Adversarios de red
Cada carga útil se cifra en tu navegador antes de salir de tu dispositivo. La capa de transporte (TLS) y la capa de aplicación (XChaCha20-Poly1305) están autenticadas. El servidor no puede leer tu contenido.
Arquitectura poscuántico verificable.
Cada carga útil se cifra en tu navegador antes de salir de tu dispositivo. La capa de transporte (TLS) y la capa de aplicación (XChaCha20-Poly1305) están autenticadas. El servidor no puede leer tu contenido.
El servidor solo almacena textos cifrados y claves públicas. Un compromiso del servidor produce blobs cifrados que son inútiles sin las claves privadas derivadas de tu frase de contraseña.
Toda la autenticación y el intercambio de claves utilizan primitivos poscuántico estandarizados por NIST (ML-DSA-65, ML-KEM-768). Esto derrota los ataques de "almacenar ahora, descifrar después" por futuros ordenadores cuánticos.
UltimaOS está desarrollado y operado en la Unión Europea, sobre infraestructura de la UE. La Ley CLOUD de EE. UU. no se aplica. Según la legislación de la UE, solo se nos puede obligar a revelar contenido al que tengamos acceso técnico, que es ninguno.
Si tu dispositivo está comprometido (malware, keylogger, acceso físico de un adversario), el atacante puede leer tu contenido y suplantarte. Mitigamos esto con bloqueos biométricos a nivel de dispositivo y tiempos de espera de sesión cortos, pero no podemos prevenirlo por completo.
Tu clave privada se deriva en tu dispositivo a partir de tu frase de contraseña. Una frase de contraseña débil (por ejemplo, "123456") hace factible la fuerza bruta. Exigimos una longitud mínima de frase de contraseña, pero la elección de la frase sigue siendo tuya.
Minimizamos los metadatos que ve el servidor (identificadores opacos, tiempos agrupados), pero no los eliminamos. La protección completa de metadatos es un objetivo de ingeniería a largo plazo, no una característica actual.
El documento técnico documenta la pila criptográfica, el modelo de amenazas y las decisiones arquitectónicas. Es la fuente de verdad para cualquier afirmación de seguridad hecha en este sitio.
El cliente UltimaOS se ejecuta completamente en tu navegador: puedes inspeccionar el código criptográfico, la receta de derivación de claves y la capa de almacenamiento directamente en las herramientas de desarrollo de tu navegador. No enviamos lo que no podemos mostrar.
Los clientes empresariales pueden encargar una prueba de penetración independiente de su espacio de trabajo. Proporcionamos entornos de prueba, documentación del modelo de amenazas y contacto de ingeniería durante la duración del compromiso.
Short answer
Envía un correo a patrick@UltimaOS.com. Para divulgaciones sensibles, usa nuestra clave PGP (la huella está disponible en la misma página). Nos comprometemos a acusar recibo en 24 horas y a clasificar en 72 horas.
Short answer
No por un tercero encargado. La pila criptográfica (ML-DSA-65, ML-KEM-768, XChaCha20-Poly1305, HKDF-SHA256) se basa en primitivos estandarizados por NIST y en bibliotecas ampliamente utilizadas y revisadas por la comunidad, por lo que los algoritmos en sí están abiertos al escrutinio. El cliente llega a tu navegador como una aplicación estándar de una sola página, por lo que su implementación puede inspeccionarse directamente en las herramientas de desarrollo; el backend es propietario.
Short answer
Seguimos la divulgación coordinada. Informa de una vulnerabilidad a patrick@UltimaOS.com; clasificamos en 72 horas y pretendemos enviar una corrección en 30 días para problemas críticos. Damos crédito a los investigadores que informan de problemas válidos.
Short answer
La arquitectura criptográfica no depende de ninguna empresa individual. Si UltimaOS dejara de existir, los blobs cifrados que tus dispositivos contienen seguirían siendo legibles con tu clave privada, para siempre. El servicio operativo cesaría; los datos no.
Sin anuncios, sin minería de datos, sin cuenta atrás de prueba. Las cuentas para particulares y familias son gratuitas, de forma permanente. Las organizaciones pagan por asiento, y eso es lo que lo financia.