सामग्री
मोबाइल तकनीकी वास्तुकला

मोबाइल तकनीकी वास्तुकला

यह पृष्ठ बताता है कि क्राइसिस कनेक्ट मोबाइल ऐप कैसे विश्वास स्थापित करता है, इंटरनेट चालू होने पर संदेश और कॉल को एंड-टू-एंड एन्क्रिप्टेड तरीके से संचारित करता है, नेटवर्क विफल होने पर भी सीधे ब्लूटूथ के माध्यम से काम करता है, और प्रतिक्रियाकर्ताओं को सुरक्षित रास्तों में बढ़ावा देता है।

ओपन सोर्सemirhan-duman/Crisis-Connect
BLE + RFCOMM
डिफ़ॉल्ट घटना पथ
Wi-Fi Aware + GATT
नियंत्रित विस्तार परतें
AES-GCM + ECDH
सुरक्षित ट्रस्ट प्रोफाइल
Android 1.0.4 · iOS 1.1.0
सार्वजनिक स्टोर संस्करण
क्राइसिस कनेक्ट एक ऑफलाइन-पहला आपातकालीन संचार प्रणाली है। जबकि इंटरनेट चालू है, यह एंड-टू-एंड एन्क्रिप्टेड मैसेजिंग, साथ ही वॉयस और वीडियो कॉल प्रदान करता है; जब इंटरनेट और सेलुलर बुनियादी ढांचा विफल या अधिभारित होता है, तो समान ऐप आस-पास के फोन की छोटी-रेंज रेडियो पर काम करना जारी रखता है। एंड्रॉइड वास्तुकला का आधारभूत स्थानीय ब्लूटूथ पर घटना पथ को बनाए रखता है, ऑनलाइन परत को एंड-टू-एंड एन्क्रिप्टेड एनवेलोप पर बनाता है, केवल तभी विस्तार परतें जोड़ता है जब नीति उन्हें अनुमति देती है, और क्लाउड को एक डिलीवरी और विश्वास परत के रूप में मानता है जो कभी भी प्लेनटेक्स्ट सामग्री नहीं देखता।

सिस्टम सारांश

ऑफलाइन-पहला संदेश पथ: आस-पास के उपकरण ब्लूटूथ पर एक दूसरे की खोज करते हैं, फिर इंटरनेट पर निर्भर किए बिना स्थानीय बिंदु-टू-पॉइंट परिवहन पर सुरक्षित पेलोड का आदान-प्रदान करते हैं
ऑनलाइन परत: जबकि इंटरनेट चालू है, संदेश एंड-टू-एंड एन्क्रिप्टेड एनवेलोप के रूप में यात्रा करते हैं, एक-से-एक कॉल WebRTC पर चलते हैं, और एसओएस रिपोर्ट अधिकृत प्रतिक्रिया पैनल तक पहुंचती हैं
स्पष्ट ट्रस्ट बूटस्ट्रैप: ज्ञात संपर्क QR के माध्यम से बाहर से प्रावधानित किए जाते हैं, जबकि बचाव मोड केवल सत्यापित प्रतिक्रियाकर्ताओं को सुरक्षित दो-तरफा चैट में बढ़ावा देता है
नियंत्रित विस्तार मॉडल: अधिकृत प्रतिक्रियाकर्ता मेश और व्यापक सार्वजनिक समन्वय मौजूद हैं, लेकिन वे अलग, गेटेड और जानबूझकर डिफ़ॉल्ट पथ के रूप में नहीं माने जाते हैं
क्लाउड सामग्री को नहीं देखता: बैकएंड सेवाएं प्रमाणपत्र जारी करने, ट्रस्ट-एंकर वितरण, टेलीमेट्री सिंक और एन्क्रिप्टेड-एनवेलोप डिलीवरी को संभालती हैं; किसी भी बिंदु पर वे एंड-टू-एंड एन्क्रिप्टेड सामग्री नहीं पढ़ सकते।
01

परिचालन मॉडल

मान्यता, दायरा और वर्तमान क्षमता सीमा
Crisis Connect का उपयोग रोजमर्रा के एंड-टू-एंड एन्क्रिप्टेड संदेशों और कॉल के साथ इंटरनेट चालू होने पर, और स्थानीय समन्वय के लिए किया जा सकता है जो व्यापक क्षेत्र नेटवर्क विफल होने पर भी काम करता रहता है। वास्तुकला संबंधी निर्णयों का भार इस दूसरे क्षण पर टिका हुआ है: आस-पास के फ़ोन अभी भी काम करते हैं, और ऑपरेटरों को एक नियंत्रित - असीमित - स्थानीय समन्वय परत की आवश्यकता होती है।
ऑफ़लाइन-पहले धारणा: ऐप उन घटनाओं के लिए डिज़ाइन किया गया है जहाँ इंटरनेट और सेलुलर सेवा अनुपलब्ध या अधिभारित हैं, लेकिन आस-पास के स्मार्टफोन अभी भी बैटरी और उपयोग योग्य रेडियो के साथ काम करते हैं।
प्री-इंस्टॉल की गई क्लाइंट: नागरिक भागीदारी में यह माना जाता है कि संगत ऐप बिल्ड पहले से इंस्टॉल है या कनेक्टिविटी हानि होने पर, या स्थापना संभव रहने पर एक स्वीकृत स्थानीय वर्कफ़्लो के माध्यम से वितरित किया जा सकता है।
स्थानीय-रेडियो एनवेलोप: संचार निकटता-आधारित है। ब्लूटूथ डिफ़ॉल्ट पथ है, जबकि Wi-Fi Aware का उपयोग समर्थित उपकरणों पर अधिकृत उत्तरदाता मेश सत्रों के लिए आरक्षित है।
वर्तमान क्षमता सेट: सुरक्षित टेक्स्ट और स्थान अपडेट, वैकल्पिक बिंदु-से-बिंदु आवाज़, बचाव मोड, अधिकृत उत्तरदाता मेश चैट, एंड-टू-एंड एन्क्रिप्टेड इंटरनेट संदेश, WebRTC आवाज़ और वीडियो कॉल, और वैकल्पिक Crisis Link टेलीमेट्री सिंक्रोनाइज़ेशन वर्तमान दायरे में हैं।
अफवाह-नियंत्रण रुख: नागरिक संदेश ज्ञात संपर्कों पर डिफ़ॉल्ट होते हैं, SOS खोज के लिए खुला है लेकिन सुरक्षित चैट के लिए सत्यापित किया जाता है, और व्यापक सार्वजनिक समन्वय को ऑप्ट-इन और सीमित रखा जाता है।
02

डिज़ाइन सिद्धांत

स्थानीय पहले क्लाउड

सिस्टम इंटरनेट के बिना पूरी तरह से काम करने के लिए डिज़ाइन किया गया है। ऑनलाइन परत ऑफ़लाइन आपातकालीन पथ में योगदान करती है, इंटरनेट को प्रतिस्थापित नहीं करती है; निकटता आपातकालीन पेलोड डिवाइस-से-डिवाइस रेडियो मार्गों पर रहते हैं।

प्रत्यक्ष पहले मेश

डिफ़ॉल्ट व्यवहार बिंदु-से-बिंदु ब्लूटूथ है। उच्च-पहुंच मोड केवल स्पष्ट भूमिका, क्षमता और ऑपरेटर नियंत्रण के तहत ही परत किए जाते हैं।

सीमित रनटाइम

डिज़ाइन सीमित शक्ति और अस्थिर क्षेत्र स्थितियों को मानता है, इसलिए क्यू कैप्स, रीट्री सीमाएं, फ़ोरग्राउंड सेवाएं और सिंगल-कॉल आवाज़ की सीमा जानबूझकर हैं।

