Sikkerhed og data

Betroede værter (known_hosts)

Den første forbindelse til en vært fanger dens fingeraftryk af den offentlige nøgle (SHA-256) og gemmer det, efter du bekræfter. Efterfølgende forbindelser sammenligner fingeraftrykket — hvis det nogensinde ændres, får du en tydelig advarsel.

Administrer listen i Indstillinger → Sikkerhed → Betroede værter — hver post viser værten, nøglealgoritmen (Ed25519, RSA, ECDSA…) og fingeraftrykket og kan fjernes.

Hvordan forbindelsen beskyttes

DR-Terminal bruger sin egen SSH-implementering, hærdet mod aktive angribere og fjendtlige servere:

Disse beskyttelser er slået til automatisk. Du interagerer kun med dem via prompten om betroede værter ovenfor.

SSH-algoritmer (avanceret)

Indstillinger → Sikkerhed → SSH-algoritmer lader dig justere, hvad klienten foreslår serverne — til en ældre enhed, der kun taler en gammel cipher, eller for at fastlåse den rækkefølge, du stoler på. Siden har én sektion pr. forhandlingskategori:

Algoritmer, som biblioteket leverer deaktiveret, bærer et lille ravgult legacy-mærke — de forbliver slået fra, indtil du slår dem til. En kategori kan aldrig ende tom: den sidste aktiverede algoritme kan ikke slås fra. Nulstil ved siden af en sektionstitel fører den tilbage til bibliotekets standarder.

Hver gemt forbindelse kan tilsidesætte det globale valg: i forbindelsesformularen åbner SSH-algoritmer → Tilpasset den samme editor kun for den vært (Standard følger den globale indstilling). Bekræftelse af editoren opdaterer formularen — Gem forbindelsen bagefter. Hvad der faktisk blev forhandlet — nøgleudveksling, værtsnøgle, cipher, MAC, komprimering — vises under Forbindelsesinfo i sessionsmenuen.

Nye indstillinger gælder for forbindelser, der åbnes efterfølgende. En anden fane til den samme vært genbruger den aktive SSH-forbindelse og dermed dens algoritmer — afbryd og forbind igen for at genforhandle.

Post-kvante-advarsel

En “store now, decrypt later”-angriber optager dagens trafik og dekrypterer den, når kvantecomputere kan bryde klassisk nøgleudveksling. DR-Terminal foretrækker post-kvante-hybrid-nøgleudveksling (sntrup761x25519-sha512, mlkem768x25519-sha256 — de samme, som OpenSSH leverer) og advarer ligesom OpenSSH, når en session ender på en klassisk: en dialog vises én gang pr. forbindelse og fortæller, at nøgleudvekslingen ikke er post-kvante, og at serveren muligvis skal opgraderes. Vis ikke igen slår advarslen fra permanent; den findes under Indstillinger → Sikkerhed → Post-kvante-advarsel (til som standard).

Eksporterede nøgler

Når du konverterer eller eksporterer en privat nøgle (SSH-nøgler → Konverter) og angiver en adgangssætning, bruger krypteringen en stærk nøgleafledningsfunktion, der vælges pr. format — bcrypt til OpenSSH, PBKDF2 til PKCS#8, Argon2id til PuTTY PPK v3 — og hver salt og IV kommer fra en kryptografisk sikker tilfældighedsgenerator. Konverteren læser og skriver OpenSSH, PKCS#8, PKCS#1 og PuTTY PPK (v2/v3), fra både PEM og binær DER.

Hvor hemmeligheder lever

Adgangskoder, private nøgler og adgangssætninger bliver aldrig serialiseret til forbindelses-JSON. De går direkte til platformens sikre lager:

Krypteret konfigurationssikkerhedskopi

Indstillinger → Konfiguration → Export backup opretter en adgangskodebeskyttet .drterminal-fil. Den indeholder: forbindelser (med loginoplysninger), grupper, betroede værter, SSH-nøgler, SFTP-bogmærker, kommandohistorik, fremhævningsregler, snippets, serielle profiler og Telnet-profiler, SSH-algoritmepræferencer, terminalens udseende og indstillinger samt (på mobil) konfigurationen af DevOps-tastaturet. Import backup gendanner det samme bundt — nyttigt ved flytning mellem maskiner.

Format: JSON krypteret med AES-256-GCM. Adgangskoden gemmes aldrig i filen — den afleder kun krypteringsnøglen (PBKDF2, 100 000 iterationer af SHA-256).

Importér ~/.ssh/config

På Desktop kan du masseimportere værter fra en eksisterende OpenSSH-konfiguration. Importøren fortolker Host-, HostName-, User-, Port-, IdentityFile- og ProxyJump-poster og tilføjer dem som gemte forbindelser. Nøglefiler refereret af IdentityFile indlæses fra disk i SecureStorage.

Logniveauer

I Indstillinger → Terminal → Logniveau for fil vælger du, hvad der når frem til ~/.dr-terminal/logs/ (Desktop) eller tilsvarende på mobil. Standard: ERROR — minimal støj. Til diagnostik skift til DEBUG.

Previous
Desktop CLI
Next
Indstillinger og platforme