GADNET a zwykły router
Szyfrowanie, logowanie admina, segmentacja, telemetria, aktualizacje i własność — router operatora, router mesh zarządzany z chmury i GADNET obok siebie.
GADNET a tradycyjny router
Pięć kategorii — bezpieczeństwo, logowanie i prywatność, sieć, monitoring, aktualizacje i własność
| Funkcja | Router od operatora | Router mesh / zarządzany z chmury | GADNET Zero Trust |
|---|---|---|---|
| Bezpieczeństwo | |||
| Jak router szyfruje i chroni własne połączenia i hasła. Prawa kolumna to GADNET. | |||
| Szyfrowanie TLS | TLS 1.2 z RSA-2048 (przestarzałe) | Klasyczny TLS 1.3 | Hybrydowy TLS 1.3 z X25519MLKEM768 (postkwantowy już dziś) |
| Urząd certyfikacji | Wgrany przez producenta, często z wygasłymi certyfikatami | Certyfikaty z chmury producenta | Wewnętrzne CA + równoległa PKI ML-DSA-65 |
| Przechowywanie haseł | W starszych modelach często jawny tekst, MD5 lub SHA-1; w nowych większym problemem są domyślne hasła | Obsługiwane przez konto w chmurze producenta | Argon2id (odporny na ataki sprzętowe, dostrojony do RPi5; powyżej zaleceń OWASP) |
| Powierzchnia ataku od strony WAN | W starszych modelach panel admina często dostępny z WAN; w innych — zdalne zarządzanie TR-069 | Zamknięta domyślnie | Domyślna odmowa na każdym porcie WAN |
| Logowanie i prywatność | |||
| Kto może się logować, w jaki sposób i co dzieje się z Twoimi danymi. | |||
| Logowanie admina | Hasło wydrukowane na naklejce (zakazane dla nowych urządzeń w Wielkiej Brytanii na mocy PSTI Act 2024) | Aplikacja producenta z kontem w chmurze + opcjonalne 2FA | Dwuskładnikowe, bez konta w chmurze: certyfikat urządzenia + PIN na telefonie, klucz dostępu lub klucz FIDO2 (WebAuthn AAL2) na komputerze |
| Odzyskiwanie dostępu | Tylko reset do ustawień fabrycznych | Reset hasła do konta w chmurze | Fraza odzyskiwania + przywrócenie kopii zapasowej |
| Telemetria | Chmura producenta, często nieprzejrzysta lub z ograniczoną możliwością rezygnacji | Dane o użyciu trafiają do chmury producenta; rezygnacja bywa różna | Domyślnie zero wychodzącej telemetrii |
| Żądania z RODO | E-mail do wsparcia producenta (wolno) | Wniosek do producenta | Eksport jednym kliknięciem + usunięcie z art. 17 |
| Sieć | |||
| Jak urządzenia w sieci widzą się nawzajem — albo nie widzą — żeby jedno przejęte urządzenie nie dotarło do reszty. | |||
| Segmentacja sieci | Jedna płaska sieć LAN | Sieć główna + sieć dla gości, czasem osobna sieć IoT | 5 wbudowanych stref Zero Trust + dowolnie wiele własnych |
| Izolacja urządzeń IoT | Ta sama sieć co urządzenia osobiste | Osobna sieć IoT w niektórych modelach | Osobna strefa IoT: dostęp do internetu, bez ruchu do innych stref |
| Wykrywanie urządzeń smart między strefami | Jedna płaska sieć — wszystko widzi wszystko (niebezpiecznie) | Przesyłanie obrazu między sieciami zwykle nie działa; niektóre modele to mostkują | Mostkowanie mDNS dla wybranych urządzeń, domyślnie wyłączone — wskazujesz, które urządzenia mogą być wykrywane (telewizor, głośnik, drukarka) i które mogą je wykrywać; przejęta inteligentna żarówka i tak nie zeskanuje laptopa |
| Nowe urządzenie | Natychmiastowy pełny dostęp | Pełny dostęp po połączeniu z Wi-Fi | Kwarantanna w strefie Izolacja do czasu zatwierdzenia |
| Pierwsza konfiguracja | Adres strony wydrukowany na naklejce | Aplikacja producenta w telefonie | Strona konfiguracji otwiera się sama na każdym telefonie i laptopie (RFC 8908 + sondy Apple / Android / Windows) |
| Monitoring | |||
| Czy faktycznie widzisz, co dzieje się w Twojej sieci — i czy zdołasz to udowodnić, gdy coś pójdzie nie tak. | |||
| Mapa sieci | Statyczna lista urządzeń | Lista urządzeń w aplikacji | Topologia + przynależność do stref na żywo + wolumen ruchu. Domyślnie licznik dla każdego urządzenia; można przełączyć na zbiorczy albo wyłączyć |
| Wykrywanie zagrożeń | Brak | Opcjonalna subskrypcja IDS / IPS | Wykrywanie skanowania portów oparte na regułach + wykrywanie anomalii w ruchu (uczenie maszynowe). Wykrywanie działa domyślnie; anomalie krytyczne są blokowane od razu, wszystko poniżej progu krytycznego startuje w trybie próbnym (dry-run), więc najpierw widzisz, co zostałoby odcięte |
| Logi audytowe | Kasowane przy restarcie lub co tydzień | Historia zdarzeń w aplikacji | Strukturalny JSONL, 90 dni dla logowań + wydłużona retencja zdarzeń bezpieczeństwa |
| Aktualizacje i własność | |||
| Kto kontroluje urządzenie po zakupie — i jak długo dostaje poprawki bezpieczeństwa. | |||
| Cykl aktualizacji | Zwykle 2-5 lat; koniec wsparcia często bez ogłoszenia | Tak długo, jak producent wspiera dany model | Podpisane aktualizacje od projektu; po publikacji kodu (Apache 2.0) każdy będzie mógł rozwijać własną wersję (fork) |
| Backup | Brak lub jeden plik konfiguracji | Ustawienia w chmurze producenta | apkovl LBU + lokalny snapshot domyślnie; zdalny SSH i S3 po wskazaniu celu. Wszystkie podpisane (SLH-DSA) |
| Przejrzystość łańcucha dostaw | Zamknięte oprogramowanie | Tylko informacje o wydaniu | SBOM CycloneDX 1.6 (ECMA-424) dla każdego artefaktu; raporty audytów opublikujemy razem z kodem |
| Własność sprzętu | Zablokowany przez producenta, brak roota | Brak roota; zarządzanie przez aplikację producenta | Pełny root na standardowym Raspberry Pi 5 |
| Model kosztów | Zakup jednorazowy albo stały abonament, jeśli sprzęt daje operator | Zakup sprzętu; funkcje bezpieczeństwa często w abonamencie | Sprzęt kupujesz raz; bez opłaty licencyjnej |
Firewalle open source, takie jak OPNsense i pfSense, to inna klasa niż obie kolumny: darmowe IDS/IPS i aktualizacje, pełny root, reflektor mDNS. GADNET dodaje do tego strefy Zero Trust i izolację od pierwszego połączenia działające od razu po instalacji, ze stroną konfiguracji zamiast edytora reguł firewalla.