Verkkohyökkääjät
Jokainen hyötykuorma salataan selaimessasi ennen kuin se lähtee laitteeltasi. Sekä kuljetuskerros (TLS) että sovelluskerros (XChaCha20-Poly1305) ovat todennettuja. Palvelin ei voi lukea sisältöäsi.
Todennettava postkvantti-arkkitehtuuri.
Jokainen hyötykuorma salataan selaimessasi ennen kuin se lähtee laitteeltasi. Sekä kuljetuskerros (TLS) että sovelluskerros (XChaCha20-Poly1305) ovat todennettuja. Palvelin ei voi lukea sisältöäsi.
Palvelin säilyttää vain salatekstiä ja julkisia avaimia. Palvelimen vaarantuminen tuottaa salattuja blokkeja, jotka ovat hyödyttömiä ilman salasanastasi johdettuja yksityisiä avaimia.
Kaikki todennus ja avaimenvaihto käyttävät NIST-standardisoituja postkvantti-menetelmiä (ML-DSA-65, ML-KEM-768). Tämä torjuu tulevien kvanttitietokoneiden "tallenna nyt, pura myöhemmin" -hyökkäykset.
UltimaOS on rakennettu ja sitä ylläpidetään EU:ssa, EU:n infrastruktuurissa. Yhdysvaltain CLOUD Act ei sovellu. EU:n lain mukaan meitä voidaan velvoittaa luovuttamaan vain sisältöä, johon meillä on tekninen pääsy — eikä sellaista ole.
Jos laitteesi on vaarantunut (haittaohjelma, näppäinloggeri, fyysinen pääsy hyökkääjällä), hyökkääjä voi lukea sisältösi ja esiintyä sinuna. Lievennämme tätä laitetason biometrisillä lukoilla ja lyhyillä istunnon aikakatkaisuilla, mutta emme voi täysin estää sitä.
Yksityinen avaimesi johdetaan laitteellasi salasanastasi. Heikko salasana (esim. "123456") tekee raa'an voiman hyökkäyksestä mahdollisen. Edellytämme vähimmäispituutta salasanalle, mutta salasanan valinta on silti sinun.
Minimoimme metatiedot, jotka palvelin näkee (läpinäkymättömät tunnisteet, ajoitustiedot), mutta emme poista niitä kokonaan. Täysi metatietojen suoja on pitkän aikavälin tekninen tavoite, ei nykyinen ominaisuus.
Valkoinen kirja dokumentoi salauspinon, uhkamallin ja arkkitehtuurivalinnat. Se on totuuden lähde kaikille tällä sivustolla esitetyille tietoturvaväitteille.
UltimaOS:n asiakasohjelma toimii kokonaan selaimessasi — voit tarkastella salauskoodia, avaimenjohdantamenetelmää ja tallennuskerrosta suoraan selaimen kehittäjätyökaluilla. Emme toimita sellaista, mitä emme voi näyttää.
Yritysasiakkaat voivat tilata riippumattoman penetraatiotestin työtilalleen. Tarjoamme testiympäristöt, uhkamallidokumentaation ja teknisen yhteyshenkilön sitoumuksen ajaksi.
Short answer
Sähköpostitse patrick@UltimaOS.com. Arkaluonteisiin ilmoituksiin käytä PGP-avaintamme (sormenjälki saatavilla samalla sivulla). Sitoudumme kuittaamaan 24 tunnin kuluessa ja käsittelemään 72 tunnin kuluessa.
Short answer
Ei tilatun kolmannen osapuolen toimesta. Salauspino (ML-DSA-65, ML-KEM-768, XChaCha20-Poly1305, HKDF-SHA256) on rakennettu NIST-standardisoiduista primitiiveistä ja laajalti käytetyistä, yhteisön tarkistamista kirjastoista, joten algoritmit ovat avoimia tarkastelulle. Asiakasohjelma toimitetaan selaimeesi tavallisena yksisivuisena sovelluksena, joten sen toteutusta voidaan tarkastella suoraan kehittäjätyökaluissa; taustajärjestelmä on suljettu.
Short answer
Noudatamme koordinoitua ilmoittamista. Ilmoita haavoittuvuudesta osoitteeseen patrick@UltimaOS.com; käsittelemme 72 tunnin kuluessa ja pyrimme toimittamaan korjauksen 30 päivän kuluessa kriittisissä ongelmissa. Annamme tunnustuksen tutkijoille, jotka ilmoittavat kelvollisista ongelmista.
Short answer
Salausarkkitehtuuri ei riipu yhdestäkään yrityksestä. Jos UltimaOS lakkaisi olemasta, laitteidesi sisältämät salatut blokit pysyisivät yksityisellä avaimellasi luettavissa ikuisesti. Operatiivinen palvelu loppuisi; data ei.
Ei mainoksia, ei tiedonkeruuta, ei kokeilujakson ajastinta. Yksityishenkilöiden ja perheiden tilit ovat ilmaisia — pysyvästi. Organisaatiot maksavat paikasta, ja se rahoittaa toiminnan.