Saltar al contenido
00 Seguridad

Seguridad

Arquitectura poscuántico verificable.

01 Overview

Contra qué protegemos.

01

Adversarios de red

Cada carga útil se cifra en tu navegador antes de salir de tu dispositivo. La capa de transporte (TLS) y la capa de aplicación (XChaCha20-Poly1305) están autenticadas. El servidor no puede leer tu contenido.

02

Compromiso del servidor

El servidor solo almacena textos cifrados y claves públicas. Un compromiso del servidor produce blobs cifrados que son inútiles sin las claves privadas derivadas de tu frase de contraseña.

03

Futuros adversarios cuánticos

Toda la autenticación y el intercambio de claves utilizan primitivos poscuántico estandarizados por NIST (ML-DSA-65, ML-KEM-768). Esto derrota los ataques de "almacenar ahora, descifrar después" por futuros ordenadores cuánticos.

04

Coacción gubernamental

UltimaOS está desarrollado y operado en la Unión Europea, sobre infraestructura de la UE. La Ley CLOUD de EE. UU. no se aplica. Según la legislación de la UE, solo se nos puede obligar a revelar contenido al que tengamos acceso técnico, que es ninguno.

02 Details

Contra qué no protegemos.

01

Un dispositivo comprometido

Si tu dispositivo está comprometido (malware, keylogger, acceso físico de un adversario), el atacante puede leer tu contenido y suplantarte. Mitigamos esto con bloqueos biométricos a nivel de dispositivo y tiempos de espera de sesión cortos, pero no podemos prevenirlo por completo.

02

Una frase de contraseña débil

Tu clave privada se deriva en tu dispositivo a partir de tu frase de contraseña. Una frase de contraseña débil (por ejemplo, "123456") hace factible la fuerza bruta. Exigimos una longitud mínima de frase de contraseña, pero la elección de la frase sigue siendo tuya.

03

Metadatos

Minimizamos los metadatos que ve el servidor (identificadores opacos, tiempos agrupados), pero no los eliminamos. La protección completa de metadatos es un objetivo de ingeniería a largo plazo, no una característica actual.

03 Key points

Cómo verificar nuestras afirmaciones.

  1. 01

    Lee el documento técnico

    El documento técnico documenta la pila criptográfica, el modelo de amenazas y las decisiones arquitectónicas. Es la fuente de verdad para cualquier afirmación de seguridad hecha en este sitio.

  2. 02

    Inspecciona el cliente

    El cliente UltimaOS se ejecuta completamente en tu navegador: puedes inspeccionar el código criptográfico, la receta de derivación de claves y la capa de almacenamiento directamente en las herramientas de desarrollo de tu navegador. No enviamos lo que no podemos mostrar.

  3. 03

    Realiza una prueba de penetración

    Los clientes empresariales pueden encargar una prueba de penetración independiente de su espacio de trabajo. Proporcionamos entornos de prueba, documentación del modelo de amenazas y contacto de ingeniería durante la duración del compromiso.

05 Frequently asked

Preguntas de seguridad.

¿Dónde puedo informar de un problema de seguridad?

Short answer

Envía un correo a patrick@UltimaOS.com. Para divulgaciones sensibles, usa nuestra clave PGP (la huella está disponible en la misma página). Nos comprometemos a acusar recibo en 24 horas y a clasificar en 72 horas.

¿Ha sido UltimaOS auditado de forma independiente?

Short answer

No por un tercero encargado. La pila criptográfica (ML-DSA-65, ML-KEM-768, XChaCha20-Poly1305, HKDF-SHA256) se basa en primitivos estandarizados por NIST y en bibliotecas ampliamente utilizadas y revisadas por la comunidad, por lo que los algoritmos en sí están abiertos al escrutinio. El cliente llega a tu navegador como una aplicación estándar de una sola página, por lo que su implementación puede inspeccionarse directamente en las herramientas de desarrollo; el backend es propietario.

¿Cuál es su política de divulgación responsable?

Short answer

Seguimos la divulgación coordinada. Informa de una vulnerabilidad a patrick@UltimaOS.com; clasificamos en 72 horas y pretendemos enviar una corrección en 30 días para problemas críticos. Damos crédito a los investigadores que informan de problemas válidos.

¿Qué ocurre si UltimaOS es adquirido?

Short answer

La arquitectura criptográfica no depende de ninguna empresa individual. Si UltimaOS dejara de existir, los blobs cifrados que tus dispositivos contienen seguirían siendo legibles con tu clave privada, para siempre. El servicio operativo cesaría; los datos no.

Gratis para siempre

Gratis para individuos y familias. Para siempre.

Sin anuncios, sin minería de datos, sin cuenta atrás de prueba. Las cuentas para particulares y familias son gratuitas, de forma permanente. Las organizaciones pagan por asiento, y eso es lo que lo financia.

Solicita tu cuenta Solo con invitación mientras escalamos