विश्वास स्पष्ट है

संपर्क केवल QR बूटस्ट्रैप प्लस क्रिप्टोग्राफ़िक जीवनता के बाद ही सक्रिय होते हैं, और उत्तरदाता-सुरक्षित प्रवाह प्रमाण-आधारित सत्यापन की आवश्यकता होती है।

03

प्राथमिक रेडियो स्टैक

BLE खोज और RFCOMM पेलोड परिवहन के ऊपर नियंत्रण
डिफ़ॉल्ट घटना पथ दो अलग-अलग नौकरियों वाले दो ब्लूटूथ परतों को जोड़ता है। BLE हल्के खोज, सेवा संकेत, और बचाव नियंत्रण आदान-प्रदान को संभालता है, जबकि ब्लूटूथ क्लासिक RFCOMM भारी बिंदु-से-बिंदु पेलोड ट्रैफ़िक के लिए टेक्स्ट, स्थान, मीडिया, और वैकल्पिक आवाज के लिए उपयोग किया जाता है।
खोज और नियंत्रण परत
BLE (GAP/GATT)
उपस्थिति संकेत, छोटे नियंत्रण आदान-प्रदान, बचाव मोड विज्ञापन, और कम-ऊर्जा खोज
निकटवर्ती उपकरणों के लिए कम-ऊर्जा पीयर खोज और स्थानीय उपस्थिति प्रसारण
सुरक्षित सत्र स्थापित करने से पहले नियंत्रण आदान-प्रदान जो भारी पेलोड हस्तांतरण के लिए तैयार करते हैं
बचाव मोड वर्कफ़्लो के लिए SOS बीकन व्यवहार और सेवा-स्तरीय संकेत
पेलोड परिवहन परत
ब्लूटूथ क्लासिक RFCOMM/SPP
टेक्स्ट, स्थान, मीडिया, और वैकल्पिक आवाज के लिए विश्वसनीय बिंदु-से-बिंदु परिवहन
एक बार खोज सफल होने पर, आस-पास के साथियों के बीच उच्च-थ्रूपुट प्रत्यक्ष सत्र
एप्लिकेशन-परिभाषित प्रोटोकॉल पर सुरक्षित संदेश, छवि, फ़ाइल, और आवाज का हस्तांतरण
संगतता में सुरक्षित या असुरक्षित सॉकेट बैकफ़ॉल्ट शामिल हो सकते हैं, इसलिए संदेश सुरक्षा सॉकेट के ऊपर लागू की जाती है
परिचालन सीमा: अनुमानित रेंज खुली रेखा में लगभग 50-150 मीटर, शहरी या मिश्रित बाधाओं में 30-80 मीटर, अंदरूनी तौर पर 10-30 मीटर, और मलबा जैसी बाधाओं में 5-20 मीटर है। क्योंकि दोनों रेंज और सॉकेट व्यवहार उपकरणों के बीच भिन्न होते हैं, इसलिए गोपनीयता एप्लिकेशन परत पर आधारित होती है, न कि केवल RFCOMM मोड से।
04

नियंत्रित विस्तार

यह प्रणाली सीधे ब्लूटूथ से परे दायरे का विस्तार करती है
सिस्टम सावधानीपूर्वक अलग-अलग परतों में दायरे का विस्तार करता है। सुरक्षित उत्तरदाता जाली और व्यापक सार्वजनिक समन्वय दोनों ही मूल सुविधाएँ हैं, लेकिन वे अलग-अलग विश्वास, सक्रियण, और शासन नियमों के तहत मौजूद हैं।

अधिकृत उत्तरदाता जाली

एंड्रॉइड रिलीज़ लाइन में अधिकृत प्रशासक और फील्ड टीम भूमिकाओं के लिए वाई-फाई एवेयर पर एक सुरक्षित समूह चैट का विकल्प शामिल है। यह तब तक अक्षम रहता है जब तक कि दोनों भूमिका-प्रमाणपत्र और प्लेटफ़ॉर्म क्षमता जांच पास न हो जाएं।

ऑप्शनल पब्लिक GATT चैनल

निकटवर्ती सामान्य चैट और घोषणाओं के लिए उन्नत सेटिंग्स से एक अलग सार्वजनिक GATT जाली सक्षम किया जा सकता है। यह जानबूझकर व्यापक-श्रेणी का होता है और इसे गैर-गोपनीय समन्वय ट्रैफ़िक के रूप में माना जाना चाहिए।

स्पष्ट सक्रियण गेट

उत्तरदाता जाली के लिए वैध स्थानीय भूमिका की स्थिति और समर्थित हार्डवेयर की आवश्यकता होती है। सार्वजनिक जाली तब तक बंद रहती है जब तक कि उपयोगकर्ता स्पष्ट रूप से सार्वजनिक जाली मोड को सक्षम नहीं करता।

सीमित दुरुपयोग नियंत्रण

घोषित सार्वजनिक-चैनल प्रोफाइल में 4 पर होप सीलिंग, एक टाइमस्टैम्प विंडो, प्रति-स्रोत फ़्लो बजट, संदेश-आकार सीमाएं, डुप्लिकेट दमन, और एक सीमित रिले कतार लागू होती है।
05

विश्वास बूटस्ट्रैप

नेटवर्क जाने से पहले या उसके दौरान भरोसा स्थापित करना
संपर्क नेटवर्क बंद होने के दौरान QR से स्थानीय भरोसा स्थापित कर सकते हैं। पहले तैयारी दबाव घटाती है, पर प्रोटोकॉल की पूर्वशर्त नहीं। सत्यापित नंबर ऑनलाइन डायरेक्टरी और पूर्व सत्यापन के बाद स्थानीय Nearby के दो अतिरिक्त रास्ते देते हैं।
शून्य-इंटरनेट QR: दो पास के फ़ोन QR से स्थानीय सत्र और क्रिप्टोग्राफ़िक सामग्री बाँटकर Bluetooth पर संपर्क सत्यापित और सहेजते हैं; अकाउंट, SMS, SIM या सर्वर खोज नहीं चाहिए।
ऑनलाइन फ़ोन संपर्क: दोनों ऑनलाइन रहते नंबर सत्यापित करते हैं, फिर डायरेक्टरी बिना QR खोजे गए उपयोगकर्ता को जोड़ती है।
ऑफ़लाइन Nearby: पूर्व सत्यापन के बाद स्थानीय विनिमय चुने नंबर को गोपनीय रूप से इस्तेमाल करता है; नंबर प्रसारित नहीं होता और लाइव इंटरनेट नहीं चाहिए।
सक्रियण: लागू क्रिप्टोग्राफ़िक और स्थानीय लिंक जाँच सफल होने के बाद ही पहचान सहेजी जाती है।
QR सार्वभौमिक स्थानीय रास्ता है और नेटवर्क बंद होने पर भी उपलब्ध है। फ़ोन-नंबर रास्तों को दोनों का पूर्व सत्यापन चाहिए; डायरेक्टरी को मौजूदा इंटरनेट चाहिए, Nearby को नहीं।
06

पहचान और विश्वास मॉडल

स्थानीय QR भरोसा, सत्यापित फ़ोन खोज और रिस्पॉन्डर प्रमाणपत्र
क्राइस कनेक्ट विभिन्न रिश्तों के लिए अलग-अलग विश्वास पथ का उपयोग करता है। ज्ञात संपर्क और सत्यापित उत्तरदाताओं में समान बूटस्ट्रैप, प्राधिकरण, या पुनर्प्राप्ति मॉडल नहीं होता।

