Adversores de redes
Cada carga útil está cifrada en su navegador antes de que abandone su dispositivo. La capa de transporte (TLS) y la capa de aplicación (XChaCha20-Poly1305) se autentican. El servidor no puede leer su contenido.
Arquitectura post-quantum verificable.
Cada carga útil está cifrada en su navegador antes de que abandone su dispositivo. La capa de transporte (TLS) y la capa de aplicación (XChaCha20-Poly1305) se autentican. El servidor no puede leer su contenido.
El servidor sólo almacena cifertexto y claves públicas. Un compromiso servidor produce bloques cifrados que son inútiles sin las claves privadas derivadas de su contraseña.
Toda la autenticación y el intercambio clave utilizan primitivos posquantum estándar NIST (ML-DSA-65, ML-KEM-768). Esto derrota a “comerar ahora, descifrar más adelante” ataques por futuros ordenadores cuánticos.
UltimaOS está construido y operado en la UE, en infraestructura de la UE. La Ley de CLOUD de los Estados Unidos no se aplica. En virtud de la legislación de la UE, sólo podemos verse obligados a divulgar contenidos a los que tenemos acceso técnico, lo que no es ninguno.
Si tu dispositivo está comprometido (malware, keylogger, acceso físico por un adversario), el atacante puede leer tu contenido e imitarte. Mitigamos esto con cerraduras biométricas a nivel de dispositivo y tiempos cortos de sesión, pero no podemos evitarlo completamente.
Su llave privada se deriva en su dispositivo de su contraseña. Una contraseña débil (por ejemplo, “123456”) hace que la fuerza bruta sea factible. Hacemos cumplir una longitud mínima de la contraseña, pero la elección de la contraseña sigue siendo suya.
Minimizamos los metadatos que el servidor ve (identificadores opacos, tiempo de cubo) pero no lo eliminamos. La protección completa de metadatos es un objetivo de ingeniería a largo plazo, no una característica actual.
El papel blanco documenta la pila criptográfica, el modelo de amenaza y las opciones arquitectónicas. Es la fuente de verdad para cualquier reclamación de seguridad hecha en este sitio.
El cliente UltimaOS se ejecuta enteramente en su navegador: puede inspeccionar el código criptográfico, la receta de clave-derivación, y la capa de almacenamiento directamente en las herramientas de desarrollo de su navegador. No enviamos lo que no podemos mostrar.
Los clientes empresariales son bienvenidos a realizar una prueba de penetración independiente de su espacio de trabajo. Proporcionamos entornos de prueba, documentación de modelo de amenaza, y contacto de ingeniería durante la duración del compromiso.
Short answer
Email patrick@UltimaOS.com. Para divulgaciones sensibles, utilice nuestra clave PGP (impresión de archivo disponible en la misma página). Nos comprometemos a reconocer dentro de 24 horas y recortar dentro de 72 horas.
Short answer
No por un tercero encargado. La pila criptográfica (ML-DSA-65, ML-KEM-768, XChaCha20-Poly1305, HKDF-SHA256) está construida sobre primitivos estándar NIST y bibliotecas ampliamente utilizadas, revisadas por la comunidad, por lo que los algoritmos mismos están abiertos al escrutinio. El cliente envía a su navegador como una aplicación estándar de una sola página, por lo que su implementación puede ser inspeccionada directamente en herramientas de desarrollador; el backend es propietario.
Short answer
Seguimos la divulgación coordinada. Informar de una vulnerabilidad a patrick@UltimaOS.com; recortamos dentro de 72 horas y buscamos enviar una solución dentro de 30 días para problemas críticos. Acreditamos a los investigadores que reportan problemas válidos.
Short answer
La arquitectura criptográfica no depende de ninguna empresa. Si UltimaOS deja de existir, los bloques cifrados que sostienen sus dispositivos permanecerían legibles por su llave privada, para siempre. El servicio operacional cesaría; los datos no.
Sin anuncios, sin minería de datos, sin reloj de prueba. Las cuentas individuales y familiares son libres, permanentemente. Las organizaciones pagan por asiento, y eso es lo que lo financia.