Przejdź do treści
00 Bezpieczeństwo

Bezpieczeństwo

Weryfikowalna architektura postkwantowy.

01 Overview

Przed czym chronimy.

01

Adwersarze sieciowi

Każdy ładunek jest szyfrowany w Twojej przeglądarce, zanim opuści Twoje urządzenie. Warstwa transportowa (TLS) i warstwa aplikacji (XChaCha20-Poly1305) są uwierzytelnione. Serwer nie może odczytać Twoich treści.

02

Kompromitacja serwera

Serwer przechowuje wyłącznie szyfrogramy i klucze publiczne. Kompromitacja serwera daje zaszyfrowane bloby, które są bezużyteczne bez kluczy prywatnych wyprowadzonych z Twojego hasła.

03

Przyszli adwersarze kwantowi

Całe uwierzytelnianie i wymiana kluczy używa prymitywów postkwantowy standaryzowanych przez NIST (ML-DSA-65, ML-KEM-768). To udaremnia ataki „zbierz teraz, odszyfruj później” przez przyszłe komputery kwantowe.

04

Przymus rządowy

UltimaOS jest zbudowane i obsługiwane w Unii Europejskiej, na infrastrukturze UE. Amerykańska ustawa CLOUD Act nie ma zastosowania. Zgodnie z prawem UE możemy być zobowiązani do ujawnienia tylko treści, do których mamy techniczny dostęp — a nie mamy do żadnych.

02 Details

Przed czym nie chronimy.

01

Zainfekowane urządzenie

Jeśli Twoje urządzenie jest zainfekowane (złośliwe oprogramowanie, keylogger, fizyczny dostęp adwersarza), atakujący może odczytać Twoje treści i podszyć się pod Ciebie. Łagodzimy to biometrycznymi blokadami na poziomie urządzenia i krótkimi limitami sesji, ale nie możemy temu w pełni zapobiec.

02

Słabe hasło

Twój klucz prywatny jest wyprowadzany na Twoim urządzeniu z Twojego hasła. Słabe hasło (np. „123456”) umożliwia atak brute force. Wymuszamy minimalną długość hasła, ale wybór hasła pozostaje Twoją decyzją.

03

Metadane

Minimalizujemy metadane widoczne dla serwera (nieprzezroczyste identyfikatory, segmentacja czasowa), ale ich nie eliminujemy. Pełna ochrona metadanych to długoterminowy cel inżynieryjny, a nie obecna funkcja.

03 Key points

Jak zweryfikować nasze twierdzenia.

  1. 01

    Przeczytaj whitepaper

    Whitepaper dokumentuje stos kryptograficzny, model zagrożeń i wybory architektoniczne. Jest źródłem prawdy dla wszelkich twierdzeń o bezpieczeństwie na tej stronie.

  2. 02

    Zbadaj klienta

    Klient UltimaOS działa w całości w Twojej przeglądarce — możesz zbadać kod kryptograficzny, recepturę wyprowadzania kluczy i warstwę przechowywania bezpośrednio w narzędziach deweloperskich przeglądarki. Nie dostarczamy tego, czego nie możemy pokazać.

  3. 03

    Przeprowadź test penetracyjny

    Klienci korporacyjni mogą zlecić niezależny test penetracyjny swojego workspace'u. Zapewniamy środowiska testowe, dokumentację modelu zagrożeń i kontakt inżynieryjny na czas trwania zaangażowania.

05 Frequently asked

Pytania dotyczące bezpieczeństwa.

Gdzie mogę zgłosić problem bezpieczeństwa?

Short answer

Napisz na patrick@UltimaOS.com. W przypadku wrażliwych informacji użyj naszego klucza PGP (odcisk palca dostępny na tej samej stronie). Zobowiązujemy się do potwierdzenia w ciągu 24 godzin i triage'u w ciągu 72 godzin.

Czy UltimaOS zostało niezależnie zbadane?

Short answer

Nie przez zleconą stronę trzecią. Stos kryptograficzny (ML-DSA-65, ML-KEM-768, XChaCha20-Poly1305, HKDF-SHA256) opiera się na prymitywach standaryzowanych przez NIST i szeroko używanych, recenzowanych przez społeczność bibliotekach, więc same algorytmy są otwarte na analizę. Klient trafia do Twojej przeglądarki jako standardowa aplikacja single-page, więc jego implementację można zbadać bezpośrednio w narzędziach deweloperskich; backend jest zastrzeżony.

Jaka jest Twoja polityka odpowiedzialnego ujawniania?

Short answer

Stosujemy skoordynowane ujawnianie. Zgłoś lukę na patrick@UltimaOS.com; triage'ujemy w ciągu 72 godzin i dążymy do wydania poprawki w ciągu 30 dni w przypadku krytycznych problemów. Przyznajemy uznanie badaczom, którzy zgłaszają ważne luki.

Co się stanie, jeśli UltimaOS zostanie przejęte?

Short answer

Architektura kryptograficzna nie zależy od żadnej pojedynczej firmy. Jeśli UltimaOS przestałoby istnieć, zaszyfrowane bloby przechowywane na Twoich urządzeniach pozostałyby czytelne dla Twojego klucza prywatnego na zawsze. Usługa operacyjna by ustała; dane nie.

Wolny na zawsze

Wolny dla osób i rodzin. Na zawsze.

Żadnych reklam, danych, czasu próbnego. Konta indywidualne i rodzinne są bezpłatne - na stałe. Organizacje płacą za miejsce i to je finansuje.

Poproś o konto Invite - tylko podczas skalowania