ज्ञात-संपर्क सुरक्षित पथ

संपर्क बिना अकाउंट, फ़ोन सत्यापन या इंटरनेट के QR से स्थानीय भरोसा बना सकते हैं। ऑनलाइन डायरेक्टरी को सत्यापित नंबर चाहिए; Nearby पहले सत्यापित नंबरों को ऑफ़लाइन स्थानीय Bluetooth पेयरिंग में इस्तेमाल करता है।

उत्तरदाता प्रमाणीकरण

बचाव इंटरैक्शन, ECDSA भूमिका प्रमाणपत्रों को एक पिन किए गए प्राधिकरण सार्वजनिक कुंजी के विरुद्ध ऑफलाइन मान्य करते हैं, हस्ताक्षर, मालिक UID, भूमिका दायरे और वैधता विंडो की जांच करते हैं, इससे पहले कि सुरक्षित रूप से प्रचार किया जाए।

मेश पात्रता

अधिकृत वाई-फाई एवेयर मेश सत्रों के लिए एक वैध स्थानीय भूमिका प्रमाणपत्र और प्लेटफ़ॉर्म समर्थन दोनों की आवश्यकता होती है। अनधिकृत शामिल होने के प्रयास, मेश चैट सक्रियण से पहले अस्वीकार कर दिए जाते हैं।

कुंजी और प्रमाणपत्र जीवनचक्र

आधारभूत (वर्तमान जारीकर्ता प्रोफ़ाइल: 72-घंटे का TTL) में भूमिका प्रमाणपत्र अल्पकालिक होते हैं। स्थानीय पहचान कुंजियाँ AndroidKeyStore में रहती हैं, अन्य संवेदनशील सामग्री एन्क्रिप्टेड स्टोरेज में सुरक्षित होती है, और लापता या समाप्त होने वाले प्रतिक्रियाकर्ता स्थिति को ताज़ा करने या पुनर्प्राविशित करने की आवश्यकता होती है।
07

संदेश जीवनचक्र

खोज से ACK प्रगति तक
यह खंड निकटता (ब्लूटूथ) सुरक्षित पथों के जीवनचक्र को कवर करता है; इंटरनेट मैसेजिंग ऑनलाइन परत अनुभाग में शामिल है। निकटता पथ पर, डेटा प्रेषक डिवाइस पर एन्क्रिप्ट किया जाता है और रिसीवर डिवाइस पर डिक्रिप्ट किया जाता है। यदि कोई पीयर ऑफ़लाइन या अस्थायी रूप से सीमा से बाहर है, तो डिलीवरी एक स्थानीय लिंक के लिए प्रतीक्षा करती है, क्लाउड रिले पर जाने के बजाय।
01BLE खोज और नियंत्रण संकेत पीयर की उपलब्धता को इंगित करते हैं और स्थानीय सत्र की तैयारी करते हैं।
02RFCOMM लिंक सेटअप उच्च-थ्रूपुट परिवहन को खोलता है जिसका उपयोग टेक्स्ट, स्थान, मीडिया और वैकल्पिक वॉयस के लिए किया जाता है।
03ज्ञात-संपर्क सक्रियण `HSK_REQ` और `HSK_ACK` चुनौती-प्रतिक्रिया फ़्रेम का उपयोग करता है; सत्र केवल तभी लाइव होता है जब समय-सीमा-बाउंड सत्यापन सफल होता है।
04`SEC_MSG` फ़्रेम प्रेषक द्वारा एन्क्रिप्ट किए गए पैलोड ले जाते हैं, जो संदेश UUID, IV और सादी पाठ द्वारा पहचाने जाते हैं; रिसीवर स्थानीय प्रतिधारण से पहले AEAD को सत्यापित करता है।
05`ACK` प्रगति क्यू में संदेशों को वितरित और पढ़े जाने के अर्थ के बिना आगे बढ़ाती है, बिना UUID-स्थिर रिकॉर्ड की डुप्लिकेट किए।
06वॉयस, इमेज और फ़ाइल ट्रांसफर टाइप JSON रिकॉर्ड परिवारों पर स्विच करते हैं जिसमें चंकिंग, पुनः प्रयास विंडो और स्थानांतरण के अंत में अखंडता जांच शामिल होती है।
07रिप्ले, डुप्लिकेट और पहचान नियमों पर निर्भरता UUID अद्वितीयता, सीमित कैश और रिसीवर-साइड अस्वीकृति व्यवहार पर निर्भर करती है, न कि एक पूर्ण लिंक को मानते हुए।
08सार्वजनिक GATT सामान्य चैनल तार्किक रूप से इन नामित सुरक्षित पथों से अलग होता है और इसे गोपनीय परिवहन के रूप में नहीं माना जाना चाहिए।
प्रोटोकॉल स्थिति: Android आधारभूत में, RFCOMM ट्रैफ़िक newline-delimited UTF-8 रिकॉर्ड हैं जिसमें पाइप-विभाजित नियंत्रण लाइनें और समृद्ध मीडिया या कॉल-नियंत्रण प्रवाह के लिए टाइप किए गए JSON परिवार दोनों शामिल हैं।
08

वॉयस पथ

Opus पॉइंट-टू-पॉइंट ब्लूटूथ पर
वॉयस वैकल्पिक है और जानबूझकर रूढ़िवादी है। यह वास्तविक समय में पीयर-टू-पीयर स्ट्रीमिंग के रूप में बिंदु-से-बिंदु परिवहन पर चलता है, ट्रांसमिशन से पहले एन्क्रिप्ट किया जाता है, और बैटरी और RF स्थिरता दोनों के विरुद्ध मूल्यांकन किया जाना चाहिए।

वॉयस प्रोफाइल

कोडेकOpus
सैंपलिंग दर16 kHz
फ्रेम / पैकेट10 ms x 5 = ~50 ms
बिटरेट लक्ष्य20 kbps WB / 16 kbps NB
जिटर बफर20-50 ms (30 ms डिफ़ॉल्ट)
बफ़रिंग लक्ष्यलगभग 70-100 मिलीसेकंड

कॉल सीक्वेंस

01ऑडियो कैप्चर किया जाता है, Opus के साथ एन्कोड किया जाता है, एन्क्रिप्ट किया जाता है और सक्रिय RFCOMM लिंक के माध्यम से भेजा जाता है, बजाय इसके कि यह एक अलग इंटरनेट मीडिया स्टैक के माध्यम से भेजा जाए।
02आधारभूत स्कोप में एक सक्रिय वॉयस सेशन प्रति पॉइंट-टू-पॉइंट लिंक की धारणा होती है; एक ही डिवाइस पर एकाधिक समवर्ती वॉयस कॉल दायरे से बाहर हैं।
03एक सेकंड का नियंत्रण लूप वाइडबैंड और नैरोबैंड प्रोफाइल के बीच स्विच कर सकता है, जिसमें 6 सेकंड का कूलडाउन और कॉन्फ़िगरेशन ACKs के लिए बातचीत शामिल है ताकि प्रोफाइल परिवर्तन प्रभावी हों।
04पायलट साक्ष्य को नामित परिदृश्य स्थितियों के तहत कॉल सेटअप समय, हानि, विलंबता वितरण और बैटरी पर वृद्धिशील प्रभाव की रिपोर्ट करनी चाहिए, न कि केवल व्यक्तिगत निरंतरता।

अनुकूलन नीति

जब राइट टाइम बढ़ते हैं, अंडररन फिर से होते हैं या जिटर गहराई अस्थिर हो जाती है तो कार्यान्वयन WB से NB में डाउनग्रेड करता है; यह केवल निरंतर पुनर्प्राप्ति के बाद ही फिर से अपग्रेड करता है। यह एक सीमित निरंतरता नीति है, सार्वभौमिक QoS गारंटी नहीं।

