Bezpečnost a data
Důvěryhodní hostitelé (known_hosts)
První připojení k hostiteli zachytí otisk jeho veřejného klíče (SHA-256) a po vašem potvrzení jej uloží. Následná připojení otisk porovnávají — pokud se kdykoli změní, dostanete jasné upozornění.
Seznam spravujte v Nastavení → Zabezpečení → Důvěryhodní hostitelé — každá položka ukazuje hostitele, algoritmus klíče (Ed25519, RSA, ECDSA…) a otisk a lze ji odebrat.
Jak je připojení chráněno
DR-Terminal používá vlastní implementaci SSH, vyztuženou proti aktivním útočníkům a nepřátelským serverům:
- Klíč hostitele se kontroluje během handshaku, dříve než je odeslána jakákoli tajná informace. Pokud prostředník (man-in-the-middle) předloží nesprávný klíč, připojení se přeruší při výměně klíčů — vaše heslo ani soukromý klíč nikdy neopustí zařízení.
- Ve výchozím nastavení pouze silné algoritmy. Zastaralé algoritmy náchylné k degradaci — podpisy a MAC se SHA-1,
ssh-rsa, 1024bitový Diffie-Hellman — jsou vypnuté. Připojení používají moderní výměnu klíčů (Curve25519, ECDH, Diffie-Hellman ≥ 2048 bitů), šifry (AES-GCM, ChaCha20-Poly1305, AES-CTR) a typy klíčů hostitele (Ed25519, ECDSA, RSA-SHA2). Server, který nabízí pouze něco slabšího, se nepřipojí. - Žádná tichá degradace. Podpis, který server použije, musí odpovídat tomu, co bylo vyjednáno, takže se za vašimi zády nemůže vrátit ke slabšímu.
- Terrapin (CVE-2023-48795) je zmírněn díky přísné výměně klíčů.
- Odolný vůči nepřátelskému nebo chybnému serveru. Délky paketů, pole zpráv a okna kanálů přicházející ze sítě jsou všechny kontrolovány na meze, takže škodlivý server nemůže aplikaci shodit ani vyčerpat její paměť — a to ani předtím, než se ověříte.
Tyto ochrany jsou zapnuté automaticky. Přicházíte s nimi do styku pouze prostřednictvím výše uvedené výzvy k důvěryhodným hostitelům.
Exportované klíče
Když převádíte nebo exportujete soukromý klíč (SSH klíče → Převést) a nastavíte přístupovou frázi, šifrování používá silnou funkci pro odvození klíče zvolenou podle formátu — bcrypt pro OpenSSH, PBKDF2 pro PKCS#8, Argon2id pro PuTTY PPK v3 — a každá sůl (salt) i IV pochází z kryptograficky bezpečného generátoru náhodných čísel. Převodník čte a zapisuje OpenSSH, PKCS#8, PKCS#1 a PuTTY PPK (v2/v3), z PEM i binárního DER.
Kde žijí tajemství
Hesla, soukromé klíče a přístupové fráze se nikdy neserializují do JSON připojení. Putují přímo do zabezpečeného úložiště platformy:
- Android — EncryptedSharedPreferences, podpořené hardwarovým Keystore.
- iOS — Keychain (chráněný biometrií, pokud jste ji zapnuli).
- Počítač — soubor šifrovaný AES-256-GCM, klíč odvozený z uživatelského profilu.
Šifrovaná záloha konfigurace
Nastavení → Konfigurace → Exportovat zálohu vytvoří heslem chráněný soubor .drterminal. Obsahuje: připojení (včetně přihlašovacích údajů), skupiny, důvěryhodné hostitele, klíče SSH, záložky SFTP, historii příkazů, pravidla zvýrazňování, snippety, profily sériové linky a Telnetu, vzhled terminálu a nastavení a (na mobilu) konfiguraci klávesnice DevOps. Importovat zálohu obnoví stejný balík — užitečné při přechodu mezi počítači.
Formát: JSON šifrovaný AES-256-GCM. Heslo se v souboru nikdy neukládá — pouze z něj odvozuje šifrovací klíč (PBKDF2, 100 000 iterací SHA-256).
Import ~/.ssh/config
Na počítači můžete hromadně naimportovat hostitele z existující konfigurace OpenSSH. Importér parsuje položky Host, HostName, User, Port, IdentityFile a ProxyJump a přidá je jako uložená připojení. Soubory klíčů odkazované přes IdentityFile se načtou z disku do SecureStorage.
Úrovně logování
V Nastavení → Terminál → Úroveň logování do souboru zvolte, co se dostane do ~/.dr-terminal/logs/ (počítač) nebo ekvivalentu na mobilu. Výchozí: ERROR — minimální šum. Pro diagnostiku přepněte na DEBUG.