Säkerhet och data

Betrodda värdar (known_hosts)

Den första anslutningen till en värd fångar dess publika nyckels fingeravtryck (SHA-256) och lagrar det efter att du bekräftat. Efterföljande anslutningar jämför fingeravtrycket — om det någonsin ändras får du ett tydligt larm.

Hantera listan i Inställningar → Säkerhet → Betrodda värdar — varje post visar värden, nyckelalgoritmen (Ed25519, RSA, ECDSA…) och fingeravtrycket, och kan tas bort.

Hur anslutningen skyddas

DR-Terminal använder sin egen SSH-implementation, härdad mot aktiva angripare och fientliga servrar:

Dessa skydd är påslagna automatiskt. Du interagerar med dem endast genom prompten för betrodda värdar ovan.

SSH-algoritmer (avancerat)

Inställningar → Säkerhet → SSH-algoritmer låter dig finjustera vad klienten föreslår för servrar — för en föråldrad apparat som bara talar ett gammalt chiffer, eller för att låsa den ordning du litar på. Sidan har en sektion per förhandlingskategori:

Algoritmer som biblioteket levererar avstängda bär en liten bärnstensfärgad legacy-tagg — de förblir av tills du slår på dem. En kategori kan aldrig bli tom: den sista aktiverade algoritmen kan inte stängas av. Återställ bredvid en sektionstitel återställer den till bibliotekets standardvärden.

Varje sparad anslutning kan åsidosätta det globala valet: i anslutningsformuläret öppnar SSH-algoritmer → Anpassad samma editor för enbart den värden (Standard följer den globala inställningen). Att bekräfta editorn uppdaterar formuläret — Spara anslutningen efteråt. Vad som faktiskt förhandlades fram — nyckelutbyte, värdnyckel, chiffer, MAC, komprimering — visas under Anslutningsinformation i sessionsmenyn.

Nya inställningar gäller anslutningar som öppnas därefter. En andra flik till samma värd återanvänder den aktiva SSH-anslutningen och därmed dess algoritmer — koppla ner och anslut igen för att omförhandla.

Postkvantvarning

En ”store now, decrypt later”-angripare spelar in dagens trafik och dekrypterar den när kvantdatorer kan knäcka klassiskt nyckelutbyte. DR-Terminal föredrar postkvant-hybridnyckelutbyte (sntrup761x25519-sha512, mlkem768x25519-sha256 — samma som OpenSSH levererar) och varnar, precis som OpenSSH, när en session hamnar på ett klassiskt: en dialog visas en gång per anslutning och meddelar att nyckelutbytet inte är postkvant och att servern kan behöva uppgraderas. Visa inte igen stänger av varningen för gott; den finns i Inställningar → Säkerhet → Postkvantvarning (på som standard).

Exporterade nycklar

När du konverterar eller exporterar en privat nyckel (SSH-nycklar → Konvertera) och anger en lösenordsfras, använder krypteringen en stark nyckelhärledningsfunktion vald per format — bcrypt för OpenSSH, PBKDF2 för PKCS#8, Argon2id för PuTTY PPK v3 — och varje salt och IV kommer från en kryptografiskt säker slumpgenerator. Konverteraren läser och skriver OpenSSH, PKCS#8, PKCS#1 och PuTTY PPK (v2/v3), från både PEM och binär DER.

Var hemligheter bor

Lösenord, privata nycklar och lösenordsfraser serialiseras aldrig in i anslutnings-JSON. De går direkt till plattformens säkra lagringsutrymme:

Krypterad säkerhetskopia av konfiguration

Inställningar → Konfiguration → Exportera säkerhetskopia skapar en lösenordsskyddad .drterminal-fil. Den innehåller: anslutningar (med inloggningsuppgifter), grupper, betrodda värdar, SSH-nycklar, SFTP-bokmärken, kommandohistorik, markeringsregler, snippets, seriella profiler och Telnet-profiler, SSH-algoritmpreferenser, terminalens utseende och inställningar samt (på mobil) konfigurationen av DevOps-tangentbordet. Importera säkerhetskopia återställer samma paket — användbart när du flyttar mellan datorer.

Format: JSON krypterat med AES-256-GCM. Lösenordet lagras aldrig i filen — det används endast för att härleda krypteringsnyckeln (PBKDF2, 100 000 iterationer av SHA-256).

Importera ~/.ssh/config

På Desktop kan du massimportera värdar från en befintlig OpenSSH-konfiguration. Importeraren tolkar posterna Host, HostName, User, Port, IdentityFile och ProxyJump och lägger till dem som sparade anslutningar. Nyckelfiler som refereras av IdentityFile läses in från disk till SecureStorage.

Loggnivåer

I Inställningar → Terminal → Loggnivå för fil väljer du vad som når ~/.dr-terminal/logs/ (Desktop) eller motsvarande på mobil. Standard: ERROR — minimalt brus. För diagnostik, växla till DEBUG.

Previous
Desktop-CLI
Next
Inställningar och plattformar