09

ऑनलाइन लेयर

इंटरनेट चालू होने पर एंड-टू-एंड एन्क्रिप्टेड मैसेजिंग और कॉल
इंटरनेट कनेक्शन के साथ, Crisis Connect एक ऐसे संदेशवाहक की तरह काम करता है जिसका उपयोग आप हर दिन कर सकते हैं: एंड-टू-एंड एन्क्रिप्टेड चैट, वॉयस और वीडियो कॉल, और आपातकालीन प्रतिक्रिया पैनलों तक पहुंचने वाली SOS रिपोर्ट। यह परत ऑफलाइन आर्किटेक्चर को प्रतिस्थापित नहीं करती है; यह उसी सिद्धांत के तहत इसके ऊपर स्थित है: सामग्री डिवाइस पर एन्क्रिप्ट की जाती है, और सर्वर केवल एन्क्रिप्टेड एनवेलोप और डिलीवरी के लिए आवश्यक मेटाडेटा को संभालते हैं।

एंड-टू-एंड एन्क्रिप्टेड मैसेजिंग

संदेश, वॉयस नोट्स और अटैचमेंट केवल एंड-टू-एंड एन्क्रिप्टेड एनवेलोप के रूप में डिवाइस छोड़ते हैं; सर्वर उन्हें नहीं खोल सकते। जब दोनों पक्ष समर्थित करते हैं, तो सत्र सिग्नल प्रोटोकॉल के माध्यम से libsignal (डबल रैचेट प्लस पोस्ट-क्वांटम PQXDH कुंजी समझौता) पर चलता है, जिसमें फॉरवर्ड सीक्रेट शामिल होता है। एक प्रमाणित ECIES एनवेलोप (ECDH P-256 + HKDF-SHA-256 + AES-256-GCM) पुराने क्लाइंट के लिए उपयोग किया जाता है; यह फॉरवर्ड सीक्रेट प्रदान नहीं करता है, और एक बार जब सिग्नल सत्र मौजूद होता है, तो उस प्रारूप में डाउनग्रेड करने का प्रयास अस्वीकार कर दिया जाता है। विरासत P-256 पहचान कुंजी समर्थित उपकरणों पर AndroidKeyStore में हार्डवेयर-समर्थित होती है; सिग्नल पहचान कुंजी को Keystore कुंजी के तहत एन्क्रिप्टेड रूप से संग्रहीत किया जाता है। संपर्क 60-अंकों की सुरक्षा संख्या के साथ सत्यापित किए जा सकते हैं।

WebRTC वॉयस और वीडियो कॉल

एक-से-एक कॉल WebRTC पर चलते हैं: Opus ऑडियो, 720p तक कैमरा वीडियो और स्क्रीन शेयरिंग। मीडिया DTLS-SRTP के साथ एन्क्रिप्ट किया जाता है, और SDP और ICE सिग्नल कभी भी सर्वर पर प्लेन टेक्स्ट में नहीं जाते हैं — यह एंड-टू-एंड एन्क्रिप्टेड मैसेज एनवेलोप के अंदर यात्रा करता है। जब एक सीधा कनेक्शन संभव नहीं होता है, तो एन्क्रिप्टेड मीडिया क्लाउडफ्लेर TURN रिले के माध्यम से रूट किया जाता है; TURN क्रेडेंशियल सर्वर-साइड पर बनाए जाते हैं, जिनका जीवनकाल छोटा होता है, और यदि सेवा अनुपलब्ध है, तो कॉल सीधे STUN के माध्यम से कनेक्टिविटी पर वापस आ जाती है।

इंटरनेट पर SOS

इंटरनेट उपलब्ध होने पर, SOS दो अलग रास्तों से आगे बढ़ता है। अधिकृत प्रतिक्रिया पैनलों को भेजे गए रिपोर्ट में स्थान, सटीकता, बैटरी स्तर और देश की जानकारी होती है, और इसे जानबूझकर एंड-टू-एंड एन्क्रिप्ट नहीं किया जाता ताकि पैनल इसे पढ़ सकें। SOS अलर्ट और आपके आपातकालीन संपर्कों को भेजे जाने वाले लाइव लोकेशन अपडेट किसी अन्य संदेश की तरह एंड-टू-एंड एन्क्रिप्टेड एनवेलोप के रूप में यात्रा करते हैं। कनेक्टिविटी के बिना, रिपोर्ट क्यू में रखी जाती है और इंटरनेट वापस आने पर भेजी जाती है; BLE SOS बीकन हर मामले में प्राथमिक ऑफलाइन पथ के रूप में चलता रहता है।
परिवहन का चयन स्वचालित है: यदि ब्लूटूथ लिंक पीयर से जुड़ा हुआ है, तो संदेश स्थानीय मार्ग लेता है; अन्यथा इंटरनेट का उपयोग किया जाता है; यदि न तो एक और दूसरा उपलब्ध नहीं है, तो यह स्टोर-एंड-फॉरवर्ड क्यू में प्रतीक्षा करता है और वही चैट एक ही बातचीत के रूप में जारी रहती है। ईमानदार सीमा: सामग्री एंड-टू-एंड एन्क्रिप्टेड रहती है, लेकिन डिलीवरी और सिग्नलिंग मेटाडेटा (प्रेषक और प्राप्तकर्ता की पहचान, टाइमस्टैम्प, आईपी पते) सर्वर द्वारा संसाधित किए जाते हैं; सर्वर द्वारा स्वीकृत एनवेलोप की प्रतियां संग्रहीत की जाती हैं, और अप्रयुक्त प्रतियां एक सीमित अवधि के बाद हटा दी जाती हैं।
10

बचाव मोड

SOS प्रसारण, प्रतिक्रियाकर्ता सत्यापन, सुरक्षित चैट को बढ़ावा देना
बचाव मोड जानबूझकर खोज क्षमता को विश्वास से अलग करता है। पीड़ित को पहले पेयरिंग की आवश्यकता नहीं होती है, लेकिन सुरक्षित दो-तरफ़ा बचाव चैट तभी शुरू होता है जब प्रतिक्रियाकर्ता सत्यापन सफल होता है।
01 SOS बीकनिंग

SOS बीकनिंग

  • उपयोगकर्ता द्वारा ट्रिगर किया गया SOS डिवाइस को स्थानीय आपात स्थिति में डाल देता है और Rescue सेवा `0xCC00` के लिए कनेक्ट करने योग्य BLE विज्ञापन प्रसारित करता है।
  • आधारभूत स्तर पर विज्ञापन सामग्री न्यूनतम होती है: रेडियो सिग्नल सेवा-स्तरीय खोज क्षमता को उजागर करता है, न कि पूर्ण प्रमाणीकृत पहचान।
  • SOS प्रसारण का उद्देश्य व्यापक नेटवर्क डाउन होने पर स्थानीय प्रतिक्रियाकर्ता की खोज में सुधार करना है।
  • गोपनीयता लागत स्पष्ट है: SOS मोड में खोज क्षमता बढ़ जाती है, इसलिए सहमति, स्पष्ट UI स्थिति और दर नियंत्रण महत्वपूर्ण हैं।
02 प्रतिक्रियाकर्ता सत्यापन

प्रतिक्रियाकर्ता सत्यापन

  • कनेक्शन के बाद, प्रतिक्रियाकर्ता और पीड़ित `0xCC10` और `0xCC11` पर प्रमाणीकरण चुनौती और प्रतिक्रिया का आदान-प्रदान करते हैं और एक अस्थायी ECDH सत्र कुंजी प्राप्त करते हैं।
  • एन्क्रिप्टेड भूमिका प्रमाण `0xCC20` पर आता है और इसमें प्रमाणपत्र संदर्भ, भूमिका स्कोप, जारी करने का समय और समाप्ति शामिल होना चाहिए।
  • किसी भी सुरक्षित प्रचार की अनुमति देने से पहले हस्ताक्षर, ट्रस्ट एंकर, ट्रांसक्रिप्शन बाइंडिंग, समाप्ति और भूमिका प्राधिकरण की जांच की जाती है।
  • अतीत, गलत या गलत दायरे वाले प्रमाणों को प्रवेश द्वार पर अस्वीकार कर दिया जाता है, न कि बचाव चैट में कम किया जाता है।
03 सुरक्षित बचाव चैट

