Clés en direct sur votre appareil
Vos clés privées sont générées sur votre appareil et ne le quittent jamais. Le serveur ne voit jamais votre clé privée, ne peut pas déchiffrer vos données, et ne peut pas être contraint de produire du texte clair.
La connaissance zéro par conception. Serveur stocke du chiffrement seulement.
Vos clés privées sont générées sur votre appareil et ne le quittent jamais. Le serveur ne voit jamais votre clé privée, ne peut pas déchiffrer vos données, et ne peut pas être contraint de produire du texte clair.
Les messages de discussion, le courrier, les fichiers, les notes, les tâches, les documents et les feuilles de calcul sont stockés sur le serveur sous forme de blobs chiffrés opaques. Les sauvegardes sont chiffrées. Les événements du calendrier et l'historique des conversations AI sont aujourd'hui lisibles par le serveur.
Si le serveur UltimaOS est compromis demain, l'attaquant a accès à des blobs et des métadonnées (qui parlent à qui, quand). Ils n'ont pas accès au contenu du message.
Chaque conversation, fichier et document à l'intérieur de l'enveloppe est chiffré avec une clé de session symétrique dérivée d'une encapsulation de clé ML-KEM-768, de sorte que pour ce contenu le serveur est une pipe stupide pour le chiffrement. Le calendrier et l'historique de l'IA sont les exceptions documentées.
Chaque conversation génère une nouvelle clé symétrique. Un compromis d'une clé de session révèle seulement que la conversation — jamais d'autres conversations ou les autres données de l'utilisateur.
Les fichiers sont chiffrés avec leur propre clé symétrique aléatoire, puis cette clé de fichier est encapsulée à chaque destinataire avec leur clé publique ML-KEM-768. La révocation d'un destinataire est un réenchiffrement, pas une suppression.
Lorsqu'un membre rejoint un groupe ou quitte un groupe, la clé symétrique du groupe est réencapitulée dans le nouveau groupe. Les anciens membres perdent l'accès; les nouveaux membres le gagnent sans briser le reste.
UltimaOS offre une récupération sociale optionnelle basée sur le partage secret Shamir, que vous avez vous-même configuré après votre inscription (3-de-5 par défaut, avec 2-de-3 et 4-de-7 presets): l'historique chiffré d'un membre peut être reconstruit avec la coopération de trois contacts de confiance. La récupération n'affaiblit pas la chiffrographie — elle utilise le partage secret sur les clés chiffrées de l'utilisateur.
Les administrateurs d'espace de travail ne peuvent pas lire de contenu chiffré. Ils peuvent supprimer les membres, modifier les rôles et accéder aux métadonnées de l'espace de travail, mais ils ne peuvent pas déchiffrer les messages ou les fichiers.
Une assignation ou une ordonnance du tribunal peut contraindre UltimaOS à remettre des blobs chiffrés. Les blobs chiffrés sont inutiles sans la clé privée de l'utilisateur, que UltimaOS ne possède pas.
Parce que le serveur ne peut pas voir le contenu, il ne peut pas modérer le contenu. UltimaOS s'appuie sur des rapports d'abus dirigés par l'utilisateur et une modération proactive de l'administration de l'espace de travail plutôt que sur la analyse de contenu côté serveur.
Les clients UltimaOS fonctionnent dans le navigateur, de sorte que leur code peut être inspecté directement. Les chercheurs peuvent suivre la mise en œuvre de E2EE de bout en bout — de la génération de clés au transport chiffré jusqu'au stockage local — dans le paquet livré. L'accès au serveur-source étendu pour les chercheurs nommés et les cabinets d'audit est accordé au cas par cas.
Short answer
Le chiffrement de bout en bout signifie que le contenu est chiffré sur le périphérique de l'expéditeur et ne peut être déchiffré que sur celui du destinataire — personne entre les deux, y compris le fournisseur qui le transporte, ne détient une clé qui l'ouvre. Le test pratique est simple: si le fournisseur peut vous montrer votre propre contenu après avoir perdu votre appareil sans vous fournir un secret, il n'était pas chiffré de bout en bout. Sur UltimaOS, chat, courrier, fichiers, notes, tâches, documents, tableurs et tableaux privés sont à l'intérieur de cette enveloppe ; les événements du calendrier et l'historique de conversation AI ne sont pas, et nous le disons sur leurs pages.
Short answer
Le contenu est chiffré sur le périphérique de l'expéditeur et déchiffré uniquement sur le destinataire, de sorte qu'aucun intermédiaire, y compris le fournisseur qui le transporte, ne détient jamais une clé qui l'ouvre.
Short answer
Le chiffrement de bout en bout (E2EE) est une architecture chiffrographique où les données sont chiffrées sur le périphérique de l'expéditeur et déchiffrées uniquement sur le périphérique du destinataire. Le fournisseur de services dans le milieu des magasins chiffre uniquement le texte et n'a aucune clé pour le déchiffrer (Autodéfense de la surveillance du FEP)
Short answer
C'est pas vrai. Le serveur stocke le chiffrement et les clés publiques des utilisateurs. Il n'a pas les clés privées nécessaires pour déchiffrer le contenu — il ne reçoit jamais de chiffrement.
Short answer
Aucun membre du personnel UltimaOS n'a la capacité technique de lire vos données chiffrées. Il n'y a pas de clé maîtresse, pas de porte dérobée, ni de mécanisme de dépassement. Cela peut être vérifié dans le code client, qui fonctionne dans votre navigateur.
Short answer
Oui. La conception chiffrographique est une connaissance zéro par rapport au serveur: le serveur n'a aucune information sur le contenu au-delà du chiffre opaque et des métadonnées minimales nécessaires à la livraison.
Short answer
Les algorithmes sont des spécifications publiques normalisées NIST que vous pouvez vérifier indépendamment. Le client expédie à votre navigateur comme une application standard d'une page unique, de sorte que le code qui fonctionne peut être inspecté directement dans les outils de développeur — inspectable aujourd'hui, avec signé reproductible construit sur la feuille de route pour le rendre mécaniquement vérifiable. Le moteur est propriétaire ; vous pouvez interroger son comportement depuis l'intérieur de uOS via uAI.
Short answer
L'historique de conversation AI n'est pas chiffré de bout en bout aujourd'hui : il est lisible côté serveur, car le serveur assemble le contexte du modèle. Lorsque vous choisissez un fournisseur externe, ce fournisseur traite également le contexte en clair au moment de l'inférence. Vous choisissez le moteur de modèle, et le contexte est envoyé par requête plutôt que stocké avec le fournisseur par nous.
Short answer
UltimaOS offre une récupération sociale optionnelle basée sur le partage secret Shamir, que vous vous avez configuré vous-même après votre inscription (3-de-5 par défaut, avec 2-de-3 et 4-de-7 préréglages). L'utilisateur désigne cinq contacts de confiance; tous trois peuvent reconstruire le matériel clé chiffré nécessaire pour accéder à l'historique de l'utilisateur sur un nouvel appareil. Aucun contact ne peut déchiffrer seul.
Pas de publicité, pas d'extraction de données, pas d'horloge d'essai. Les comptes individuels et familiaux sont gratuits — en permanence. Les organisations paient par siège, et c'est ce qui les finance.