00 Bezpieczeństwo

Bezpieczeństwo

Zweryfikowana architektura postkwantowa.

01 Overview

To, przed czym chronimy.

01

Przeciwnicy sieci

Każdy ładunek jest zaszyfrowany w przeglądarce przed opuszczeniem urządzenia. Warstwa transportowa (TLS) i warstwa aplikacyjna (XChaCha20-Poly1305) są uwierzytelnione. Serwer nie może odczytać zawartości.

02

Kompromis serwera

Serwer przechowuje tylko szyfr i klucze publiczne. Kompromis serwera przynosi zaszyfrowane bloby, które są bezużyteczne bez prywatnych kluczy pochodzących z passphrase.

03

Przyszłe przeciwniki kwantowe

Wszystkie uwierzytelnianie i wymiana kluczy używać NIST-standaryzowane postkwantowe prymitywy (ML-DSA-65, ML-KEM-768). To pokonuje "sklep teraz, odszyfrować później" ataki przyszłych komputerów kwantowych.

04

Wymóg rządowy

UltimaOS jest zbudowany i obsługiwany w UE, na infrastruktury UE. Ustawa US CLOUD nie ma zastosowania. Zgodnie z prawem UE możemy być zmuszeni jedynie do ujawniania treści, do których mamy techniczny dostęp - czyli do których nie mamy dostępu.

02 Details

Przed czym nie chronimy.

01

Uszkodzone urządzenie

Jeśli urządzenie jest zagrożone (złośliwe oprogramowanie, keylogger, fizyczny dostęp przez przeciwnika), napastnik może odczytać zawartość i podszywać się pod Ciebie. Łagodzimy to blokadą biometryczną na poziomie urządzeń i krótkimi przerwami w sesji, ale nie możemy w pełni temu zapobiec.

02

Słabe hasło

Twój prywatny klucz pochodzi z twojego hasła. Słaba passphraza (np. "123456") sprawia, że siła brutalna jest możliwa. Wymuszamy minimalną długość passphrase, ale wybór passphrase pozostaje twój.

03

Metadane

Minimalizujemy metadane, które widzi serwer (nieprzezroczyste identyfikatory, zapięty czas), ale nie eliminujemy go. Pełna ochrona metadanych to długoterminowy cel inżynieryjny, a nie aktualna funkcja.

03 Key points

Jak zweryfikować nasze roszczenia.

  1. 01

    Przeczytaj whitepaper

    Whitepaper dokumentuje stos kryptograficzny, model zagrożenia i wybory architektoniczne. To źródło prawdy dla wszelkich roszczeń o bezpieczeństwo na tej stronie.

  2. 02

    Sprawdź klienta

    Klient UltimaOS działa w całości w Twojej przeglądarce - możesz sprawdzić kod kryptograficzny, recepturę key-derivation oraz warstwę pamięci masowej bezpośrednio w narzędziach deweloperskich przeglądarki. Nie wysyłamy tego, czego nie możemy pokazać.

  3. 03

    Przeprowadzić test penetracji

    Klienci zapraszamy do zlecenia niezależnego testu penetracji ich miejsca pracy. Zapewniamy środowisko testowe, dokumentację modelową oraz kontakt inżynieryjny na czas trwania zaręczyn.

05 Frequently asked

Pytania o ochronę.

Gdzie mogę zgłosić sprawę bezpieczeństwa?

Short answer

Email patrick @ UltimaOS.com. Dla delikatnych informacji użyj naszego klucza PGP (odcisk palca dostępny na tej samej stronie). Potwierdzamy to w ciągu 24 godzin i w ciągu 72 godzin.

Czy UltimaOS został poddany niezależnemu audytowi?

Short answer

Nie przez zleconą osobę trzecią. Stos kryptograficzny (ML-DSA-65, ML-KEM-768, XChaCha20-Poly1305, HKDF-SHA256) zbudowany jest na znormalizowanych pierwotnych bibliotekach NIST i używanych przez społeczność, więc algorytmy są otwarte na kontrolę. Klient wysyła do przeglądarki jako standardowa aplikacja jednostronicowa, dzięki czemu jej implementacja może być bezpośrednio sprawdzana w narzędziach deweloperskich; backend jest zastrzeżony.

Jaka jest twoja odpowiedzialna polityka ujawniania informacji?

Short answer

Śledzimy skoordynowane ujawnianie informacji. Zgłoś wrażliwość na Patricka @ UltimaOS.com; triage w ciągu 72 godzin i mają na celu wysłanie poprawki w ciągu 30 dni w krytycznych sprawach. Jesteśmy badaczami, którzy zgłaszają ważne kwestie.

Co się stanie, jeśli nabyto UltimaOS?

Short answer

Architektura kryptograficzna nie zależy od żadnej firmy. Jeśli UltimaOS przestanie istnieć, zaszyfrowane bloby, które trzymasz, pozostaną do odczytania przez Twój prywatny klucz, na zawsze. Usługa operacyjna zostałaby przerwana, a dane nie.

Wolny na zawsze

Wolny dla osób i rodzin. Na zawsze.

Żadnych reklam, danych, czasu próbnego. Konta indywidualne i rodzinne są bezpłatne - na stałe. Organizacje płacą za miejsce i to je finansuje.

Poproś o konto Invite - tylko podczas skalowania