Saltar para o conteúdo
00 Segurança

Segurança

Arquitetura pós-quântico verificável.

01 Overview

Contra o que nos protegemos.

01

Adversários de rede

Cada carga útil é cifrada no seu navegador antes de sair do seu dispositivo. A camada de transporte (TLS) e a camada de aplicação (XChaCha20-Poly1305) são ambas autenticadas. O servidor não consegue ler o seu conteúdo.

02

Comprometimento do servidor

O servidor armazena apenas texto cifrado e chaves públicas. Um comprometimento do servidor produz blobs cifrados que são inúteis sem as chaves privadas derivadas da sua frase-passe.

03

Futuros adversários quânticos

Toda a autenticação e troca de chaves usa primitivos pós-quântico padronizados pela NIST (ML-DSA-65, ML-KEM-768). Isto derrota ataques de “armazenar agora, decifrar depois” por futuros computadores quânticos.

04

Coerção governamental

A UltimaOS é construída e operada na UE, em infraestrutura da UE. A Lei CLOUD dos EUA não se aplica. Ao abrigo da lei da UE, só podemos ser obrigados a divulgar conteúdo a que tenhamos acesso técnico — que é nenhum.

02 Details

Contra o que não nos protegemos.

01

Um dispositivo comprometido

Se o seu dispositivo estiver comprometido (malware, keylogger, acesso físico por um adversário), o atacante pode ler o seu conteúdo e fazer-se passar por si. Mitigamos isto com bloqueios biométricos ao nível do dispositivo e tempos de sessão curtos, mas não podemos prevenir completamente.

02

Uma frase-passe fraca

A sua chave privada é derivada no seu dispositivo a partir da sua frase-passe. Uma frase-passe fraca (por exemplo, “123456”) torna a força bruta viável. Impomos um comprimento mínimo de frase-passe, mas a escolha da frase-passe continua a ser sua.

03

Metadados

Minimizamos os metadados que o servidor vê (identificadores opacos, tempo em intervalos), mas não os eliminamos. A proteção total de metadados é um objetivo de engenharia de longo prazo, não uma funcionalidade atual.

03 Key points

Como verificar as nossas afirmações.

  1. 01

    Leia o whitepaper

    O whitepaper documenta a pilha criptográfica, o modelo de ameaças e as escolhas arquitetónicas. É a fonte de verdade para qualquer afirmação de segurança feita neste site.

  2. 02

    Inspecione o cliente

    O cliente UltimaOS é executado inteiramente no seu navegador — pode inspecionar o código criptográfico, a receita de derivação de chaves e a camada de armazenamento diretamente nas ferramentas de desenvolvimento do seu navegador. Não enviamos o que não podemos mostrar.

  3. 03

    Conduza um teste de penetração

    Os clientes empresariais são bem-vindos a encomendar um teste de penetração independente do seu espaço de trabalho. Fornecemos ambientes de teste, documentação do modelo de ameaças e contacto de engenharia durante o período do compromisso.

05 Frequently asked

Questões de segurança.

Onde posso reportar um problema de segurança?

Short answer

Envie um email para patrick@UltimaOS.com. Para divulgações sensíveis, use a nossa chave PGP (impressão digital disponível na mesma página). Comprometemo-nos a reconhecer dentro de 24 horas e a fazer a triagem dentro de 72 horas.

A UltimaOS foi auditada de forma independente?

Short answer

Não por um terceiro contratado. A pilha criptográfica (ML-DSA-65, ML-KEM-768, XChaCha20-Poly1305, HKDF-SHA256) é construída sobre primitivos padronizados pela NIST e bibliotecas amplamente utilizadas e revistas pela comunidade, pelo que os algoritmos em si estão abertos a escrutínio. O cliente chega ao seu navegador como uma aplicação de página única padrão, pelo que a sua implementação pode ser inspecionada diretamente nas ferramentas de desenvolvimento; o backend é proprietário.

Qual é a vossa política de divulgação responsável?

Short answer

Seguimos a divulgação coordenada. Reporte uma vulnerabilidade para patrick@UltimaOS.com; fazemos a triagem dentro de 72 horas e pretendemos enviar uma correção dentro de 30 dias para problemas críticos. Creditamos os investigadores que reportam problemas válidos.

O que acontece se a UltimaOS for adquirida?

Short answer

A arquitetura criptográfica não depende de nenhuma empresa individual. Se a UltimaOS deixasse de existir, os blobs cifrados que os seus dispositivos guardam permaneceriam legíveis pela sua chave privada, para sempre. O serviço operacional cessaria; os dados não.

Grátis para sempre

Gratuito para indivíduos e famílias. Para sempre.

Sem anúncios, sem mineração de dados, sem relógio de teste. Contas individuais e familiares são gratuitas — permanentemente. Organizações pagam por lugar, e é isso que financia.

Solicite a sua conta Somente por convite enquanto escalamos