Netzwerkgegner
Jede Nutzlast wird in Ihrem Browser verschlüsselt, bevor sie Ihr Gerät verlässt. Die Transportschicht (TLS) und die Anwendungsschicht (XChaCha20-Poly1305) sind beide authentifiziert. Der Server kann Ihre Inhalte nicht lesen.
Nachprüfbare Post-Quanten-Architektur.
Jede Nutzlast wird in Ihrem Browser verschlüsselt, bevor sie Ihr Gerät verlässt. Die Transportschicht (TLS) und die Anwendungsschicht (XChaCha20-Poly1305) sind beide authentifiziert. Der Server kann Ihre Inhalte nicht lesen.
Der Server speichert nur Geheimtext und öffentliche Schlüssel. Ein Server-Kompromiss liefert verschlüsselte Blobs, die ohne die privaten Schlüssel aus Ihrer Passphrase nutzlos sind.
Alle Authentifizierungs-und Schlüsselaustausche verwenden NIST-standardisierte Post-Quanten-Primitive (ML-DSA-65, ML-KEM-768). Dies besiegt "store now, decrypt later" Angriffe von zukünftigen Quantencomputern.
UltimaOS wird in der EU auf EU-Infrastruktur gebaut und betrieben. Der US CLOUD Act gilt nicht. Nach EU-Recht können wir nur gezwungen werden, Inhalte offenzulegen, zu denen wir technischen Zugang haben – was keines ist.
Wenn Ihr Gerät kompromittiert ist (Malware, Keylogger, physischer Zugriff durch einen Gegner), kann der Angreifer Ihre Inhalte lesen und sich als Sie ausgeben. Wir mildern dies mit biometrischen Sperren auf Geräteebene und kurzen Sitzungszeiten ab, können es jedoch nicht vollständig verhindern.
Ihr privater Schlüssel wird auf Ihrem Gerät aus Ihrer Passphrase abgeleitet. Eine schwache Passphrase (z. B. "123456") macht Brute Force möglich. Wir erzwingen eine Mindestpassphrasenlänge, aber die Wahl der Passphrase bleibt Ihre.
Wir minimieren die Metadaten, die der Server sieht (undurchsichtige Identifikatoren, Bucketed Timing), aber wir beseitigen sie nicht. Vollständiger Metadatenschutz ist ein langfristiges Engineering-Ziel, kein aktuelles Feature.
Das Whitepaper dokumentiert den kryptographischen Stapel, das Bedrohungsmodell und die architektonischen Entscheidungen. Es ist die Quelle der Wahrheit für jeden Sicherheitsanspruch auf dieser Website.
Der UltimaOS-Client läuft vollständig in Ihrem Browser - Sie können den kryptographischen Code, das Schlüsselableitungsrezept und die Speicherschicht direkt in den Entwicklertools Ihres Browsers inspizieren. Wir versenden nicht, was wir nicht zeigen können.
Unternehmenskunden können gerne einen unabhängigen Penetrationstest ihres Arbeitsbereichs in Auftrag geben. Wir bieten Testumgebungen, Bedrohungsmodelldokumentation und technischen Kontakt für die Dauer des Engagements.
Short answer
E-Mail patrick@UltimaOS.com. Für sensible Offenlegungen verwenden Sie unseren PGP-Schlüssel (Fingerabdruck auf derselben Seite verfügbar). Wir verpflichten uns, innerhalb von 24 Stunden und Triage innerhalb von 72 Stunden zu bestätigen.
Short answer
Nicht von einem beauftragten Dritten. Der kryptographische Stack (ML-DSA-65, ML-KEM-768, XChaCha20-Poly1305, HKDF-SHA256) basiert auf NIST-standardisierten Primitiven und weit verbreiteten, von der Community überprüften Bibliotheken, so dass die Algorithmen selbst für eine Überprüfung offen sind. Der client wird als standard-single-page-app an ihren browser ausgeliefert, so dass seine implementierung direkt in entwicklertools überprüft werden kann; das backend ist proprietär.
Short answer
Wir folgen der koordinierten Offenlegung. Melden Sie eine Sicherheitsanfälligkeit an patrick@UltimaOS.com; wir triage innerhalb von 72 Stunden und zielen darauf ab, innerhalb von 30 Tagen einen Fix für kritische Probleme zu versenden. Wir schätzen Forscher, die gültige Probleme melden.
Short answer
Die kryptographische Architektur hängt nicht von einem einzelnen Unternehmen ab. Wenn UltimaOS nicht mehr existiert, bleiben die verschlüsselten Blobs, die Ihre Geräte halten, für immer durch Ihren privaten Schlüssel lesbar. Der Betriebsdienst würde aufhören; die Daten würden nicht.
Keine Werbung, kein Data Mining, keine Trial Clock. Privat-und Familienkonten sind kostenlos - dauerhaft. Organisationen zahlen pro Sitz, und das ist, was es finanziert.