Sikkerhet og data
Klarerte verter (known_hosts)
Den første tilkoblingen til en vert fanger opp dens offentlige nøkkelfingeravtrykk (SHA-256) og lagrer det etter at du bekrefter. Påfølgende tilkoblinger sammenligner fingeravtrykket — hvis det noen gang endres, får du et tydelig varsel.
Behandle listen i Innstillinger → Sikkerhet → Klarerte verter — hver oppføring viser verten, nøkkelalgoritmen (Ed25519, RSA, ECDSA…) og fingeravtrykket, og kan fjernes.
Hvordan tilkoblingen beskyttes
DR-Terminal bruker sin egen SSH-implementasjon, herdet mot aktive angripere og fiendtlige servere:
- Vertsnøkkelen sjekkes under håndtrykket, før noe hemmelig sendes. Hvis en mellommann (man-in-the-middle) presenterer feil nøkkel, avbrytes tilkoblingen ved nøkkelutveksling — passordet eller den private nøkkelen din forlater aldri enheten.
- Bare sterke algoritmer som standard. Eldre algoritmer som er utsatt for nedgradering — SHA-1-signaturer og -MAC-er,
ssh-rsa, 1024-bit Diffie-Hellman — er slått av. Tilkoblinger bruker moderne nøkkelutveksling (Curve25519, ECDH, Diffie-Hellman ≥ 2048-bit), chiffer (AES-GCM, ChaCha20-Poly1305, AES-CTR) og vertsnøkkeltyper (Ed25519, ECDSA, RSA-SHA2). En server som bare tilbyr noe svakere, får ikke koble til. - Ingen stille nedgradering. Signaturen serveren bruker, må samsvare med det som ble forhandlet frem, så den kan ikke falle tilbake til en svakere bak ryggen din.
- Terrapin (CVE-2023-48795) er avverget gjennom streng nøkkelutveksling.
- Motstandsdyktig mot en fiendtlig eller feilbefengt server. Pakkelengder, meldingsfelt og kanalvinduer som kommer fra nettverket, blir alle grensesjekket, så en ondsinnet server kan ikke krasje appen eller tømme minnet dens — ikke engang før du autentiserer deg.
Disse beskyttelsene er på automatisk. Du samhandler med dem bare gjennom klarerte-verter-forespørselen ovenfor.
Eksporterte nøkler
Når du konverterer eller eksporterer en privat nøkkel (SSH-nøkler → Konverter) og angir en passordfrase, bruker krypteringen en sterk nøkkelutledningsfunksjon valgt per format — bcrypt for OpenSSH, PBKDF2 for PKCS#8, Argon2id for PuTTY PPK v3 — og hver salt og IV kommer fra en kryptografisk sikker tilfeldighetsgenerator. Konvertereren leser og skriver OpenSSH, PKCS#8, PKCS#1 og PuTTY PPK (v2/v3), fra både PEM og binær DER.
Hvor hemmelighetene bor
Passord, private nøkler og passordfraser blir aldri serialisert inn i tilkoblings-JSON. De går rett til plattformens sikre lagring:
- Android — EncryptedSharedPreferences, støttet av maskinvare-Keystore.
- iOS — Keychain (biometribeskyttet hvis du aktiverte det).
- Desktop — AES-256-GCM-kryptert fil, nøkkel utledet fra brukerprofilen.
Kryptert konfigurasjonssikkerhetskopi
Innstillinger → Konfigurasjon → Eksporter sikkerhetskopi oppretter en passordbeskyttet .drterminal-fil. Den inneholder: tilkoblinger (med påloggingsinformasjon), grupper, klarerte verter, SSH-nøkler, SFTP-bokmerker, kommandohistorikk, uthevingsregler, snippets, serielle profiler og Telnet-profiler, terminalutseende og innstillinger, og (på mobil) oppsettet for DevOps-tastaturet. Importer sikkerhetskopi gjenoppretter den samme pakken — nyttig ved flytting mellom maskiner.
Format: JSON kryptert med AES-256-GCM. Passordet lagres aldri i filen — det utleder bare krypteringsnøkkelen (PBKDF2, 100 000 iterasjoner av SHA-256).
Importer ~/.ssh/config
På Desktop kan du masseimportere verter fra en eksisterende OpenSSH-konfigurasjon. Importøren tolker oppføringene Host, HostName, User, Port, IdentityFile og ProxyJump og legger dem til som lagrede tilkoblinger. Nøkkelfiler det refereres til av IdentityFile, lastes inn fra disk til SecureStorage.
Loggnivåer
I Innstillinger → Terminal → Filloggnivå velger du hva som når ~/.dr-terminal/logs/ (Desktop) eller tilsvarende på mobil. Standard: ERROR — minimal støy. For diagnostikk, bytt til DEBUG.