Drošība un dati

Uzticamie resursdatori (known_hosts)

Pirmais savienojums ar resursdatoru fiksē tā publiskās atslēgas pirkstu nospiedumu (SHA-256) un saglabā to pēc tam, kad jūs apstiprināt. Turpmākie savienojumi salīdzina pirkstu nospiedumu — ja tas jebkad mainās, jūs saņemat skaidru brīdinājumu.

Pārvaldiet sarakstu sadaļā Iestatījumi → Drošība → Uzticami resursdatori — katrs ieraksts rāda resursdatoru, atslēgas algoritmu (Ed25519, RSA, ECDSA…) un pirkstu nospiedumu, un to var noņemt.

Kā savienojums tiek aizsargāts

DR-Terminal izmanto savu SSH implementāciju, kas ir nostiprināta pret aktīviem uzbrucējiem un naidīgiem serveriem:

Šī aizsardzība ir ieslēgta automātiski. Jūs ar to mijiedarbojaties tikai caur iepriekš aprakstīto uzticamo resursdatoru uzvedni.

SSH algoritmi (papildu)

Iestatījumi → Drošība → SSH algoritmi ļauj pielāgot, ko klients piedāvā serveriem — mantotai ierīcei, kas saprot tikai vecu šifru, vai lai fiksētu secību, kurai uzticaties. Lapā ir pa vienai sadaļai katrai vienošanās kategorijai:

Algoritmiem, kurus bibliotēka piegādā atspējotus, ir maza dzintarkrāsas birka legacy — tie paliek izslēgti, līdz jūs tos ieslēdzat. Kategorija nekad nevar palikt tukša: pēdējo iespējoto algoritmu nevar izslēgt. Atiestatīt blakus sadaļas virsrakstam atgriež to pie bibliotēkas noklusējumiem.

Katrs saglabātais savienojums var pārrakstīt globālo izvēli: savienojuma formā SSH algoritmi → Pielāgots atver to pašu redaktoru tikai šim resursdatoram (Noklusējums seko globālajam iestatījumam). Redaktora apstiprināšana atjaunina formu — pēc tam Saglabāt savienojumu. Tas, par ko faktiski notika vienošanās — atslēgu apmaiņa, resursdatora atslēga, šifrs, MAC, saspiešana — ir redzams sesijas izvēlnes sadaļā Savienojuma informācija.

Jaunie iestatījumi attiecas uz savienojumiem, kas atvērti pēc tam. Otra cilne uz to pašu resursdatoru atkārtoti izmanto aktīvo SSH savienojumu un līdz ar to tā algoritmus — atvienojieties un savienojieties no jauna, lai vienotos atkārtoti.

Pēckvantu brīdinājums

Uzbrucējs pēc principa „saglabā tagad, atšifrē vēlāk” ieraksta šodienas datplūsmu un atšifrē to, tiklīdz kvantu datori spēs uzlauzt klasisko atslēgu apmaiņu. DR-Terminal dod priekšroku pēckvantu hibrīdajai atslēgu apmaiņai (sntrup761x25519-sha512, mlkem768x25519-sha256 — tie paši, ko piegādā OpenSSH) un, tāpat kā OpenSSH, brīdina, kad sesija nonāk pie klasiskās: reizi katram savienojumam parādās dialoglodziņš, kas paziņo, ka atslēgu apmaiņa nav pēckvantu un ka serverim, iespējams, nepieciešams atjauninājums. Vairs nerādīt izslēdz brīdinājumu pavisam; tas atrodas sadaļā Iestatījumi → Drošība → Pēckvantu brīdinājums (pēc noklusējuma ieslēgts).

Eksportētās atslēgas

Kad jūs konvertējat vai eksportējat privāto atslēgu (SSH atslēgas → Konvertēt) un iestatāt ieejas frāzi, šifrēšana izmanto spēcīgu atslēgu atvasināšanas funkciju, kas izvēlēta katram formātam — bcrypt priekš OpenSSH, PBKDF2 priekš PKCS#8, Argon2id priekš PuTTY PPK v3 — un katrs sāls (salt) un IV nāk no kriptogrāfiski droša nejaušo skaitļu ģeneratora. Konvertētājs lasa un raksta OpenSSH, PKCS#8, PKCS#1 un PuTTY PPK (v2/v3), gan no PEM, gan binārā DER.

Kur atrodas noslēpumi

Paroles, privātās atslēgas un ieejas frāzes nekad netiek serializētas savienojuma JSON. Tās nonāk tieši platformas drošajā glabātuvē:

Šifrēta konfigurācijas dublējumkopija

Iestatījumi → Konfigurācija → Export backup izveido ar paroli aizsargātu .drterminal failu. Tas satur: savienojumus (ar akreditācijas datiem), grupas, uzticamos resursdatorus, SSH atslēgas, SFTP grāmatzīmes, komandu vēsturi, izcelšanas noteikumus, fragmentus, seriālos un Telnet profilus, SSH algoritmu preferences, termināļa izskatu un iestatījumus, kā arī (mobilajās ierīcēs) DevOps tastatūras konfigurāciju. Import backup atjauno to pašu paku — noderīgi, pārvietojoties starp iekārtām.

Formāts: JSON, šifrēts ar AES-256-GCM. Parole nekad netiek glabāta failā — tā tikai atvasina šifrēšanas atslēgu (PBKDF2, 100 000 SHA-256 iterāciju).

Importēt ~/.ssh/config

Operētājsistēmā Desktop jūs varat masveidā importēt resursdatorus no esošas OpenSSH konfigurācijas. Importētājs parsē Host, HostName, User, Port, IdentityFile un ProxyJump ierakstus un pievieno tos kā saglabātos savienojumus. Atslēgu faili, uz kuriem norāda IdentityFile, tiek ielādēti no diska SecureStorage.

Žurnāla līmeņi

Sadaļā Iestatījumi → Terminālis → Faila žurnāla līmenis izvēlieties, kas nonāk ~/.dr-terminal/logs/ (Desktop) vai līdzvērtīgā vietā mobilajās ierīcēs. Noklusējums: ERROR — minimāls troksnis. Diagnostikai pārslēdzieties uz DEBUG.

Previous
Desktop CLI
Next
Iestatījumi un platformas