सुरक्षित बचाव चैट

  • केवल सफल सत्यापन के बाद, पीड़ित `0xCC21` पर `OK` भेजता है, जिससे सुरक्षित मार्ग खुल जाता है।
  • एन्क्रिप्टेड दो-तरफ़ा बचाव चैट तब `0xCC30` और `0xCC31` पर आगे बढ़ता है, जिसमें `DELIVERED` और `READ` ACK अर्थशास्त्र शामिल हैं।
  • वर्तमान आधारभूत प्रतिबंधों में सीमित भूमिका-प्रूफ पैकेट आकार, MTU-जागरूक विभाजन, और एक बड़ा लेकिन सीमित सुरक्षित चैट पैकेट एनवेलोप शामिल है।
  • अविश्वसनीय क्लाइंट कभी भी सुरक्षित लेखन चैनल तक नहीं पहुंचते; प्रमोशन गेट एक कठोर सीमा है, न कि सलाहपूर्ण UI।
मुख्य सुरक्षा संपत्ति यह है कि बचाव मोड खोज को विश्वास के साथ समान नहीं करता है। आस-पास की खोज पीड़ित को खोजने के लिए पर्याप्त खुली है; सुरक्षित बचाव चैट नहीं है।
11

पृष्ठभूमि सेवाएँ

पूर्ववर्ती रनटाइम और प्लेटफ़ॉर्म स्कोप
प्राथमिक मान्य संस्थागत रनटाइम Android सेवा आर्किटेक्चर है। एक अलग iOS क्लाइंट सार्वजनिक रूप से उपलब्ध है जिसमें BLE-केंद्रित संदेशन और उत्तरदाता-गेटेड बचाव तर्क शामिल हैं, लेकिन उत्तरदाता-ग्रेड तैनाती साक्ष्य को अभी भी प्रत्येक प्लेटफ़ॉर्म के अनुसार समीक्षा की जानी चाहिए।
SVC-01

RfcommForegroundService

क्लासिक ट्रांसपोर्ट श्रोता, कॉल सिग्नलिंग और मीडिया या फ़ाइल स्थानांतरण जीवनचक्र को बनाए रखता है, जो प्रत्यक्ष आस-पास के सत्रों के लिए उपयोग किए जाते हैं।

SVC-02

GattSOSServerService

बचाव मोड SOS ट्रांसमीटर और सुरक्षित उत्तरदाता बातचीत समापन बिंदु का होस्ट करता है जिसका उपयोग पीड़ित BLE बचाव प्रवाह में करते हैं।

SVC-03

GattRescueClientService + MeshAwareService

उत्तरदाता-साइड BLE बचाव सत्रों को संभालता है, और जब अधिकृत होता है, तो सीमित पुन: कनेक्ट व्यवहार के साथ Wi-Fi Aware मेश खोज और प्रमाणीकरण।

SVC-04

CrisisLink, ऑफलाइन उपकरण और iOS नोट

CrisisLinkForegroundService मान्य इंटरनेट पुनर्प्राप्ति के बाद क्यूबद्ध टेलीमेट्री को फ्लश करता है, OfflineDownloadService ऑफ़लाइन मानचित्र क्षेत्रों का प्रबंधन करता है, और अलग iOS क्लाइंट अभी भी अपने स्वयं के तैयार गेट के पीछे है।

12

क्रिप्टोग्राफी और खतरे का मॉडल

एप्लिकेशन-स्तरीय गारंटी अस्थिर रेडियो स्थितियों के ऊपर
ब्लूटूथ सॉकेट व्यवहार और आरएफ स्थितियां विभिन्न उपकरणों पर भिन्न होती हैं, इसलिए सुरक्षित पथ की गारंटी एप्लिकेशन स्तर पर परिभाषित की जाती है। क्रिप्टोग्राफिक प्रोफाइल, खतरे की धारणाएं, और कुंजी स्वामित्व मॉडल, वास्तुकला के स्पष्ट भाग हैं।
परत 01
सुरक्षित पथ से संपर्क करें: क्यूआर-प्रदान किए गए संपर्क AES-256-GCM के साथ 96-बिट IVs और 128-बिट टैग का उपयोग करते हैं; मजबूत हैंडशेक फ्रेम अब इन-बैंड में कुंजी सामग्री नहीं ले जाते।
परत 02
रिस्पांडर प्रमाणपत्र: बचाव मोड ECDSA P-256 भूमिका प्रमाणपत्रों को ऑफ़लाइन एक पिन किए गए प्राधिकरण सार्वजनिक कुंजी के विरुद्ध मान्य करता है, इससे पहले कि सुरक्षित चैट को बढ़ावा दिया जाए।
परत 03
रिस्पांडर मेश की: अधिकृत वाई-फाई एवेयर मेश एक साझा समूह कुंजी का उपयोग करता है; बचाव (GATT) सुरक्षित चैट हैंडशेक, अस्थायी ECDH P-256 के माध्यम से प्रति-पीयर सत्र कुंजियों को प्राप्त करता है, इसके बाद HKDF-SHA-256 और AES-256-GCM के साथ एन्क्रिप्शन होता है, जिसमें AAD प्रेषक, प्राप्तकर्ता और बातचीत से बंधा होता है, और विरासत प्रारूप में गिरावट एक बार सिग्नल सत्र मौजूद होने पर अस्वीकार कर दी जाती है।
परत 04
नॉन और रीप्ले नीति: CSPRNG-जनित IVs, की प्रति-पैकेट सीमाएं, पुनरारंभ या हैंडशेक रिफ्रेश, रीप्ले कैश, और UUID पहचान, AES-GCM के सुरक्षित संचालन को बनाए रखने के लिए आवश्यक हैं।
परत 05
कुंजी स्वामित्व: डिवाइस पहचान हस्ताक्षर कुंजियाँ AndroidKeyStore (`dcs_attested_signing_key`) के अंतर्गत रहती हैं, जबकि संवेदनशील सममित सामग्री एन्क्रिप्टेड प्राथमिकताओं में संग्रहीत होती है और बैकअप अक्षम होता है।
परत 06
सार्वजनिक-चैनल सीमा: सार्वजनिक GATT पैकेट एक AES-GCM एनवेलोप ले सकते हैं ताकि अखंडता और प्रारूप को मजबूत किया जा सके, लेकिन चैनल अभी भी गैर-गोपनीय सार्वजनिक समन्वय ट्रैफ़िक के रूप में माना जाता है।
परत 07
इंटरनेट संदेश एनवेलोप: इंटरनेट संदेशों के लिए पसंदीदा पथ सिग्नल प्रोटोकॉल के माध्यम से libsignal (डबल रैचेट + पोस्ट-क्वांटम PQXDH) है; संगत एनवेलोप ECDH P-256 + HKDF-SHA-256 + AES-256-GCM का उपयोग करता है, जिसमें प्रेषक, प्राप्तकर्ता और बातचीत से बंधा AAD होता है, और विरासत प्रारूप में गिरावट एक बार सिग्नल सत्र मौजूद होने पर अस्वीकार कर दी जाती है।
परत 08
कॉल मीडिया और TURN: WebRTC कॉल DTLS-SRTP एन्क्रिप्टेड मीडिया का उपयोग करते हैं, जिसमें कॉल सिग्नल अंत-से-अंत एनवेलोप के अंदर ले जाया जाता है; TURN रिले केवल एन्क्रिप्ट किए गए पैकेट को अग्रेषित करता है, और क्रेडेंशियल सर्वर-साइड पर उत्पन्न होते हैं, जिनमें छोटे जीवनकाल होते हैं।
परत 09
खतरे का मॉडल: डिज़ाइन में निष्क्रिय आरएफ सुनने के साथ-साथ सक्रिय रीप्ले, स्पूफिंग, जामिंग, डिवाइस फ्लडिंग, और क्लाउड-कंट्रोल-प्लान व्यवधान प्रयासों पर विचार किया गया है। इंटरनेट पथ पर, सर्वर और रिले बुनियादी ढांचा सामग्री के लिए अविश्वसनीय माना जाता है: प्लेनटेक्स्ट कभी भी किसी सर्वर तक नहीं पहुंचता है, जबकि डिलीवरी मेटाडेटा दिखाई दे सकता है।
परत 010
स्पष्ट बहिष्करण: पूर्ण OS समझौता, उपयोगकर्ता को मजबूर करना, और राष्ट्रीय स्तर पर RF जामिंग अभी भी दायरे से बाहर हैं, इसलिए तैनाती के दावे सुरक्षा प्रदान करने का दावा नहीं कर सकते।
यहां रक्षा में गहराई का अर्थ है प्रेषक-डिवाइस एन्क्रिप्शन, रिसीवर-साइड सत्यापन, स्पष्ट भूमिका गेट, और सीमित मेटाडेटा नीति। यह रेडियो पर पता लगाने के प्रभाव को नहीं मिटाता है।
13

