Aller au contenu
00 Sécurité

Sécurité

Architecture post-quantique vérifiable.

01 Overview

Ce contre quoi nous protégeons.

01

Adversaires réseau

Chaque charge utile est chiffrée dans votre navigateur avant de quitter votre appareil. La couche de transport (TLS) et la couche applicative (XChaCha20-Poly1305) sont toutes deux authentifiées. Le serveur ne peut pas lire votre contenu.

02

Compromission du serveur

Le serveur ne stocke que des chiffrés et des clés publiques. Une compromission du serveur donne des blobs chiffrés inutiles sans les clés privées dérivées de votre phrase de passe.

03

Futurs adversaires quantiques

Toute l'authentification et l'échange de clés utilisent des primitives post-quantique normalisées par NIST (ML-DSA-65, ML-KEM-768). Cela contrecarre les attaques « stocker maintenant, déchiffrer plus tard » par de futurs ordinateurs quantiques.

04

Contrainte gouvernementale

UltimaOS est conçu et exploité dans l'Union européenne, sur une infrastructure de l'UE. La loi américaine CLOUD Act ne s'applique pas. En vertu du droit de l'UE, nous ne pouvons être contraints de divulguer que le contenu auquel nous avons techniquement accès — c'est-à-dire aucun.

02 Details

Ce contre quoi nous ne protégeons pas.

01

Un appareil compromis

Si votre appareil est compromis (logiciel malveillant, enregistreur de frappe, accès physique par un adversaire), l'attaquant peut lire votre contenu et usurper votre identité. Nous atténuons cela avec des verrous biométriques au niveau de l'appareil et des délais d'expiration de session courts, mais nous ne pouvons pas l'empêcher complètement.

02

Une phrase de passe faible

Votre clé privée est dérivée sur votre appareil à partir de votre phrase de passe. Une phrase de passe faible (par exemple « 123456 ») rend la force brute réalisable. Nous imposons une longueur minimale de phrase de passe, mais le choix de la phrase de passe reste le vôtre.

03

Métadonnées

Nous minimisons les métadonnées que le serveur voit (identifiants opaques, horodatage groupé) mais nous ne les éliminons pas. La protection complète des métadonnées est un objectif d'ingénierie à long terme, pas une fonctionnalité actuelle.

03 Key points

Comment vérifier nos affirmations.

  1. 01

    Lire le livre blanc

    Le livre blanc documente la pile chiffrographique, le modèle de menace et les choix architecturaux. C'est la source de vérité pour toute affirmation de sécurité faite sur ce site.

  2. 02

    Inspecter le client

    Le client UltimaOS s'exécute entièrement dans votre navigateur — vous pouvez inspecter le code chiffrographique, la recette de dérivation de clé et la couche de stockage directement dans les outils de développement de votre navigateur. Nous ne livrons pas ce que nous ne pouvons pas montrer.

  3. 03

    Effectuer un test d'intrusion

    Les clients entreprises sont invités à commander un test d'intrusion indépendant de leur espace de travail. Nous fournissons des environnements de test, la documentation du modèle de menace et un contact d'ingénierie pour la durée de l'engagement.

05 Frequently asked

Questions de sécurité.

Où puis-je signaler un problème de sécurité ?

Short answer

Envoyez un e-mail à patrick@UltimaOS.com. Pour les divulgations sensibles, utilisez notre clé PGP (empreinte disponible sur la même page). Nous nous engageons à accuser réception sous 24 heures et à trier sous 72 heures.

UltimaOS a-t-il été audité indépendamment ?

Short answer

Pas par un tiers mandaté. La pile chiffrographique (ML-DSA-65, ML-KEM-768, XChaCha20-Poly1305, HKDF-SHA256) est construite sur des primitives normalisées par NIST et des bibliothèques largement utilisées et examinées par la communauté, de sorte que les algorithmes eux-mêmes sont ouverts à l'examen. Le client est livré à votre navigateur sous forme d'application à page unique standard, de sorte que son implémentation peut être inspectée directement dans les outils de développement ; le backend est propriétaire.

Quelle est votre politique de divulgation responsable ?

Short answer

Nous suivons une divulgation coordonnée. Signalez une vulnérabilité à patrick@UltimaOS.com ; nous trions sous 72 heures et visons à publier un correctif sous 30 jours pour les problèmes critiques. Nous créditons les chercheurs qui signalent des problèmes valides.

Que se passe-t-il si UltimaOS est acquis ?

Short answer

L'architecture chiffrographique ne dépend d'aucune entreprise unique. Si UltimaOS cessait d'exister, les blobs chiffrés que vos appareils détiennent resteraient lisibles par votre clé privée, pour toujours. Le service opérationnel cesserait ; les données ne le seraient pas.

Gratuit pour toujours

Gratuit pour les particuliers et les familles. Pour toujours.

Pas de publicité, pas d'exploration de données, pas de compte à rebours. Les comptes individuels et familiaux sont gratuits — définitivement. Les organisations paient par siège, et c'est ce qui finance le service.

Demandez votre compte Sur invitation uniquement pendant que nous montons en charge