Sikkerhet og data

Klarerte verter (known_hosts)

Den første tilkoblingen til en vert fanger opp dens offentlige nøkkelfingeravtrykk (SHA-256) og lagrer det etter at du bekrefter. Påfølgende tilkoblinger sammenligner fingeravtrykket — hvis det noen gang endres, får du et tydelig varsel.

Behandle listen i Innstillinger → Sikkerhet → Klarerte verter — hver oppføring viser verten, nøkkelalgoritmen (Ed25519, RSA, ECDSA…) og fingeravtrykket, og kan fjernes.

Hvordan tilkoblingen beskyttes

DR-Terminal bruker sin egen SSH-implementasjon, herdet mot aktive angripere og fiendtlige servere:

Disse beskyttelsene er på automatisk. Du samhandler med dem bare gjennom klarerte-verter-forespørselen ovenfor.

SSH-algoritmer (avansert)

Innstillinger → Sikkerhet → SSH-algoritmer lar deg justere hva klienten foreslår for servere — for en eldre enhet som bare snakker et gammelt chiffer, eller for å låse rekkefølgen du stoler på. Siden har én seksjon per forhandlingskategori:

Algoritmer som biblioteket leverer deaktivert, har en liten ravgul legacy-merkelapp — de forblir av til du slår dem på. En kategori kan aldri ende opp tom: den siste aktiverte algoritmen kan ikke slås av. Tilbakestill ved siden av en seksjonstittel setter den tilbake til bibliotekets standardverdier.

Hver lagret tilkobling kan overstyre det globale valget: i tilkoblingsskjemaet åpner SSH-algoritmer → Tilpasset den samme editoren bare for den verten (Standard følger den globale innstillingen). Når du bekrefter editoren, oppdateres skjemaet — Lagre tilkoblingen etterpå. Det som faktisk ble forhandlet frem — nøkkelutveksling, vertsnøkkel, chiffer, MAC, komprimering — vises under Tilkoblingsinformasjon i øktmenyen.

Nye innstillinger gjelder for tilkoblinger som åpnes etterpå. En ny fane til samme vert gjenbruker den aktive SSH-tilkoblingen og dermed algoritmene dens — koble fra og koble til igjen for å forhandle på nytt.

Postkvante-advarsel

En «lagre nå, dekrypter senere»-angriper tar opp dagens trafikk og dekrypterer den når kvantedatamaskiner kan knekke klassisk nøkkelutveksling. DR-Terminal foretrekker postkvante-hybrid nøkkelutveksling (sntrup761x25519-sha512, mlkem768x25519-sha256 — de samme som OpenSSH leverer) og advarer, som OpenSSH, når en økt ender opp på en klassisk: en dialog vises én gang per tilkobling og sier at nøkkelutvekslingen ikke er postkvante og at serveren kanskje trenger en oppgradering. Ikke vis igjen slår advarselen av for godt; den ligger under Innstillinger → Sikkerhet → Postkvante-advarsel (på som standard).

Eksporterte nøkler

Når du konverterer eller eksporterer en privat nøkkel (SSH-nøkler → Konverter) og angir en passordfrase, bruker krypteringen en sterk nøkkelutledningsfunksjon valgt per format — bcrypt for OpenSSH, PBKDF2 for PKCS#8, Argon2id for PuTTY PPK v3 — og hver salt og IV kommer fra en kryptografisk sikker tilfeldighetsgenerator. Konvertereren leser og skriver OpenSSH, PKCS#8, PKCS#1 og PuTTY PPK (v2/v3), fra både PEM og binær DER.

Hvor hemmelighetene bor

Passord, private nøkler og passordfraser blir aldri serialisert inn i tilkoblings-JSON. De går rett til plattformens sikre lagring:

Kryptert konfigurasjonssikkerhetskopi

Innstillinger → Konfigurasjon → Eksporter sikkerhetskopi oppretter en passordbeskyttet .drterminal-fil. Den inneholder: tilkoblinger (med påloggingsinformasjon), grupper, klarerte verter, SSH-nøkler, SFTP-bokmerker, kommandohistorikk, uthevingsregler, snippets, serielle profiler og Telnet-profiler, SSH-algoritmepreferanser, terminalutseende og innstillinger, og (på mobil) oppsettet for DevOps-tastaturet. Importer sikkerhetskopi gjenoppretter den samme pakken — nyttig ved flytting mellom maskiner.

Format: JSON kryptert med AES-256-GCM. Passordet lagres aldri i filen — det utleder bare krypteringsnøkkelen (PBKDF2, 100 000 iterasjoner av SHA-256).

Importer ~/.ssh/config

På Desktop kan du masseimportere verter fra en eksisterende OpenSSH-konfigurasjon. Importøren tolker oppføringene Host, HostName, User, Port, IdentityFile og ProxyJump og legger dem til som lagrede tilkoblinger. Nøkkelfiler det refereres til av IdentityFile, lastes inn fra disk til SecureStorage.

Loggnivåer

I Innstillinger → Terminal → Filloggnivå velger du hva som når ~/.dr-terminal/logs/ (Desktop) eller tilsvarende på mobil. Standard: ERROR — minimal støy. For diagnostikk, bytt til DEBUG.

Previous
Desktop-CLI
Next
Innstillinger og plattformer