Netwerktegenstanders
Elke payload wordt in uw browser versleuteld voordat deze uw apparaat verlaat. Zowel de transportlaag (TLS) als de applicatielaag (XChaCha20-Poly1305) zijn geverifieerd. De server kan uw inhoud niet lezen.
Verifieerbare post-quantum architectuur.
Elke payload wordt in uw browser versleuteld voordat deze uw apparaat verlaat. Zowel de transportlaag (TLS) als de applicatielaag (XChaCha20-Poly1305) zijn geverifieerd. De server kan uw inhoud niet lezen.
De server slaat alleen cijfertekst en openbare sleutels op. Een servercompromis levert versleutelde blobs op die nutteloos zijn zonder de privésleutels die zijn afgeleid van uw wachtzin.
Alle authenticatie en sleuteluitwisseling gebruiken door NIST gestandaardiseerde post-quantum primitieven (ML-DSA-65, ML-KEM-768). Dit verslaat 'nu opslaan, later ontsleutelen'-aanvallen door toekomstige quantumcomputers.
UltimaOS is gebouwd en geëxploiteerd in de EU, op EU-infrastructuur. De Amerikaanse CLOUD Act is niet van toepassing. Onder EU-recht kunnen we alleen worden gedwongen om inhoud openbaar te maken waartoe we technische toegang hebben — en dat is geen.
Als uw apparaat is gecompromitteerd (malware, keylogger, fysieke toegang door een tegenstander), kan de aanvaller uw inhoud lezen en zich als u voordoen. We beperken dit met biometrische sloten op apparaatniveau en korte sessietime-outs, maar we kunnen het niet volledig voorkomen.
Uw privésleutel wordt op uw apparaat afgeleid van uw wachtzin. Een zwakke wachtzin (bijv. '123456') maakt brute force haalbaar. We handhaven een minimale wachtzinlengte, maar de keuze van de wachtzin blijft aan u.
We minimaliseren de metadata die de server ziet (opaque identifiers, gebuckete timing), maar we elimineren deze niet. Volledige metabescherming is een langetermijndoelstelling, geen huidige functie.
Het whitepaper documenteert de cryptografische stack, het dreigingsmodel en de architectuurkeuzes. Het is de bron van waarheid voor elke beveiligingsclaim op deze site.
De UltimaOS-client draait volledig in uw browser — u kunt de cryptografische code, het recept voor sleutelafleiding en de opslaglaag rechtstreeks in de ontwikkelaarstools van uw browser inspecteren. We leveren niet wat we niet kunnen tonen.
Zakelijke klanten kunnen een onafhankelijke penetratietest van hun werkruimte laten uitvoeren. We bieden testomgevingen, documentatie van het dreigingsmodel en technisch contact tijdens het engagement.
Short answer
E-mail patrick@UltimaOS.com. Voor gevoelige meldingen gebruikt u onze PGP-sleutel (vingerafdruk beschikbaar op dezelfde pagina). We verbinden ons ertoe om binnen 24 uur te bevestigen en binnen 72 uur te triageren.
Short answer
Niet door een ingehuurde derde partij. De cryptografische stack (ML-DSA-65, ML-KEM-768, XChaCha20-Poly1305, HKDF-SHA256) is gebouwd op door NIST gestandaardiseerde primitieven en veelgebruikte, door de community beoordeelde bibliotheken, dus de algoritmen zelf zijn open voor onderzoek. De client wordt als een standaard single-page app aan uw browser geleverd, dus de implementatie kan rechtstreeks in de ontwikkelaarstools worden geïnspecteerd; de backend is propriëtair.
Short answer
We volgen gecoördineerde openbaarmaking. Meld een kwetsbaarheid aan patrick@UltimaOS.com; we triageren binnen 72 uur en streven ernaar om binnen 30 dagen een oplossing te leveren voor kritieke problemen. We crediteren onderzoekers die geldige problemen melden.
Short answer
De cryptografische architectuur hangt niet af van één enkel bedrijf. Als UltimaOS zou ophouden te bestaan, zouden de versleutelde blobs op uw apparaten voor altijd leesbaar blijven met uw privésleutel. De operationele dienst zou ophouden; de gegevens niet.
Geen advertenties, geen datamining, geen proefklok. Individuele en gezinsaccounts zijn gratis permanent. Organisaties betalen per zetel en dat is wat ze financiert.