Adwersarze sieciowi
Każdy ładunek jest szyfrowany w Twojej przeglądarce, zanim opuści Twoje urządzenie. Warstwa transportowa (TLS) i warstwa aplikacji (XChaCha20-Poly1305) są uwierzytelnione. Serwer nie może odczytać Twoich treści.
Weryfikowalna architektura postkwantowy.
Każdy ładunek jest szyfrowany w Twojej przeglądarce, zanim opuści Twoje urządzenie. Warstwa transportowa (TLS) i warstwa aplikacji (XChaCha20-Poly1305) są uwierzytelnione. Serwer nie może odczytać Twoich treści.
Serwer przechowuje wyłącznie szyfrogramy i klucze publiczne. Kompromitacja serwera daje zaszyfrowane bloby, które są bezużyteczne bez kluczy prywatnych wyprowadzonych z Twojego hasła.
Całe uwierzytelnianie i wymiana kluczy używa prymitywów postkwantowy standaryzowanych przez NIST (ML-DSA-65, ML-KEM-768). To udaremnia ataki „zbierz teraz, odszyfruj później” przez przyszłe komputery kwantowe.
UltimaOS jest zbudowane i obsługiwane w Unii Europejskiej, na infrastrukturze UE. Amerykańska ustawa CLOUD Act nie ma zastosowania. Zgodnie z prawem UE możemy być zobowiązani do ujawnienia tylko treści, do których mamy techniczny dostęp — a nie mamy do żadnych.
Jeśli Twoje urządzenie jest zainfekowane (złośliwe oprogramowanie, keylogger, fizyczny dostęp adwersarza), atakujący może odczytać Twoje treści i podszyć się pod Ciebie. Łagodzimy to biometrycznymi blokadami na poziomie urządzenia i krótkimi limitami sesji, ale nie możemy temu w pełni zapobiec.
Twój klucz prywatny jest wyprowadzany na Twoim urządzeniu z Twojego hasła. Słabe hasło (np. „123456”) umożliwia atak brute force. Wymuszamy minimalną długość hasła, ale wybór hasła pozostaje Twoją decyzją.
Minimalizujemy metadane widoczne dla serwera (nieprzezroczyste identyfikatory, segmentacja czasowa), ale ich nie eliminujemy. Pełna ochrona metadanych to długoterminowy cel inżynieryjny, a nie obecna funkcja.
Whitepaper dokumentuje stos kryptograficzny, model zagrożeń i wybory architektoniczne. Jest źródłem prawdy dla wszelkich twierdzeń o bezpieczeństwie na tej stronie.
Klient UltimaOS działa w całości w Twojej przeglądarce — możesz zbadać kod kryptograficzny, recepturę wyprowadzania kluczy i warstwę przechowywania bezpośrednio w narzędziach deweloperskich przeglądarki. Nie dostarczamy tego, czego nie możemy pokazać.
Klienci korporacyjni mogą zlecić niezależny test penetracyjny swojego workspace'u. Zapewniamy środowiska testowe, dokumentację modelu zagrożeń i kontakt inżynieryjny na czas trwania zaangażowania.
Short answer
Napisz na patrick@UltimaOS.com. W przypadku wrażliwych informacji użyj naszego klucza PGP (odcisk palca dostępny na tej samej stronie). Zobowiązujemy się do potwierdzenia w ciągu 24 godzin i triage'u w ciągu 72 godzin.
Short answer
Nie przez zleconą stronę trzecią. Stos kryptograficzny (ML-DSA-65, ML-KEM-768, XChaCha20-Poly1305, HKDF-SHA256) opiera się na prymitywach standaryzowanych przez NIST i szeroko używanych, recenzowanych przez społeczność bibliotekach, więc same algorytmy są otwarte na analizę. Klient trafia do Twojej przeglądarki jako standardowa aplikacja single-page, więc jego implementację można zbadać bezpośrednio w narzędziach deweloperskich; backend jest zastrzeżony.
Short answer
Stosujemy skoordynowane ujawnianie. Zgłoś lukę na patrick@UltimaOS.com; triage'ujemy w ciągu 72 godzin i dążymy do wydania poprawki w ciągu 30 dni w przypadku krytycznych problemów. Przyznajemy uznanie badaczom, którzy zgłaszają ważne luki.
Short answer
Architektura kryptograficzna nie zależy od żadnej pojedynczej firmy. Jeśli UltimaOS przestałoby istnieć, zaszyfrowane bloby przechowywane na Twoich urządzeniach pozostałyby czytelne dla Twojego klucza prywatnego na zawsze. Usługa operacyjna by ustała; dane nie.
Żadnych reklam, danych, czasu próbnego. Konta indywidualne i rodzinne są bezpłatne - na stałe. Organizacje płacą za miejsce i to je finansuje.