Sekuriteit & data
Vertroude gashere (known_hosts)
Die eerste verbinding na 'n gasheer vang sy publieke-sleutel-vingerafdruk (SHA-256) en stoor dit nadat jy bevestig het. Daaropvolgende verbindings vergelyk die vingerafdruk — as dit ooit verander, kry jy 'n duidelike waarskuwing.
Bestuur die lys in Instellings → Sekuriteit → Vertroude gashere — elke inskrywing wys die gasheer, sleutelalgoritme (Ed25519, RSA, ECDSA…) en vingerafdruk, en kan verwyder word.
Hoe die verbinding beskerm word
DR-Terminal gebruik sy eie SSH-implementering, verhard teen aktiewe aanvallers en vyandige bedieners:
- Die gasheersleutel word tydens die handdruk nagegaan, voordat enigiets geheim gestuur word. As 'n man-in-die-middel die verkeerde sleutel aanbied, word die verbinding by die sleuteluitruil gestaak — jou wagwoord of privaat sleutel verlaat nooit die toestel nie.
- Slegs sterk algoritmes, by verstek. Verouderde, afgraderingsgevoelige algoritmes — SHA-1-handtekeninge en -MAC's,
ssh-rsa, 1024-bis Diffie-Hellman — is afgeskakel. Verbindings gebruik moderne sleuteluitruil (eers die post-kwantum-hibriedesntrup761x25519-sha512enmlkem768x25519-sha256, dan Curve25519, ECDH, Diffie-Hellman ≥ 2048-bis), syfers (AES-GCM, ChaCha20-Poly1305, AES-CTR) en gasheersleuteltipes (Ed25519, ECDSA, RSA-SHA2). 'n Bediener wat slegs iets swakker aanbied, kan nie verbind nie — tensy jy doelbewus 'n verouderde algoritme in SSH-algoritmes (hieronder) weer aanskakel. - Geen stille afgradering nie. Die handtekening wat die bediener gebruik, moet ooreenstem met wat onderhandel is, sodat dit nie agter jou rug na 'n swakker een kan terugval nie.
- Terrapin (CVE-2023-48795) word versag deur streng sleuteluitruil.
- Bestand teen 'n vyandige of foutiewe bediener. Pakkielengtes, boodskapvelde en kanaalvensters wat van die netwerk af kom, word almal grensnagegaan, sodat 'n kwaadwillige bediener nie die program kan laat ineenstort of sy geheue kan uitput nie — nie eens voordat jy verifieer nie.
Hierdie beskermings is outomaties aan. Jy het slegs met hulle te doen deur die vertroude-gashere-prompt hierbo.
SSH-algoritmes (gevorderd)
Instellings → Sekuriteit → SSH-algoritmes laat jou instel wat die kliënt aan bedieners voorstel — vir 'n verouderde toestel wat slegs 'n ou syfer praat, of om die volgorde wat jy vertrou vas te pen. Die bladsy het een afdeling per onderhandelingskategorie:
- Sleuteluitruiling, Syfers, MAC (integriteit) — skakel elke algoritme aan of af en skuif dit op of af; die volgorde is die voorkeurvolgorde wat na die bediener gestuur word (die eerste algoritme wat albei kante ondersteun, wen).
- Gasheersleutels — slegs aan/af.
- Kompressie — 'n ja/nee-skakelaar (by verstek af). Ja stel
[email protected]eerste voor metnoneas terugval vir bedieners sonder zlib; Nee stel slegsnonevoor, sodat die bediener nie kompressie kan aanskakel nie. Kompressie help op stadige verbindings en kos SVE aan albei kante.
Algoritmes wat die biblioteek afgeskakel lewer, dra 'n klein amberkleurige legacy-etiket — hulle bly af totdat jy hulle aanskakel. 'n Kategorie kan nooit leeg eindig nie: die laaste geaktiveerde algoritme kan nie afgeskakel word nie. Herstel langs 'n afdelingtitel keer terug na die biblioteek se verstekwaardes.
