Przejdź do treści
00 Inżynieria

Inżynieria

Kryptografia postkwantowy. Architektura zero-knowledge.

01 Overview

Stos kryptograficzny.

01

ML-DSA-65 (FIPS 204)

Podpisy cyfrowe. Oparte na kratach, znormalizowane przez NIST w sierpniu 2024. Używane do uwierzytelniania, poświadczeń tożsamości i podpisów potwierdzenia odbioru kluczy.

02

ML-KEM-768 (FIPS 203)

Hermetyzacja klucza. Oparta na kratach, znormalizowana przez NIST w sierpniu 2024. Używana do ustanawiania świeżych symetrycznych kluczy sesyjnych dla każdej interakcji peer-to-peer.

03

XChaCha20-Poly1305 (RFC 8439)

Uwierzytelnione szyfrowanie symetryczne. Klucz 256-bitowy, nonce 192-bitowy, MAC Poly1305. Używane dla każdego zaszyfrowanego ładunku — czatu, poczty, plików, notatek, dokumentów i arkuszy kalkulacyjnych.

04

HKDF-SHA256

HKDF-SHA256 do wyprowadzania kluczy. Prymitywy zgodne z najlepszymi praktykami branżowymi.

02 Details

Architektura.

01

Serwer zero-knowledge

Serwer przechowuje wyłącznie szyfrogramy i klucze publiczne. Brak klucza głównego, brak escrow, brak backdoora. nie możemy odczytać twoich danych — z architektury, nie z obietnicy.

02

Szyfrowanie end-to-end w przeglądarce

Szyfrowanie działa w zweryfikowanych bibliotekach TypeScript — @noble/postkwantowy dla ML-DSA-65 i ML-KEM-768 — wewnątrz Twojej karty przeglądarki: ten sam kod, który możesz przeczytać w narzędziach deweloperskich. WebAssembly jest wspierany jako typ zasobu do renderowania PDF i dla aplikacji Studio tworzonych przez najemców; nie jest częścią stosu kryptograficznego. Tekst jawny istnieje tylko w pamięci karty. Po zamknięciu karty tekst jawny znika.

03

Synchronizacja na wielu urządzeniach, jeden prywatny klucz

Twój prywatny klucz jest wyprowadzany na Twoim urządzeniu z sekretów, które kontrolujesz tylko Ty. Każde urządzenie, na którym się logujesz, wyprowadza ten sam klucz lokalnie i może odszyfrować Twoją historię.

04

Odzyskiwanie społecznościowe 3 z 5

Straciłeś zarówno urządzenie, jak i hasło? Trzech z pięciu wyznaczonych powierników może wspólnie wygenerować Twój prywatny klucz. Żaden centralny organ nie może złamać tego schematu.

03 Key points

Operacje.

  1. 01

    Infrastruktura tylko w UE

    Wszystkie dane są przechowywane w centrach danych UE działających pod jurysdykcją UE. Brak replikacji poza UE, brak CDN w USA, brak kopii zapasowych u dostawców hyperscale poza UE.

  2. 02

    Możliwy do zbadania klient

    Klient UltimaOS działa w Twojej przeglądarce na algorytmach znormalizowanych przez NIST, które możesz zweryfikować względem publicznych specyfikacji, i jest dostarczany jako standardowa aplikacja single-page, której kod kryptograficzny, przechowywanie i synchronizację można zbadać w narzędziach deweloperskich. To możliwość zbadania, a nie mechaniczna weryfikacja: odtwarzalne kompilacje i podpisane manifesty kompilacji są w planie rozwoju. Backend jest zastrzeżony; możesz badać jego zachowanie z poziomu uOS, gdzie uAI odpowiada na pytania na jego temat.

  3. 03

    Raport przejrzystości

    Opublikujemy raport przejrzystości, gdy będzie co raportować — otrzymane żądania rządowe, naszą odpowiedź i sposób ich obsługi.

05 Frequently asked

Pytania dotyczące inżynierii.

Czy mogę zbadać kod klienta UltimaOS?

Short answer

Klient, tak — jest dostarczany do Twojej przeglądarki jako standardowa aplikacja single-page, więc jego kod kryptograficzny, warstwę przechowywania i protokół synchronizacji można zbadać w narzędziach deweloperskich. Opisujemy to jako możliwe do zbadania, a nie zweryfikowane: dostarczane pakiety są artefaktami kompilacji, a odtwarzalne kompilacje z podpisanymi manifestami są w planie rozwoju, aby zamknąć tę lukę. Backend jest zastrzeżony i niepublikowany — możesz badać jego zachowanie z poziomu uOS, gdzie uAI odpowiada na pytania na jego temat.

Jak zgłosić lukę w zabezpieczeniach?

Short answer

Napisz na adres patrick@UltimaOS.com. W przypadku wrażliwych informacji zaszyfruj wiadomość PGP. Potwierdzamy otrzymanie w ciągu 24 godzin i triaż w ciągu 72 godzin. Szczegóły znajdziesz w polityce ujawniania luk.

Czy UltimaOS oferuje publiczne API?

Short answer

UltimaOS obecnie nie publikuje publicznego API ani SDK. W ramach produktu uAI łączy się z wybranym dostawcą AI przy użyciu Twojego własnego klucza API, który pozostaje na Twoim urządzeniu.

Czy publikujecie publiczny plan rozwoju?

Short answer

Tak. Aktualny plan rozwoju jest udokumentowany na tej stronie w sekcji „wkrótce”. Klienci i potencjalni klienci korporacyjni otrzymują dostęp do bardziej szczegółowego wewnętrznego planu rozwoju.

Wolny na zawsze

Wolny dla osób i rodzin. Na zawsze.

Żadnych reklam, danych, czasu próbnego. Konta indywidualne i rodzinne są bezpłatne - na stałe. Organizacje płacą za miejsce i to je finansuje.

Poproś o konto Invite - tylko podczas skalowania