Vai al contenuto
00 Sicurezza

Sicurezza

Architettura post-quantistico verificabile.

01 Overview

Contro cosa proteggiamo.

01

Avversari di rete

Ogni payload viene cifrato nel tuo browser prima di lasciare il tuo dispositivo. Il livello di trasporto (TLS) e il livello applicativo (XChaCha20-Poly1305) sono entrambi autenticati. Il server non può leggere i tuoi contenuti.

02

Compromissione del server

Il server conserva solo testi cifrati e chiavi pubbliche. Una compromissione del server produce blob cifrati inutili senza le chiavi private derivate dalla tua passphrase.

03

Futuri avversari quantistici

Tutta l'autenticazione e lo scambio di chiavi usano primitivi post-quantistico standardizzati NIST (ML-DSA-65, ML-KEM-768). Questo sconfigge gli attacchi "store now, decrypt later" da parte di futuri computer quantistici.

04

Costrizione governativa

UltimaOS è realizzato e operato nell'Unione europea, su infrastruttura UE. Il CLOUD Act statunitense non si applica. Secondo la legge UE, possiamo essere costretti a divulgare solo contenuti a cui abbiamo accesso tecnico — che sono nessuno.

02 Details

Contro cosa non proteggiamo.

01

Dispositivo compromesso

Se il tuo dispositivo è compromesso (malware, keylogger, accesso fisico da parte di un avversario), l'attaccante può leggere i tuoi contenuti e impersonarti. Mitighiamo questo con blocchi biometrici a livello di dispositivo e timeout di sessione brevi, ma non possiamo prevenirlo completamente.

02

Passphrase debole

La tua chiave privata è derivata sul tuo dispositivo dalla tua passphrase. Una passphrase debole (es. "123456") rende fattibile la forza bruta. Imponiamo una lunghezza minima della passphrase, ma la scelta della passphrase rimane tua.

03

Metadati

Minimizziamo i metadati che il server vede (identificatori opachi, tempi a bucket) ma non li eliminiamo. La protezione completa dei metadati è un obiettivo ingegneristico a lungo termine, non una funzionalità attuale.

03 Key points

Come verificare le nostre affermazioni.

  1. 01

    Leggi il whitepaper

    Il whitepaper documenta lo stack crittografico, il modello di minaccia e le scelte architetturali. È la fonte di verità per qualsiasi affermazione di sicurezza fatta su questo sito.

  2. 02

    Ispeziona il client

    Il client UltimaOS gira interamente nel tuo browser — puoi ispezionare il codice crittografico, la ricetta di derivazione delle chiavi e il livello di archiviazione direttamente negli strumenti di sviluppo del tuo browser. Non spediamo ciò che non possiamo mostrare.

  3. 03

    Conduci un test di penetrazione

    I clienti enterprise sono invitati a commissionare un test di penetrazione indipendente del loro workspace. Forniamo ambienti di test, documentazione del modello di minaccia e contatto ingegneristico per la durata dell'impegno.

05 Frequently asked

Domande sulla sicurezza.

Dove posso segnalare un problema di sicurezza?

Short answer

Scrivi a patrick@UltimaOS.com. Per divulgazioni sensibili, usa la nostra chiave PGP (impronta disponibile sulla stessa pagina). Ci impegniamo a riconoscere entro 24 ore e a fare triage entro 72 ore.

UltimaOS è stato verificato in modo indipendente?

Short answer

Non da una terza parte commissionata. Lo stack crittografico (ML-DSA-65, ML-KEM-768, XChaCha20-Poly1305, HKDF-SHA256) è costruito su primitivi standardizzati NIST e librerie ampiamente usate e revisionate dalla community, quindi gli algoritmi stessi sono aperti a scrutinio. Il client arriva nel tuo browser come una standard app a pagina singola, quindi la sua implementazione può essere ispezionata direttamente negli strumenti di sviluppo; il backend è proprietario.

Qual è la tua politica di divulgazione responsabile?

Short answer

Seguiamo la divulgazione coordinata. Segnala una vulnerabilità a patrick@UltimaOS.com; facciamo triage entro 72 ore e miriamo a spedire una correzione entro 30 giorni per problemi critici. Accreditiamo i ricercatori che segnalano problemi validi.

Cosa succede se UltimaOS viene acquisita?

Short answer

L'architettura crittografica non dipende da una singola azienda. Se UltimaOS cessasse di esistere, i blob cifrati che i tuoi dispositivi contengono rimarrebbero leggibili dalla tua chiave privata, per sempre. Il servizio operativo cesserebbe; i dati no.

Gratis per sempre

Gratuito per privati e famiglie. Per sempre.

Niente pubblicità, niente data mining, nessun timer di prova. Gli account individuali e familiari sono gratuiti — per sempre. Le organizzazioni pagano per posto, ed è ciò che lo finanzia.

Richiedi il tuo account Solo su invito mentre scaliamo