गोपनीयता और शासन

मेटाडेटा, अफवाहों का नियंत्रण, और परिचालन स्वामित्व
आपदा में परिचालन सुरक्षा सूचना प्रवाह पर नियंत्रण के साथ-साथ एन्क्रिप्शन पर भी निर्भर करती है। नीतियां, मेटाडेटा अनुशासन और साक्ष्य अनुरेखण यहां तकनीकी वास्तुकला का हिस्सा हैं।

सूचना स्वच्छता

सामान्य नागरिक संचार पूर्वनिर्धारित संपर्कों के भीतर रहता है, जबकि SOS खोज सुरक्षित चैट से अलग होती है, और सार्वजनिक GATT को उत्तरदाताओं द्वारा मान्य घोषणा स्वरूपों के लिए आधिकारिक निर्देशों आरक्षित करने चाहिए।

ऑन-एयर मेटाडेटा नीति

ऑनबोर्डिंग प्रसारण समय-सीमित होते हैं, नियमित तैयार रहने से स्थिर मानव-पठनीय पहचानकर्ता नहीं बनते, SOS मोड जानबूझकर बचाव सेवा UUID को उजागर करता है, और सार्वजनिक मेश स्वाभाविक रूप से प्रेषक लेबल और होप मेटाडेटा प्रकट करता है।

भंडारण और अनामीकरण

संदेशों का भंडारण UUID-आधारित रिकॉर्ड का उपयोग करता है, कॉल-इवेंट इतिहास सीमित खिड़कियों तक कम हो जाता है, संवेदनशील कुंजियाँ एन्क्रिप्टेड स्थानीय स्टोरेज में रहती हैं, और पायलट लॉग को डिवाइस आईडी और स्थान को छद्म नाम देना चाहिए।

नियंत्रण स्वामित्व

परिचालन प्राधिकरणों को प्रमाणपत्र जारी करने, ब्लैकलिस्ट चक्र, कुंजी रोलओवर, आपातकालीन रद्द करने और गो या नो-गो समीक्षा में उपयोग किए जाने वाले साक्ष्य कलाकृतियों के लिए स्पष्ट स्वामी की आवश्यकता होती है।
सार्वजनिक GATT पर विश्वसनीय घोषणा की स्थिति आज एक शासन अनुबंध से अधिक एक बंद उत्पाद गारंटी नहीं है; साक्ष्य और पार्सर कवरेज अभी भी खुले समीक्षा आइटम हैं।
14

क्लाउड-सहायक ट्रस्ट प्लेन

निकटता आपातकालीन पथ के बाहर; केवल ऑनलाइन पथ पर एन्क्रिप्टेड लिफाफे
क्राइस कनेक्ट संपर्क-से-संपर्क निकटता संचार के लिए पूरी तरह से ऑफलाइन चल सकता है। क्लाउड सेवाएं दो कार्य करती हैं: परिचालन टेलीमेट्री के साथ विश्वास स्थापित करना और इंटरनेट संदेशों के लिए एन्क्रिप्टेड लिफाफे की डिलीवरी। किसी भी बिंदु पर सर्वर एंड-टू-एंड एन्क्रिप्टेड सामग्री को नहीं खोल सकते, और निकटता आपातकालीन पथ बिना क्लाउड के काम करता रहता है।
पहचान और जारी करना
प्राधिकरण उत्तरदाता भूमिका प्रमाणपत्र जारी कर सकते हैं, कुंजियों को घुमा सकते हैं और विश्वास वर्कफ़्लो को संस्थागत IAM या एक स्व-होस्ट IdP जैसे Keycloak के साथ एकीकृत कर सकते हैं।
ऑफ़लाइन सत्यापन समर्थन
डिवाइस ट्रस्ट एंकर और नीति पैकेजों को स्थानीय रूप से संग्रहीत करते हैं ताकि उत्तरदाता सत्यापन बिना लाइव क्लाउड पहुंच के जारी रह सके; ब्लैकलिस्ट स्नैपशॉट कनेक्टिविटी खिड़कियों के लिए एक तैनाती विस्तार हैं।
क्राइस लिंक टेलीमेट्री
अधिकृत उत्तरदाता इंटरनेट वापस आने पर बचाव टेलीमेट्री स्नैपशॉट्स को कतार में रख सकते हैं और बाद में सिंक्रनाइज़ कर सकते हैं, लेकिन यह चैनल आपातकालीन चैट पैकेट नहीं ले जाता है।
एन्क्रिप्टेड-एंवेलो डिलीवरी
इंटरनेट मैसेजिंग के लिए, बैकएंड केवल एन्क्रिप्टेड एन्वेल और रूटिंग मेटाडेटा को स्टोर करता है ताकि संदेश प्राप्तकर्ताओं तक पहुंच सकें जो ऑफलाइन हैं; सर्वर प्रतियां तब हटा दी जाती हैं जब डिलीवरी की पुष्टि होती है, और अप्रयुक्त एन्वेल एक सीमित TTL के बाद हटा दिए जाते हैं।
ट्रस्ट-प्लान विभाजन: निकटता आपातकालीन सामग्री BLE, RFCOMM, Wi-Fi Aware, या opted-in पब्लिक GATT चैनल पर रहती है;
जबकि क्लाउड सिस्टम प्रमाणपत्र जीवनचक्र, ट्रस्ट-एंकर वितरण, टेलीमेट्री सिंक्रोनाइज़ेशन और इंटरनेट संदेशों के लिए एन्क्रिप्टेड-एंवेलो डिलीवरी को संभालते हैं।
उत्पादन तैनाती में, हस्ताक्षर कुंजियों को स्रोत कोड से बाहर रखना चाहिए और HSM, KMS, या Secret Manager-शैली नियंत्रणों के पीछे रखना चाहिए।
15

