Autenticazione senza password
L'identità è legata alle tue chiavi di crittografia, non a una password. nessun database di password da divulgare. La firma ML-DSA-65 su una sfida emessa dal server è il passo di autenticazione.
Identità, recupero e audit
L'identità è legata alle tue chiavi di crittografia, non a una password. nessun database di password da divulgare. La firma ML-DSA-65 su una sfida emessa dal server è il passo di autenticazione.
Se perdi sia il dispositivo che la passphrase, puoi comunque recuperare la tua cronologia crittografata, a condizione che tre dei tuoi cinque fiduciari designati cooperino. Nessuna autorità centrale può violare lo schema.
Ogni autenticazione, ogni rotazione delle chiavi, ogni tentativo di recupero viene registrato nel tuo flusso di audit crittografato. Puoi ispezionare il tuo registro di audit; solo tu puoi farlo.
I contenuti in Account sono dentro la busta crittografato end-to-end: vengono cifrati nel tuo browser prima di essere trasmessi e il server conserva testi cifrati per i quali non ha alcuna chiave.
Tutta l'autenticazione e lo scambio di chiavi utilizza firme ML-DSA-65 (FIPS 204) e incapsulamento delle chiavi ML-KEM-768 (FIPS 203) standardizzati NIST. Non c'è RSA, nessuna curva ellittica, nessuna crittografia solo classica nel percorso di autenticazione. Sconfigge gli attacchi di tipo store-now-decrypt-later.
Ogni payload viene cifrato nel tuo browser utilizzando XChaCha20-Poly1305 (RFC 8439) con un nonce a 192 bit e un tag di autenticazione Poly1305. Il testo in chiaro esiste solo nella memoria della scheda. Quando chiudi la scheda, il testo in chiaro è sparito.
Per i contenuti di Account, il server conserva solo testi cifrati e chiavi pubbliche. Non può decifrare i tuoi dati — per architettura, non per promessa: non c'è backdoor, nessuna chiave master e nessun key escrow, perché nessuna chiave che potrebbe aprirli raggiunge mai il server.
Le tue chiavi private vengono derivate nel tuo browser da tre segreti che solo tu controlli e sono mantenute in memoria solo per la sessione — mai scritte nello storage del browser, mai inviate al server. Un nuovo dispositivo deriva le stesse chiavi localmente dagli stessi tre segreti.
UltimaOS funziona in qualsiasi browser moderno — Chrome, Firefox, Safari, Edge. Niente da installare. Accedi reinserendo i tre segreti da cui derivano le tue chiavi e le stesse chiavi vengono ricostruite localmente su qualsiasi dispositivo tu stia usando.
Inviare un messaggio, caricare un file, scrivere una nota — il contenuto viene cifrato con XChaCha20-Poly1305 e autenticato con una firma ML-DSA-65 prima che qualsiasi byte attraversi il confine di rete.
Il server conserva un blob opaco per il quale non ha alcuna chiave. Quando apri Account, questi blob vengono trasmessi al tuo dispositivo, decifrati localmente e visualizzati. Il testo in chiaro esiste solo nella tua scheda.
Qualsiasi modifica apporti viene caricata e raccolta da ogni altro dispositivo su cui hai effettuato l'accesso, quindi Account appare uguale ovunque lo apri.
Account è la superficie di accesso unico per Chat. Esci da Account e tutte le app si disconnettono.
La posta si autentica con la stessa chiave Account. La passphrase non lascia mai il dispositivo.
Files, Account e recupero usano tutti la stessa chiave privata. Perdi il dispositivo, recupera con 3-di-5.
Il provider AI e la configurazione per slot vivono in Account. Le impostazioni AI specifiche dell'app sovrascrivono i valori predefiniti.
UltimaOS funziona in Chrome, Firefox, Safari e Edge. Niente da installare. Accedi con la tua passphrase per derivare la tua chiave privata localmente.
Il launcher mostra tutte le app. Account è lì con la sua anteprima video in capsula. Clicca per aprire.
Account funziona da solo, ma brilla quando è combinato con il resto delle app UltimaOS. Stessa identità, stesso spazio di lavoro, un unico posto per lavorare.
Short answer
Sì. Tutti i contenuti in Account vengono cifrati nel tuo browser utilizzando XChaCha20-Poly1305 con una chiave nuova per ogni elemento. Il server UltimaOS conserva solo testi cifrati e chiavi pubbliche — non può decifrare i tuoi dati, non importa chi lo chieda.
Short answer
Account usa lo stesso stack post-quantistico di ogni altra app UltimaOS: ML-DSA-65 (FIPS 204) per l'autenticazione, ML-KEM-768 (FIPS 203) per l'incapsulamento delle chiavi, XChaCha20-Poly1305 (RFC 8439) per la crittografia simmetrica e HKDF-SHA256 per la derivazione delle chiavi.
Short answer
Sì. Accedi su qualsiasi dispositivo reinserendo i tuoi tre segreti e le stesse chiavi vengono derivate localmente, quindi i tuoi contenuti Account ti seguono. Le modifiche si sincronizzano in tempo reale su tutti i dispositivi con accesso.
Short answer
Sì. UltimaOS è realizzato e operato nell'Unione europea da un'azienda dell'UE. L'architettura è conforme a GDPR per progettazione — dati crittografati, infrastruttura solo UE, nessuna esposizione al CLOUD Act statunitense, nessuna pubblicità, nessun tracker di terze parti. Vedi la pagina GDPR per il dettaglio completo.
Short answer
UltimaOS è gratuito per individui e famiglie — permanentemente, non come prova. Le organizzazioni pagano per posto una volta terminato l'accesso anticipato, ed è ciò che finanzia gli account gratuiti. Non c'è alcun componente aggiuntivo per app.
Short answer
Sì. UltimaOS supporta l'esportazione crittografata di tutti i tuoi contenuti per backup e portabilità. L'esportazione è cifrata con una chiave che controlli tu; puoi conservarla sulla tua infrastruttura o in un backup personale crittografato.
Short answer
Account usa uno schema di recupero sociale 3-di-5. Se hai designato cinque fiduciari di recupero (tipicamente contatti stretti o te stesso su più dispositivi), tre di loro possono rigenerare cooperativamente la tua chiave privata. Nessuna autorità centrale può violare lo schema.
Short answer
No — per progettazione. La passphrase è l'unica cosa che deriva la tua chiave privata. Se vuoi un accesso più rapido su un dispositivo personale, puoi abilitare lo sblocco biometrico a livello di dispositivo, che comunque limita l'accesso allo stesso materiale chiave.
Niente pubblicità, niente data mining, nessun timer di prova. Gli account individuali e familiari sono gratuiti — per sempre. Le organizzazioni pagano per posto, ed è ciò che lo finanzia.