Elke gestoorde verbinding kan die globale keuse oorheers: in die verbindingsvorm open SSH-algoritmes → Aangepas dieselfde redigeerder slegs vir daardie gasheer (Verstek volg die globale instelling). Die bevestiging van die redigeerder werk die vorm by — Stoor daarna die verbinding. Wat werklik onderhandel is — sleuteluitruiling, gasheersleutel, syfer, MAC, kompressie — word in die sessiekieslys se Verbindingsinligting gewys.
Nuwe instellings geld vir verbindings wat daarna geopen word. 'n Tweede oortjie na dieselfde gasheer hergebruik die lewende SSH-verbinding en dus ook sy algoritmes — ontkoppel en herverbind om opnuut te onderhandel.
Post-kwantum-waarskuwing
'n “stoor nou, ontsleutel later”-aanvaller teken vandag se verkeer op en ontsleutel dit sodra kwantumrekenaars klassieke sleuteluitruiling kan breek. DR-Terminal verkies post-kwantum-hibriede sleuteluitruiling (sntrup761x25519-sha512, mlkem768x25519-sha256 — dieselfde wat OpenSSH lewer) en waarsku, soos OpenSSH, wanneer 'n sessie op 'n klassieke een beland: 'n dialoog verskyn een keer per verbinding en sê dat die sleuteluitruiling nie post-kwantum is nie en dat die bediener dalk 'n opgradering nodig het. Moenie weer wys nie skakel die waarskuwing vir goed af; dit lewe in Instellings → Sekuriteit → Post-kwantum-waarskuwing (by verstek aan).
Uitgevoerde sleutels
Wanneer jy 'n privaat sleutel omskakel of uitvoer (SSH-sleutels → Skakel om) en 'n wagfrase stel, gebruik die versleuteling 'n sterk sleutelafleidingsfunksie wat per formaat gekies word — bcrypt vir OpenSSH, PBKDF2 vir PKCS#8, Argon2id vir PuTTY PPK v3 — en elke sout en IV kom van 'n kriptografies veilige ewekansige genereerder. Die omskakelaar lees en skryf OpenSSH, PKCS#8, PKCS#1 en PuTTY PPK (v2/v3), van beide PEM en binêre DER.
Waar geheime leef
Wagwoorde, privaat sleutels en wagfrases word nooit in verbindings-JSON geserialiseer nie. Hulle gaan reguit na die platform se veilige stoor:
- Android — EncryptedSharedPreferences, gerugsteun deur die hardeware-Keystore.
- iOS — Keychain (biometrie-beskerm as jy dit geaktiveer het).
- Desktop — AES-256-GCM-versleutelde lêer, sleutel afgelei van die gebruikersprofiel.
Versleutelde konfigurasie-rugsteun
Instellings → Konfigurasie → Export backup skep 'n wagwoord-beskermde .drterminal-lêer. Dit bevat: verbindings (met aanmeldbewyse), groepe, vertroude gashere, SSH-sleutels, SFTP-boekmerke, opdraggeskiedenis, uitligreëls, snippets, serieel- en Telnet-profiele, SSH-algoritmevoorkeure, terminaalvoorkoms en instellings, en (op mobiel) die DevOps-sleutelbordkonfigurasie. Import backup herstel dieselfde bondel — nuttig wanneer jy tussen masjiene beweeg.
Formaat: JSON versleutel met AES-256-GCM. Die wagwoord word nooit in die lêer gestoor nie — dit lei slegs die versleutelingsleutel af (PBKDF2, 100 000 iterasies van SHA-256).
Voer ~/.ssh/config in
Op Desktop kan jy gashere grootmaat invoer vanaf 'n bestaande OpenSSH-konfigurasie. Die invoerder ontleed Host-, HostName-, User-, Port-, IdentityFile- en ProxyJump-inskrywings en voeg hulle by as gestoorde verbindings. Sleutellêers waarna IdentityFile verwys, word vanaf skyf in SecureStorage gelaai.
Logvlakke
In Instellings → Terminaal → Lêerlogvlak kies wat na ~/.dr-terminal/logs/ bereik (Desktop) of die ekwivalent op mobiel. Verstek: ERROR — minimale geraas. Vir diagnostiek skakel oor na DEBUG.