पायलट साक्ष्य और स्वीकृति गेट्स

व्यापक रोलआउट से पहले क्या मापा जाना चाहिए
यहां वास्तुकला दावों का मूल्यांकन क्षेत्र के प्रमाण के आधार पर किया जाना चाहिए, न कि केवल प्रोटोकॉल इरादे के आधार पर। पायलट की मंजूरी को परिदृश्य डेटा पर आधारित होना चाहिए, डिजाइन इरादे पर नहीं।
संदेश डिलीवरी सफलता: कम से कम 95% 30 सेकंड के भीतर, या तो इनडोर या शहरी परिदृश्यों में और 85% मल-जैसे स्थितियों में।
टेक्स्ट विलंबता: एंड-टू-एंड संदेश विलंबता P95 की योजनाबद्ध ऑपरेटिंग एन्वेल में 5 सेकंड से कम रहना चाहिए।
वॉयस एन्वेलो: माध्य एकतरफा विलंबता 150 मिलीसेकंड से कम होनी चाहिए, सक्रिय कॉल के दौरान 3% तक निरंतर पैकेट हानि के साथ।
पावर प्रभाव: स्टैंडबाय डिस्कवरी और सक्रिय परिवहन या वॉयस ड्रेन मिशन-परिभाषित सीमाओं के भीतर रहना चाहिए; वर्तमान Pixel 7a स्टैंडबाय साक्ष्य सहायक हैं, गेट-क्लोजिंग नहीं।
रिस्पांडर वर्कफ़्लो: SOS, भूमिका प्रमाण, सुरक्षित संदेश विनिमय और अधिकृत मेश सक्रियण को 100% स्क्रिप्टेड सत्यापन परिदृश्यों में पास करना चाहिए।
पब्लिक-चैनल दुरुपयोग रोकथाम: गलत या विंडो से बाहर के पब्लिक पैकेट >=99% पर रिले करने से पहले गिरा दिए जाने चाहिए, और अप्रमाणित रिस्पांडर घोषणाएं कभी भी विश्वसनीय अलर्ट के रूप में नहीं होनी चाहिए।

अनुशंसित पायलट अनुक्रम

01
बंद रिस्पांडर पायलट: प्रशिक्षित डिवाइस फ़्लेट के साथ शुरू करें और क्रेडेंशियल जारी करने, रेस्क्यू मोड, बैकग्राउंड-सर्विस व्यवहार और भूमिका-आधारित मेश सक्रियण को मान्य करें।
02
परिदृश्य मैट्रिक्स: इनडोर, शहरी, खुले क्षेत्र और मल-जैसे स्थितियों में ड्रिल चलाएं जिसमें निश्चित दूरी वाले डिब्बे, RSSI डिब्बे, घड़ी-हैंडलिंग नोट्स और स्पष्ट वॉयस निरंतरता या हानि ट्रेस शामिल हों।
03
शासन समीक्षा: सार्वजनिक चैनल मापदंडों को स्थिर करें, दस्तावेज़ रद्द करने और रोलओवर रनबुक का दस्तावेजीकरण करें, दावों को साक्ष्य कलाकृतियों से मैप करें, और केवल तभी व्यापक तैनाती पर विचार करें।

वर्तमान साक्ष्य स्थिति

जून 2, 2026 तक, सार्वजनिक स्टोर के रिलीज़ Android 1.0.4 और iOS 1.1.0 हैं। मार्च 2026 का Android आधारभूत साक्ष्य स्टैंडबाय-पावर और वॉयस साक्ष्य है जिसमें स्थानीय इकाई परीक्षण पास हैं, जबकि कई संस्थागत गेट अभी भी समीक्षा या लंबित हैं, पूर्ण रूप से बंद नहीं। सही संस्थागत स्थिति नियंत्रित पायलट उपयोग है, बिना शर्त व्यापक रोलआउट नहीं।
16

खुले तकनीकी अंतराल

कहाँ समीक्षकों को कठोर प्रश्न पूछने चाहिए
वर्तमान Android कार्यान्वयन स्पष्ट रूप से बताता है कि क्या लागू किया गया है, क्या परिचालन रूप से विनियमित है, और अभी भी किन साक्ष्यों की आवश्यकता है। ये सबसे महत्वपूर्ण दबाव बिंदु हैं।

ऑफ़लाइन रद्द करना

जब इंटरनेट अनुपलब्ध होता है तो सिस्टम कैसे प्रतिक्रियाकर्ता विश्वास को रद्द करता है?
वर्तमान स्थिति
वर्तमान Android कार्यान्वयन अल्पकालिक भूमिका प्रमाणपत्र, ऑफ़लाइन हस्ताक्षर या भूमिका या समय-विंडो जांच और जब कोई उपयोग योग्य कैश प्रमाणपत्र नहीं रहता है तो अनिवार्य ऑनलाइन रिफ्रेश पर निर्भर करता है।
अभी भी खुले क्या
डिवाइस-स्तरीय CRL या ब्लैकलिस्ट स्नैपशॉट का स्पष्ट आयात एक तैनाती लक्ष्य है, वर्तमान आधारभूत में इसे लागू करने का कोई तरीका नहीं।

मेष दायरा

क्या Wi-Fi Aware हर उपयोगकर्ता के लिए एक सामान्य परिवहन परत है?
वर्तमान स्थिति
नहीं। सुरक्षित Wi-Fi Aware मेष समर्थित Android उपकरणों के लिए अधिकृत प्रतिक्रियाकर्ता विस्तार है, जो सार्वजनिक GATT चैनल से अलग है और सीधे ब्लूटूथ संपर्क सत्रों से भी अलग है।
अभी भी खुले क्या
संस्था अभी भी डिवाइस-क्षमता कवरेज, ऑपरेटर SOPs और स्पष्ट नीति की आवश्यकता है कि प्रतिक्रियाकर्ता मेष को कब सक्षम या दबाया जाना चाहिए।

पावर साक्ष्य

क्या वर्तमान बैटरी संख्याएं पावर गेट को बंद करती हैं?
वर्तमान स्थिति
नहीं। मार्च 15, 2026 का Pixel 7a युग्मित तुलना में एक नियंत्रित डिबग, AC-पावर्ड रन में लगभग 14.1 mW की अतिरिक्त स्टैंडबाय ओवरहेड दिखाई दी, जो केवल सहायक साक्ष्य के रूप में उपयोगी है।
अभी भी खुले क्या
गेट को बंद करने के लिए अभी भी रिलीज़-समान, अनप्लग किए गए, बहु-डिवाइस आधारभूत-के-सक्रिय तुलना की आवश्यकता है, नामित क्षेत्र स्थितियों के तहत।

सार्वजनिक चैनल का दुरुपयोग

क्या स्पैम और अफवाह नियंत्रण केवल सैद्धांतिक हैं?
वर्तमान स्थिति
नहीं। सार्वजनिक-चैनल प्रोफाइल में हॉप्स, टाइमस्टैम्प, इनबाउंड फ्लड बजट, क्यू गहराई, डुप्लिकेट हैंडलिंग और संदेश आकार के लिए सख्त सीमाएं हैं, और संबंधित तर्क स्थानीय परीक्षणों में आंशिक रूप से दर्शाए गए हैं।
अभी भी खुले क्या
अभी भी पैकेट-स्तरीय तनाव साक्ष्य और घोषित C-06 या T-08 समापन वर्कफ़्लो से जुड़े विश्वसनीय-घोषणा कमी प्रमाण की आवश्यकता है।

रेंज और वॉयस एनवेलोप

वास्तव में आज कौन सा प्रदर्शन एनवेलोप साक्ष्य में है?
वर्तमान स्थिति
वर्तमान साक्ष्य सेट में संकेतक रेंज बैंड, साथ ही सहायक आसन्न-डिवाइस, दो-दीवार और घड़ी-समायोजित वॉयस रन शामिल हैं, जो पूर्ण रूप से बंद किए बिना व्यवहार्यता दावों को मजबूत करते हैं।
अभी भी खुले क्या
समीक्षक-ग्रेड अनुमोदन के लिए अभी भी रेंज-बिinned, खराब-RF, बहु-डिवाइस ट्रेस की आवश्यकता है जिसमें सिंक्रनाइज़्ड विलंबता, हानि और ड्रॉपआउट रिपोर्टिंग शामिल है।

