Zum Inhalt springen
00 Sicherheit

Sicherheit

Überprüfbare Post-Quanten-Architektur.

01 Overview

Wogegen wir schützen.

01

Netzwerkangreifer

Jede Nutzlast wird in Ihrem Browser verschlüsselt, bevor sie Ihr Gerät verlässt. Die Transportschicht (TLS) und die Anwendungsschicht (XChaCha20-Poly1305) sind beide authentifiziert. Der Server kann Ihre Inhalte nicht lesen.

02

Serverkompromittierung

Der Server speichert nur Chiffrate und öffentliche Schlüssel. Eine Serverkompromittierung ergibt verschlüsselte Blobs, die ohne die aus Ihrer Passphrase abgeleiteten privaten Schlüssel nutzlos sind.

03

Zukünftige Quantenangreifer

Alle Authentifizierung und Schlüsselaustausch verwenden NIST-standardisierte Post-Quanten-Primitive (ML-DSA-65, ML-KEM-768). Dies vereitelt "Jetzt speichern, später entschlüsseln"-Angriffe durch zukünftige Quantencomputer.

04

Staatlicher Zwang

UltimaOS wird in der EU entwickelt und betrieben, auf EU-Infrastruktur. Der US CLOUD Act findet keine Anwendung. Nach EU-Recht können wir nur zur Offenlegung von Inhalten gezwungen werden, auf die wir technisch zugreifen können — und das ist keiner.

02 Details

Wogegen wir nicht schützen.

01

Ein kompromittiertes Gerät

Wenn Ihr Gerät kompromittiert ist (Malware, Keylogger, physischer Zugriff durch einen Angreifer), kann der Angreifer Ihre Inhalte lesen und sich als Sie ausgeben. Wir mildern dies mit biometrischen Sperren auf Geräteebene und kurzen Sitzungs-Timeouts, aber wir können es nicht vollständig verhindern.

02

Eine schwache Passphrase

Ihr privater Schlüssel wird auf Ihrem Gerät aus Ihrer Passphrase abgeleitet. Eine schwache Passphrase (z. B. "123456") macht Brute-Force machbar. Wir erzwingen eine Mindestlänge der Passphrase, aber die Wahl der Passphrase bleibt Ihnen überlassen.

03

Metadaten

Wir minimieren die Metadaten, die der Server sieht (undurchsichtige Identifikatoren, gebündelte Zeitangaben), aber wir eliminieren sie nicht. Vollständiger Metadatenschutz ist ein langfristiges technisches Ziel, kein aktuelles Feature.

03 Key points

So überprüfen Sie unsere Behauptungen.

  1. 01

    Lesen Sie das Whitepaper

    Das Whitepaper dokumentiert den kryptografischen Stack, das Bedrohungsmodell und die architektonischen Entscheidungen. Es ist die Quelle der Wahrheit für jede Sicherheitsbehauptung auf dieser Website.

  2. 02

    Überprüfen Sie den Client

    Der UltimaOS-Client läuft vollständig in Ihrem Browser — Sie können den kryptografischen Code, das Schlüsselableitungsrezept und die Speicherschicht direkt in den Entwicklertools Ihres Browsers einsehen. Wir liefern nicht, was wir nicht zeigen können.

  3. 03

    Führen Sie einen Penetrationstest durch

    Unternehmenskunden können gerne einen unabhängigen Penetrationstest ihres Arbeitsbereichs in Auftrag geben. Wir stellen Testumgebungen, Bedrohungsmodell-Dokumentation und technischen Kontakt für die Dauer des Engagements bereit.

05 Frequently asked

Sicherheitsfragen.

Wo kann ich ein Sicherheitsproblem melden?

Short answer

E-Mail an patrick@UltimaOS.com. Für sensible Offenlegungen verwenden Sie unseren PGP-Schlüssel (Fingerabdruck auf derselben Seite verfügbar). Wir verpflichten uns, innerhalb von 24 Stunden zu bestätigen und innerhalb von 72 Stunden zu priorisieren.

Wurde UltimaOS unabhängig geprüft?

Short answer

Nicht durch einen beauftragten Dritten. Der kryptografische Stack (ML-DSA-65, ML-KEM-768, XChaCha20-Poly1305, HKDF-SHA256) basiert auf NIST-standardisierten Primitiven und weit verbreiteten, von der Community überprüften Bibliotheken, sodass die Algorithmen selbst offen für Prüfung sind. Der Client wird als Standard-Single-Page-App an Ihren Browser ausgeliefert, sodass seine Implementierung direkt in den Entwicklertools eingesehen werden kann; das Backend ist proprietär.

Was ist Ihre Richtlinie zur verantwortungsvollen Offenlegung?

Short answer

Wir folgen koordinierter Offenlegung. Melden Sie eine Schwachstelle an patrick@UltimaOS.com; wir priorisieren innerhalb von 72 Stunden und streben an, einen Fix innerhalb von 30 Tagen für kritische Probleme zu liefern. Wir würdigen Forscher, die gültige Probleme melden.

Was passiert, wenn UltimaOS übernommen wird?

Short answer

Die kryptografische Architektur hängt nicht von einem einzelnen Unternehmen ab. Wenn UltimaOS aufhören würde zu existieren, blieben die verschlüsselten Blobs, die Ihre Geräte halten, für immer mit Ihrem privaten Schlüssel lesbar. Der operative Dienst würde enden; die Daten nicht.

Für immer kostenlos

Kostenlos für Einzelpersonen und Familien. Für immer.

Keine Werbung, kein Daten-Mining, keine Testuhr. Einzel- und Familienkonten sind dauerhaft kostenlos. Organisationen zahlen pro Sitzplatz, und das finanziert es.

Konto anfordern Nur auf Einladung, während wir skalieren