00 Seguridad

Seguridad

Arquitectura post-quantum verificable.

01 Overview

Lo que protegemos.

01

Adversores de redes

Cada carga útil está cifrada en su navegador antes de que abandone su dispositivo. La capa de transporte (TLS) y la capa de aplicación (XChaCha20-Poly1305) se autentican. El servidor no puede leer su contenido.

02

Compromiso del servidor

El servidor sólo almacena cifertexto y claves públicas. Un compromiso servidor produce bloques cifrados que son inútiles sin las claves privadas derivadas de su contraseña.

03

Futuros adversarios cuánticos

Toda la autenticación y el intercambio clave utilizan primitivos posquantum estándar NIST (ML-DSA-65, ML-KEM-768). Esto derrota a “comerar ahora, descifrar más adelante” ataques por futuros ordenadores cuánticos.

04

Compulsión gubernamental

UltimaOS está construido y operado en la UE, en infraestructura de la UE. La Ley de CLOUD de los Estados Unidos no se aplica. En virtud de la legislación de la UE, sólo podemos verse obligados a divulgar contenidos a los que tenemos acceso técnico, lo que no es ninguno.

02 Details

Lo que no protegemos.

01

Un dispositivo comprometido

Si tu dispositivo está comprometido (malware, keylogger, acceso físico por un adversario), el atacante puede leer tu contenido e imitarte. Mitigamos esto con cerraduras biométricas a nivel de dispositivo y tiempos cortos de sesión, pero no podemos evitarlo completamente.

02

Una débil frase

Su llave privada se deriva en su dispositivo de su contraseña. Una contraseña débil (por ejemplo, “123456”) hace que la fuerza bruta sea factible. Hacemos cumplir una longitud mínima de la contraseña, pero la elección de la contraseña sigue siendo suya.

03

Metadatos

Minimizamos los metadatos que el servidor ve (identificadores opacos, tiempo de cubo) pero no lo eliminamos. La protección completa de metadatos es un objetivo de ingeniería a largo plazo, no una característica actual.

03 Key points

Cómo verificar nuestras reclamaciones.

  1. 01

    Lea el papel blanco

    El papel blanco documenta la pila criptográfica, el modelo de amenaza y las opciones arquitectónicas. Es la fuente de verdad para cualquier reclamación de seguridad hecha en este sitio.

  2. 02

    Inspeccione al cliente

    El cliente UltimaOS se ejecuta enteramente en su navegador: puede inspeccionar el código criptográfico, la receta de clave-derivación, y la capa de almacenamiento directamente en las herramientas de desarrollo de su navegador. No enviamos lo que no podemos mostrar.

  3. 03

    Realizar una prueba de penetración

    Los clientes empresariales son bienvenidos a realizar una prueba de penetración independiente de su espacio de trabajo. Proporcionamos entornos de prueba, documentación de modelo de amenaza, y contacto de ingeniería durante la duración del compromiso.

05 Frequently asked

Cuestiones de seguridad.

¿Dónde puedo reportar un problema de seguridad?

Short answer

Email patrick@UltimaOS.com. Para divulgaciones sensibles, utilice nuestra clave PGP (impresión de archivo disponible en la misma página). Nos comprometemos a reconocer dentro de 24 horas y recortar dentro de 72 horas.

¿UltimaOS ha sido auditado independientemente?

Short answer

No por un tercero encargado. La pila criptográfica (ML-DSA-65, ML-KEM-768, XChaCha20-Poly1305, HKDF-SHA256) está construida sobre primitivos estándar NIST y bibliotecas ampliamente utilizadas, revisadas por la comunidad, por lo que los algoritmos mismos están abiertos al escrutinio. El cliente envía a su navegador como una aplicación estándar de una sola página, por lo que su implementación puede ser inspeccionada directamente en herramientas de desarrollador; el backend es propietario.

¿Cuál es su política de divulgación responsable?

Short answer

Seguimos la divulgación coordinada. Informar de una vulnerabilidad a patrick@UltimaOS.com; recortamos dentro de 72 horas y buscamos enviar una solución dentro de 30 días para problemas críticos. Acreditamos a los investigadores que reportan problemas válidos.

¿Qué pasa si se adquiere UltimaOS?

Short answer

La arquitectura criptográfica no depende de ninguna empresa. Si UltimaOS deja de existir, los bloques cifrados que sostienen sus dispositivos permanecerían legibles por su llave privada, para siempre. El servicio operacional cesaría; los datos no.

Libre para siempre

Libre para individuos y familias. Para siempre.

Sin anuncios, sin minería de datos, sin reloj de prueba. Las cuentas individuales y familiares son libres, permanentemente. Las organizaciones pagan por asiento, y eso es lo que lo financia.

Solicitar su cuenta Únicamente mientras escalamos