00 Securitate

Securitate

Arhitectură post-cuantic verificabilă.

01 Overview

Împotriva a ce ne protejăm.

01

Adversari de rețea

Fiecare sarcină utilă este criptată în browserul dumneavoastră înainte de a părăsi dispozitivul. Stratul de transport (TLS) și stratul de aplicație (XChaCha20-Poly1305) sunt ambele autentificate. Serverul nu poate citi conținutul dumneavoastră.

02

Compromiterea serverului

Serverul stochează doar text cifrat și chei publice. O compromitere a serverului produce blob-uri criptate care sunt inutile fără cheile private derivate din fraza dumneavoastră de acces.

03

Adversari cuantici viitori

Toată autentificarea și schimbul de chei folosesc primitive post-cuantic standardizate de NIST (ML-DSA-65, ML-KEM-768). Aceasta înfrânge atacurile de tip „stochează acum, decriptează mai târziu” ale viitoarelor computere cuantice.

04

Constrângeri guvernamentale

UltimaOS este construit și operat în UE, pe infrastructură UE. Legea CLOUD a SUA nu se aplică. Conform legislației UE, putem fi obligați să dezvăluim doar conținut la care avem acces tehnic — adică niciunul.

02 Details

Împotriva a ce nu ne protejăm.

01

Un dispozitiv compromis

Dacă dispozitivul dumneavoastră este compromis (malware, keylogger, acces fizic de către un adversar), atacatorul vă poate citi conținutul și vă poate uzurpa identitatea. Atenuăm acest risc cu blocări biometrice la nivel de dispozitiv și expirări scurte de sesiune, dar nu îl putem preveni complet.

02

O frază de acces slabă

Cheia dumneavoastră privată este derivată pe dispozitiv din fraza de acces. O frază de acces slabă (de exemplu „123456”) face posibilă forța brută. Impunem o lungime minimă a frazei de acces, dar alegerea frazei rămâne a dumneavoastră.

03

Metadate

Minimizăm metadatele pe care serverul le vede (identificatori opaci, sincronizare în grupuri), dar nu le eliminăm. Protecția completă a metadatelor este un obiectiv de inginerie pe termen lung, nu o caracteristică actuală.

03 Key points

Cum să ne verificați afirmațiile.

  1. 01

    Citiți cartea albă

    Cartea albă documentează stiva criptografică, modelul de amenințare și alegerile arhitecturale. Este sursa de adevăr pentru orice afirmație de securitate făcută pe acest site.

  2. 02

    Inspectați clientul

    Clientul UltimaOS rulează în întregime în browserul dumneavoastră — puteți inspecta codul criptografic, rețeta de derivare a cheilor și stratul de stocare direct în instrumentele de dezvoltare ale browserului. Nu livrăm ceea ce nu putem arăta.

  3. 03

    Efectuați un test de penetrare

    Clienții enterprise sunt invitați să comande un test de penetrare independent al spațiului lor de lucru. Oferim medii de testare, documentație privind modelul de amenințare și contact de inginerie pe durata implicării.

05 Frequently asked

Întrebări de securitate.

Unde pot raporta o problemă de securitate?

Short answer

Trimiteți un e-mail la patrick@UltimaOS.com. Pentru dezvăluiri sensibile, folosiți cheia noastră PGP (amprenta este disponibilă pe aceeași pagină). Ne angajăm să confirmăm primirea în 24 de ore și să triem în 72 de ore.

A fost UltimaOS auditat independent?

Short answer

Nu de către o terță parte comandată. Stiva criptografică (ML-DSA-65, ML-KEM-768, XChaCha20-Poly1305, HKDF-SHA256) este construită pe primitive standardizate de NIST și pe biblioteci utilizate pe scară largă, revizuite de comunitate, astfel încât algoritmii în sine sunt deschiși examinării. Clientul ajunge în browserul dumneavoastră ca o aplicație standard cu o singură pagină, astfel încât implementarea sa poate fi inspectată direct în instrumentele de dezvoltare; backend-ul este proprietar.

Care este politica dumneavoastră de dezvăluire responsabilă?

Short answer

Urmăm dezvăluirea coordonată. Raportați o vulnerabilitate la patrick@UltimaOS.com; triem în 72 de ore și ne propunem să livrăm o remediere în 30 de zile pentru probleme critice. Credităm cercetătorii care raportează probleme valide.

Ce se întâmplă dacă UltimaOS este achiziționat?

Short answer

Arhitectura criptografică nu depinde de nicio companie. Dacă UltimaOS ar înceta să existe, blob-urile criptate deținute de dispozitivele dumneavoastră ar rămâne lizibile cu cheia dumneavoastră privată, pentru totdeauna. Serviciul operațional ar înceta; datele nu.

Gratuit pentru totdeauna

Gratuit pentru persoane fizice și familii. Pentru totdeauna.

Fără reclame, fără extragere de date, fără cronometru de încercare. Conturile individuale și de familie sunt gratuite — permanent. Organizațiile plătesc pe loc, și asta finanțează totul.

Solicitați contul Doar pe invitație în timp ce ne extindem