Síťoví protivníci
Každý datový blok je zašifrován ve vašem prohlížeči, než opustí vaše zařízení. Transportní vrstva (TLS) i aplikační vrstva (XChaCha20-Poly1305) jsou autentizované. Server nemůže číst váš obsah.
Ověřitelná postkvantový architektura.
Každý datový blok je zašifrován ve vašem prohlížeči, než opustí vaše zařízení. Transportní vrstva (TLS) i aplikační vrstva (XChaCha20-Poly1305) jsou autentizované. Server nemůže číst váš obsah.
Server ukládá pouze šifrovaný text a veřejné klíče. Kompromitace serveru poskytne zašifrované bloby, které jsou bez soukromých klíčů odvozených z vaší přístupové fráze nepoužitelné.
Veškerá autentizace a výměna klíčů používá postkvantový primitivy standardizované podle NIST (ML-DSA-65, ML-KEM-768). To odrazuje útoky typu „ulož nyní, dešifruj později“ ze strany budoucích kvantových počítačů.
UltimaOS je vytvořeno a provozováno v EU, na infrastruktuře v EU. Americký zákon CLOUD Act se nevztahuje. Podle práva EU jsme nuceni zpřístupnit pouze obsah, k němuž máme technický přístup — a k žádnému nemáme.
Pokud je vaše zařízení kompromitováno (malware, keylogger, fyzický přístup protivníka), útočník může číst váš obsah a vydávat se za vás. Toto zmírňujeme zámky na úrovni biometrie zařízení a krátkými časovými limity relací, ale nemůžeme tomu zcela zabránit.
Váš soukromý klíč je odvozen ve vašem zařízení z vaší přístupové fráze. Slabá přístupová fráze (např. „123456“) činí útok hrubou silou proveditelným. Vynucujeme minimální délku přístupové fráze, ale volba přístupové fráze zůstává na vás.
Minimalizujeme metadata, která server vidí (neprůhledné identifikátory, časování v intervalech), ale zcela je neodstraňujeme. Úplná ochrana metadat je dlouhodobý technický cíl, ne současná funkce.
Whitepaper dokumentuje kryptografický zásobník, model hrozeb a architektonická rozhodnutí. Je zdrojem pravdy pro jakékoli bezpečnostní tvrzení na tomto webu.
Klient UltimaOS běží zcela ve vašem prohlížeči — můžete prozkoumat kryptografický kód, recept na odvození klíčů a úložiště přímo ve vývojářských nástrojích prohlížeče. Nedodáváme to, co nemůžeme ukázat.
Podnikoví zákazníci mohou zadat nezávislý penetrační test svého pracovního prostoru. Poskytujeme testovací prostředí, dokumentaci modelu hrozeb a technický kontakt po dobu testu.
Short answer
Napište na patrick@UltimaOS.com. Pro citlivá oznámení použijte náš PGP klíč (otisk prstu je na stejné stránce). Zavazujeme se potvrdit přijetí do 24 hodin a třídit do 72 hodin.
Short answer
Zatím ne nezávislou třetí stranou. Kryptografický zásobník (ML-DSA-65, ML-KEM-768, XChaCha20-Poly1305, HKDF-SHA256) je postaven na primitivách standardizovaných podle NIST a široce používaných, komunitně recenzovaných knihovnách, takže algoritmy samotné jsou otevřené kontrole. Klient se do vašeho prohlížeče doručuje jako standardní jednostránková aplikace, takže jeho implementaci lze přímo prozkoumat ve vývojářských nástrojích; backend je proprietární.
Short answer
Řídíme se koordinovaným zveřejňováním. Nahlaste zranitelnost na patrick@UltimaOS.com; třídíme do 72 hodin a u kritických problémů se snažíme vydat opravu do 30 dnů. Výzkumníkům, kteří nahlásí platné problémy, poskytujeme uznání.
Short answer
Kryptografická architektura nezávisí na žádné jedné společnosti. Pokud by UltimaOS přestalo existovat, zašifrované bloby, které vaše zařízení drží, zůstanou čitelné vaším soukromým klíčem navždy. Provozní služba by skončila; data ne.
Žádné reklamy, žádné dolování dat, žádné časové limity. Individuální a rodinné účty jsou zdarma — trvale. Organizace platí za místo, a to je to, co to financuje.