Sekuriteit & data
Vertroude gashere (known_hosts)
Die eerste verbinding na 'n gasheer vang sy publieke-sleutel-vingerafdruk (SHA-256) en stoor dit nadat jy bevestig het. Daaropvolgende verbindings vergelyk die vingerafdruk — as dit ooit verander, kry jy 'n duidelike waarskuwing.
Bestuur die lys in Settings → Security → Trusted hosts — elke inskrywing wys die gasheer, sleutelalgoritme (Ed25519, RSA, ECDSA…) en vingerafdruk, en kan verwyder word.
Hoe die verbinding beskerm word
DR-Terminal gebruik sy eie SSH-implementering, verhard teen aktiewe aanvallers en vyandige bedieners:
- Die gasheersleutel word tydens die handdruk nagegaan, voordat enigiets geheim gestuur word. As 'n man-in-die-middel die verkeerde sleutel aanbied, word die verbinding by die sleuteluitruil gestaak — jou wagwoord of privaat sleutel verlaat nooit die toestel nie.
- Slegs sterk algoritmes, by verstek. Verouderde, afgraderingsgevoelige algoritmes — SHA-1-handtekeninge en -MAC's,
ssh-rsa, 1024-bis Diffie-Hellman — is afgeskakel. Verbindings gebruik moderne sleuteluitruil (Curve25519, ECDH, Diffie-Hellman ≥ 2048-bis), syfers (AES-GCM, ChaCha20-Poly1305, AES-CTR) en gasheersleuteltipes (Ed25519, ECDSA, RSA-SHA2). 'n Bediener wat slegs iets swakker aanbied, kan nie verbind nie. - Geen stille afgradering nie. Die handtekening wat die bediener gebruik, moet ooreenstem met wat onderhandel is, sodat dit nie agter jou rug na 'n swakker een kan terugval nie.
- Terrapin (CVE-2023-48795) word versag deur streng sleuteluitruil.
- Bestand teen 'n vyandige of foutiewe bediener. Pakkielengtes, boodskapvelde en kanaalvensters wat van die netwerk af kom, word almal grensnagegaan, sodat 'n kwaadwillige bediener nie die program kan laat ineenstort of sy geheue kan uitput nie — nie eens voordat jy verifieer nie.
Hierdie beskermings is outomaties aan. Jy het slegs met hulle te doen deur die vertroude-gashere-prompt hierbo.
Uitgevoerde sleutels
Wanneer jy 'n privaat sleutel omskakel of uitvoer (SSH keys → Convert) en 'n wagfrase stel, gebruik die versleuteling 'n sterk sleutelafleidingsfunksie wat per formaat gekies word — bcrypt vir OpenSSH, PBKDF2 vir PKCS#8, Argon2id vir PuTTY PPK v3 — en elke sout en IV kom van 'n kriptografies veilige ewekansige genereerder. Die omskakelaar lees en skryf OpenSSH, PKCS#8, PKCS#1 en PuTTY PPK (v2/v3), van beide PEM en binêre DER.
Waar geheime leef
Wagwoorde, privaat sleutels en wagfrases word nooit in verbindings-JSON geserialiseer nie. Hulle gaan reguit na die platform se veilige stoor:
- Android — EncryptedSharedPreferences, gerugsteun deur die hardeware-Keystore.
- iOS — Keychain (biometrie-beskerm as jy dit geaktiveer het).
- Desktop — AES-256-GCM-versleutelde lêer, sleutel afgelei van die gebruikersprofiel.
Versleutelde konfigurasie-rugsteun
Settings → Configuration → Export backup skep 'n wagwoord-beskermde .drterminal-lêer. Dit bevat: verbindings (met aanmeldbewyse), groepe, vertroude gashere, SSH-sleutels, SFTP-boekmerke, opdraggeskiedenis, uitligreëls, snippets, serieel- en Telnet-profiele, terminaalvoorkoms en instellings, en (op mobiel) die DevOps-sleutelbordkonfigurasie. Import backup herstel dieselfde bondel — nuttig wanneer jy tussen masjiene beweeg.
Formaat: JSON versleutel met AES-256-GCM. Die wagwoord word nooit in die lêer gestoor nie — dit lei slegs die versleutelingsleutel af (PBKDF2, 100 000 iterasies van SHA-256).
Voer ~/.ssh/config in
Op Desktop kan jy gashere grootmaat invoer vanaf 'n bestaande OpenSSH-konfigurasie. Die invoerder ontleed Host-, HostName-, User-, Port-, IdentityFile- en ProxyJump-inskrywings en voeg hulle by as gestoorde verbindings. Sleutellêers waarna IdentityFile verwys, word vanaf skyf in SecureStorage gelaai.
Logvlakke
In Settings → Terminal → File log level kies wat na ~/.dr-terminal/logs/ bereik (Desktop) of die ekwivalent op mobiel. Verstek: ERROR — minimale geraas. Vir diagnostiek skakel oor na DEBUG.