00 Beveiliging

Beveiliging

Verifieerbare post-quantum architectuur.

01 Overview

Waartegen we beschermen.

01

Netwerktegenstanders

Elke payload wordt in uw browser versleuteld voordat deze uw apparaat verlaat. Zowel de transportlaag (TLS) als de applicatielaag (XChaCha20-Poly1305) zijn geverifieerd. De server kan uw inhoud niet lezen.

02

Servercompromis

De server slaat alleen cijfertekst en openbare sleutels op. Een servercompromis levert versleutelde blobs op die nutteloos zijn zonder de privésleutels die zijn afgeleid van uw wachtzin.

03

Toekomstige quantumtegenstanders

Alle authenticatie en sleuteluitwisseling gebruiken door NIST gestandaardiseerde post-quantum primitieven (ML-DSA-65, ML-KEM-768). Dit verslaat 'nu opslaan, later ontsleutelen'-aanvallen door toekomstige quantumcomputers.

04

Overheidsdwang

UltimaOS is gebouwd en geëxploiteerd in de EU, op EU-infrastructuur. De Amerikaanse CLOUD Act is niet van toepassing. Onder EU-recht kunnen we alleen worden gedwongen om inhoud openbaar te maken waartoe we technische toegang hebben — en dat is geen.

02 Details

Waartegen we niet beschermen.

01

Een gecompromitteerd apparaat

Als uw apparaat is gecompromitteerd (malware, keylogger, fysieke toegang door een tegenstander), kan de aanvaller uw inhoud lezen en zich als u voordoen. We beperken dit met biometrische sloten op apparaatniveau en korte sessietime-outs, maar we kunnen het niet volledig voorkomen.

02

Een zwakke wachtzin

Uw privésleutel wordt op uw apparaat afgeleid van uw wachtzin. Een zwakke wachtzin (bijv. '123456') maakt brute force haalbaar. We handhaven een minimale wachtzinlengte, maar de keuze van de wachtzin blijft aan u.

03

Metadata

We minimaliseren de metadata die de server ziet (opaque identifiers, gebuckete timing), maar we elimineren deze niet. Volledige metabescherming is een langetermijndoelstelling, geen huidige functie.

03 Key points

Hoe u onze beweringen kunt verifiëren.

  1. 01

    Lees het whitepaper

    Het whitepaper documenteert de cryptografische stack, het dreigingsmodel en de architectuurkeuzes. Het is de bron van waarheid voor elke beveiligingsclaim op deze site.

  2. 02

    Inspecteer de client

    De UltimaOS-client draait volledig in uw browser — u kunt de cryptografische code, het recept voor sleutelafleiding en de opslaglaag rechtstreeks in de ontwikkelaarstools van uw browser inspecteren. We leveren niet wat we niet kunnen tonen.

  3. 03

    Voer een penetratietest uit

    Zakelijke klanten kunnen een onafhankelijke penetratietest van hun werkruimte laten uitvoeren. We bieden testomgevingen, documentatie van het dreigingsmodel en technisch contact tijdens het engagement.

05 Frequently asked

Beveiligingsvragen.

Waar kan ik een beveiligingsprobleem melden?

Short answer

E-mail patrick@UltimaOS.com. Voor gevoelige meldingen gebruikt u onze PGP-sleutel (vingerafdruk beschikbaar op dezelfde pagina). We verbinden ons ertoe om binnen 24 uur te bevestigen en binnen 72 uur te triageren.

Is UltimaOS onafhankelijk gecontroleerd?

Short answer

Niet door een ingehuurde derde partij. De cryptografische stack (ML-DSA-65, ML-KEM-768, XChaCha20-Poly1305, HKDF-SHA256) is gebouwd op door NIST gestandaardiseerde primitieven en veelgebruikte, door de community beoordeelde bibliotheken, dus de algoritmen zelf zijn open voor onderzoek. De client wordt als een standaard single-page app aan uw browser geleverd, dus de implementatie kan rechtstreeks in de ontwikkelaarstools worden geïnspecteerd; de backend is propriëtair.

Wat is uw beleid voor verantwoorde openbaarmaking?

Short answer

We volgen gecoördineerde openbaarmaking. Meld een kwetsbaarheid aan patrick@UltimaOS.com; we triageren binnen 72 uur en streven ernaar om binnen 30 dagen een oplossing te leveren voor kritieke problemen. We crediteren onderzoekers die geldige problemen melden.

Wat gebeurt er als UltimaOS wordt overgenomen?

Short answer

De cryptografische architectuur hangt niet af van één enkel bedrijf. Als UltimaOS zou ophouden te bestaan, zouden de versleutelde blobs op uw apparaten voor altijd leesbaar blijven met uw privésleutel. De operationele dienst zou ophouden; de gegevens niet.

Voor altijd vrij

Gratis voor individuen en gezinnen. Voor altijd.

Geen advertenties, geen datamining, geen proefklok. Individuele en gezinsaccounts zijn gratis permanent. Organisaties betalen per zetel en dat is wat ze financiert.

Vraag uw account aan Alleen uitnodigen terwijl we schalen