazy B i B+ mają kolejność, nie daty — tempo zależy od finansowania; aktualizacje publikujemy w miarę postępów.

  • Wdrożone
  • W toku
  • Następny krok
  • Planowane
Wdrożone

Faza A — dostępne dziś

  • 5 wbudowanych stref Zero Trust (Izolacja, Zaufana, IoT, Gość, Admin) + dowolnie wiele własnych
  • Dwuskładnikowe logowanie admina: certyfikat urządzenia + PIN na telefonie, klucz dostępu / klucz FIDO2 (WebAuthn AAL2) na komputerze; fraza odzyskiwania
  • Hybrydowy TLS 1.3 PQC (X25519MLKEM768 + SecP256r1MLKEM768)
  • Równoległa PKI ML-DSA-65 (admin-pq.gadnet, opcjonalnie)
  • Captive portal zgodny z RFC 8908 + sondy producentów (Apple/Android/Windows/Firefox)
  • Wielowarstwowy backup: apkovl LBU + snapshot domyślnie, SSH i S3 opcjonalnie — wszystkie podpisane
  • RODO: eksport i usuwanie danych + zarządzanie zgodami
  • PWA + Service Worker + lokalne metryki wydajności (zostają na routerze)
  • i18n: angielski + polski (ponad 2800 tekstów)
  • SBOM CycloneDX 1.6 dla każdego artefaktu (Python / PWA / Alpine)
  • Web Push z szyfrowaną treścią (RFC 8291 + 8292) + lista dozwolonych dostawców push
  • Aktywna ochrona przed oszustwami: druga, niezależna od DNS ścieżka wykrywania po SNI, zrywająca trwające połączenie
  • Podpisane aktualizacje OTA z updates.gadnet.pl: podpisy SLH-DSA (FIPS 205) weryfikowane względem klucza wbudowanego w obraz, tożsamość urządzenia (wydania dostają tylko routery GADNET), wycofanie przy starcie, zestawienie CVE ↔ SBOM w panelu (urządzenia z wersją 0.1.1 lub starszą wymagają jednorazowego ponownego nagrania karty)
  • Automatyczne łatanie CVE przy budowaniu obrazu: pakiety ze znanymi podatnościami są aktualizowane przed wydaniem
  • Zakładka Kamery: wykrywanie kamer w sieci lokalnej i podgląd
  • Zakładki Drukarka i Smart-home / mDNS
  • Podpisany katalog polityk: gotowe listy blokad i reguły dodawane jednym kliknięciem
W toku

Faza B — zamknięta beta, w toku

  • Przygotowanie pierwszego stabilnego wydania i publikacji kodu źródłowego (Apache 2.0)
  • Zamknięta beta (~50 testerów): zgłoszenia błędów i uporządkowane uwagi kształtują stabilne wydanie
Następny krok

Faza B+ — po Fazie B

  • Zdalny dostęp do wybranych urządzeń i VPN site-to-site przez WireGuard z hybrydowym postkwantowym uzgadnianiem kluczy (ML-KEM-768 w stylu Rosenpass nad Noise IK); panel admina pozostaje dostępny tylko z LAN
  • IKEv2 / IPsec z hybrydową wymianą kluczy RFC 9242 + RFC 9370 (wiele wymian kluczy) dla współpracy z rozwiązaniami firmowymi
  • MASQUE (RFC 9298 CONNECT-UDP nad QUIC) jako proxy dla urządzeń klienckich za routerem
Planowane

Faza C — publiczne wydanie i dalej

  • Wiadomości end-to-end (Signal X3DH + Double Ratchet) — elementy kryptograficzne (ML-KEM-768, hybrydowy HKDF) są już gotowe
  • Szyfrowany system plików LUKS — Pi 5 nie ma modułu TPM, więc sprzętowe odblokowanie klucza wymaga dodatkowego modułu
  • Wiadomości grupowe MLS (RFC 9420 + rozszerzenia PQ)
  • Postkwantowe certyfikaty mTLS urządzeń i admina (przegląd 2027-01-01 — czekamy na magazyny zaufania przeglądarek)
  • Niezależny audyt dostępności WCAG 2.1 AA
  • Publiczny program bug bounty prowadzony niezależnie