ऑनलाइन परत साक्ष्य

क्या ऑनलाइन परत को समान साक्ष्य स्तर पर रखा गया है?
वर्तमान स्थिति
इंटरनेट मैसेजिंग और एक-से-एक कॉल परिपक्व, व्यापक रूप से समीक्षा किए गए घटकों पर आधारित हैं: libsignal, WebRTC और Cloudflare TURN अल्पकालिक क्रेडेंशियल्स के साथ। एनवेलो फॉर्मेट, कमी अस्वीकृति और सुरक्षा संख्या सत्यापन कोड स्तर पर परिभाषित हैं।
अभी भी खुले क्या
समूह कॉल आज उत्पाद में नहीं है: MLS-आधारित (RFC 9420) SFU पर समूह कॉल एक कोडबेस में विकसित किए जा रहे हैं और डिवाइस-सत्यापित साक्ष्य की आवश्यकता होती है, इससे पहले कि उन्हें जारी किया जाए। ऑनलाइन परत के लिए एक स्वतंत्र ऑडिट भी खुला है।
17

सीमाएँ और सुरक्षा नोट्स

सिस्टम क्या नहीं करता है
ब्लूटूथ निकटता-आधारित है; कवरेज पर्यावरण, बाधाओं, हार्डवेयर और ऑपरेटिंग सिस्टम पावर नीति द्वारा सीमित है।
यह प्रणाली स्थानीय क्षेत्र समन्वय का समर्थन करती है, लेकिन सभी मलबे की स्थितियों के तहत प्रत्येक पीड़ित तक पहुंच की गारंटी नहीं है।
डिफ़ॉल्ट नागरिक प्रवाह सीधे स्थानीय लिंक पर निर्भर करते हैं; मेश मोड के लिए संगत हार्डवेयर, स्पष्ट सक्षम और स्थानीय-रेडियो निकटता की आवश्यकता होती है।
सार्वजनिक GATT मेश एक विकल्प है, डिफ़ॉल्ट रूप से अक्षम है, और हर उपयोगकर्ता प्रोफ़ाइल के लिए हमेशा चालू सेटिंग के रूप में अनुशंसित नहीं है।
संवेदनशील परिचालन सामग्री को नामित सुरक्षित पथों या भूमिका-आधारित प्रतिक्रिया चैनलों पर रहना चाहिए, न कि व्यापक सार्वजनिक समन्वय सतहों पर।
अनियंत्रित अनियंत्रित रिले या स्टोर-एंड-फॉरवर्ड व्यवहार मान्य आधार रेखा के दायरे से बाहर है।
वर्तमान मान्य संस्थागत तैनाती साक्ष्य Android रिलीज़ लाइन पर केंद्रित हैं; iOS सार्वजनिक रूप से उपलब्ध है लेकिन अभी भी इसकी अपनी प्रतिक्रिया-ग्रेड तैयार होने का प्रमाण की आवश्यकता है।
डिवाइस, ऑपरेटिंग सिस्टम और OEM बैटरी प्रबंधन में भिन्नता व्यवहार को महत्वपूर्ण रूप से बदल सकती है, इसलिए पायलटों को फ़्लीट को मापना चाहिए, न कि एक फ़ोन के परिणामों पर भरोसा करना चाहिए।
ऑनलाइन फ़ोन डायरेक्टरी को इंटरनेट और दोनों के पहले सत्यापित नंबर चाहिए। इससे शून्य-इंटरनेट QR नहीं रुकता; सत्यापन के बाद Nearby भी ऑफ़लाइन स्थानीय पेयर कर सकता है।
इंटरनेट पथ पर, सामग्री एंड-टू-एंड एन्क्रिप्टेड रहती है, लेकिन डिलीवरी, संकेत और रिले मेटाडेटा - पहचानकर्ता, टाइमस्टैम्प, आईपी पते - सर्वर और TURN बुनियादी ढांचे द्वारा संसाधित किए जाते हैं।
सुरक्षाCrisis Connect आधिकारिक आपातकालीन सेवाओं का विकल्प नहीं है। यदि कोई व्यापक क्षेत्र पथ उपलब्ध है, तो उपयोगकर्ताओं को अभी भी स्थानीय आपातकालीन नंबर जैसे 112, 911 या राष्ट्रीय रूप से नामित समकक्ष पर प्रयास करना चाहिए।
18

तैनाती परिदृश्य

इंटरनेट चालू होने पर हर दिन एंड-टू-एंड एन्क्रिप्टेड मैसेजिंग और दूर के प्रियजनों के साथ वॉयस और वीडियो कॉल
नेटवर्क जाने से पहले या उसके दौरान स्थानीय QR से जुड़े संपर्कों, या शर्तें पूरी होने पर सत्यापित फ़ोन खोज के साथ परिवार और टीम संचार
इंटरनेट बंद होने पर स्थानीय मैसेजिंग और स्थान साझाकरण, ऑफ़लाइन यात्रा या दूरस्थ क्षेत्र में काम करते समय
भूकंप या बुनियादी ढांचे के पतन की स्थितियाँ जहाँ पीड़ित SOS बीकन जारी करते हैं और प्रतिक्रियाकर्ता सत्यापित करने से पहले सुरक्षित चैट करते हैं
इंटरनेट से जुड़े पीड़ितों की SOS रिपोर्ट अधिकृत प्रतिक्रिया पैनलों पर रूट होती है
समर्थित Android हार्डवेयर पर Wi-Fi Aware पर प्रतिक्रियाकर्ता-केवल सुरक्षित समूह चैट
जब स्पष्ट रूप से सक्षम किया जाता है तो व्यापक आस-पास समन्वय और सामान्य घोषणाएं सार्वजनिक GATT मेश के माध्यम से
RF और पावर एनवेलो द्वारा अनुमति दी गई स्थितियों में प्रत्यक्ष ब्लूटूथ कॉल
समर्थित मोबाइल क्लाइंट पर ऑफ़लाइन मानचित्र डाउनलोड, स्थानीय अस्तित्व या उपयोगिताओं के उपकरण और आपातकालीन-तैयारी वर्कफ़्लो
इंटरनेट पुनर्प्राप्ति के बाद मान्य संस्थागत बैकएंड पर Crisis Link टेलीमेट्री का वैकल्पिक सिंक

आर्किटेक्चरल परिणाम

Crisis Connect का मोबाइल आर्किटेक्चर जानबूझकर रूढ़िवादी है: जब इंटरनेट चालू होता है, तो सामग्री एंड-टू-एंड एन्क्रिप्टेड एनवेलो में यात्रा करती है और सर्वर इसे नहीं देखते हैं; नेटवर्क विफल होने पर, प्रत्यक्ष ब्लूटूथ डिफ़ॉल्ट घटना पथ है, विश्वास बाहरी रूप से स्थापित किया जाता है, सुरक्षित प्रतिक्रिया प्रवाह प्रमाणपत्र-गेटेड होते हैं, और क्लाउड निकटता आपातकालीन पथ से बाहर रहता है। यह प्रणाली Android रिलीज़ लाइन के आसपास संस्थागत पायलटों के लिए उपयुक्त है, जबकि व्यापक प्रतिक्रिया-ग्रेड रोलआउट को घोषित स्वीकृति गेट के खिलाफ क्षेत्र सत्यापन की प्रतीक्षा करनी चाहिए।
मोबाइल तकनीकी वास्तुकला | क्राइसिस कनेक्ट