Drošība un dati
Uzticamie resursdatori (known_hosts)
Pirmais savienojums ar resursdatoru fiksē tā publiskās atslēgas pirkstu nospiedumu (SHA-256) un saglabā to pēc tam, kad jūs apstiprināt. Turpmākie savienojumi salīdzina pirkstu nospiedumu — ja tas jebkad mainās, jūs saņemat skaidru brīdinājumu.
Pārvaldiet sarakstu sadaļā Settings → Security → Trusted hosts — katrs ieraksts rāda resursdatoru, atslēgas algoritmu (Ed25519, RSA, ECDSA…) un pirkstu nospiedumu, un to var noņemt.
Kā savienojums tiek aizsargāts
DR-Terminal izmanto savu SSH implementāciju, kas ir nostiprināta pret aktīviem uzbrucējiem un naidīgiem serveriem:
- Resursdatora atslēga tiek pārbaudīta rokasspiediena laikā, pirms tiek nosūtīts jebkas slepens. Ja starpnieks (man-in-the-middle) uzrāda nepareizu atslēgu, savienojums tiek pārtraukts atslēgu apmaiņas posmā — jūsu parole vai privātā atslēga nekad neatstāj ierīci.
- Pēc noklusējuma tikai spēcīgi algoritmi. Mantotie, pret pazemināšanu neaizsargātie algoritmi — SHA-1 paraksti un MAC,
ssh-rsa, 1024 bitu Diffie-Hellman — ir izslēgti. Savienojumi izmanto mūsdienīgu atslēgu apmaiņu (Curve25519, ECDH, Diffie-Hellman ≥ 2048 biti), šifrus (AES-GCM, ChaCha20-Poly1305, AES-CTR) un resursdatora atslēgu veidus (Ed25519, ECDSA, RSA-SHA2). Serveris, kas piedāvā tikai kaut ko vājāku, nevar izveidot savienojumu. - Nav klusas pazemināšanas. Parakstam, ko izmanto serveris, ir jāatbilst tam, par ko notika vienošanās, tāpēc tas nevar aiz jūsu muguras atkāpties uz vājāku.
- Terrapin (CVE-2023-48795) ir mazināts ar stingru atslēgu apmaiņu.
- Izturīgs pret naidīgu vai kļūdainu serveri. Pakešu garumi, ziņojumu lauki un kanālu logi, kas nāk no tīkla, visi tiek pārbaudīti pēc robežām, tāpēc ļaunprātīgs serveris nevar avarēt lietotni vai izsmelt tās atmiņu — pat pirms jūs autentificējaties.
Šī aizsardzība ir ieslēgta automātiski. Jūs ar to mijiedarbojaties tikai caur iepriekš aprakstīto uzticamo resursdatoru uzvedni.
Eksportētās atslēgas
Kad jūs konvertējat vai eksportējat privāto atslēgu (SSH keys → Convert) un iestatāt ieejas frāzi, šifrēšana izmanto spēcīgu atslēgu atvasināšanas funkciju, kas izvēlēta katram formātam — bcrypt priekš OpenSSH, PBKDF2 priekš PKCS#8, Argon2id priekš PuTTY PPK v3 — un katrs sāls (salt) un IV nāk no kriptogrāfiski droša nejaušo skaitļu ģeneratora. Konvertētājs lasa un raksta OpenSSH, PKCS#8, PKCS#1 un PuTTY PPK (v2/v3), gan no PEM, gan binārā DER.
Kur atrodas noslēpumi
Paroles, privātās atslēgas un ieejas frāzes nekad netiek serializētas savienojuma JSON. Tās nonāk tieši platformas drošajā glabātuvē:
- Android — EncryptedSharedPreferences, ko nodrošina aparatūras Keystore.
- iOS — Keychain (aizsargāts ar biometriju, ja jūs to iespējojāt).
- Desktop — AES-256-GCM šifrēts fails, atslēga atvasināta no lietotāja profila.
Šifrēta konfigurācijas dublējumkopija
Settings → Configuration → Export backup izveido ar paroli aizsargātu .drterminal failu. Tas satur: savienojumus (ar akreditācijas datiem), grupas, uzticamos resursdatorus, SSH atslēgas, SFTP grāmatzīmes, komandu vēsturi, izcelšanas noteikumus, fragmentus, seriālos un Telnet profilus, termināļa izskatu un iestatījumus, kā arī (mobilajās ierīcēs) DevOps tastatūras konfigurāciju. Import backup atjauno to pašu paku — noderīgi, pārvietojoties starp iekārtām.
Formāts: JSON, šifrēts ar AES-256-GCM. Parole nekad netiek glabāta failā — tā tikai atvasina šifrēšanas atslēgu (PBKDF2, 100 000 SHA-256 iterāciju).
Importēt ~/.ssh/config
Operētājsistēmā Desktop jūs varat masveidā importēt resursdatorus no esošas OpenSSH konfigurācijas. Importētājs parsē Host, HostName, User, Port, IdentityFile un ProxyJump ierakstus un pievieno tos kā saglabātos savienojumus. Atslēgu faili, uz kuriem norāda IdentityFile, tiek ielādēti no diska SecureStorage.
Žurnāla līmeņi
Sadaļā Settings → Terminal → File log level izvēlieties, kas nonāk ~/.dr-terminal/logs/ (Desktop) vai līdzvērtīgā vietā mobilajās ierīcēs. Noklusējums: ERROR — minimāls troksnis. Diagnostikai pārslēdzieties uz DEBUG.