Usalama na data
Wenyeji walioaminika (known_hosts)
Muunganisho wa kwanza kwa mwenyeji hunasa alama ya kidole ya ufunguo wake wa umma (SHA-256) na huihifadhi baada ya kuthibitisha. Miunganisho inayofuata hulinganisha alama ya kidole — ikibadilika wakati wowote unapata onyo wazi.
Dhibiti orodha katika Mipangilio → Usalama → Wenyeji wanaoaminika — kila kiingilio huonyesha mwenyeji, algoriti ya ufunguo (Ed25519, RSA, ECDSA…) na alama ya kidole, na kinaweza kuondolewa.
Jinsi muunganisho unavyolindwa
DR-Terminal hutumia utekelezaji wake wa SSH, ulioimarishwa dhidi ya washambuliaji hai na seva hasidi:
- Ufunguo wa mwenyeji hukaguliwa wakati wa mtikisano wa mikono, kabla ya kitu chochote cha siri kutumwa. Ikiwa mtu-katikati atawasilisha ufunguo usio sahihi, muunganisho husitishwa katika ubadilishanaji funguo — nenosiri lako au ufunguo wako wa faragha kamwe hauondoki kifaani.
- Algoriti thabiti pekee, kwa chaguo-msingi. Algoriti za zamani, zinazokabiliwa na ushushaji — saini na MAC za SHA-1,
ssh-rsa, Diffie-Hellman ya biti 1024 — zimezimwa. Miunganisho hutumia ubadilishanaji funguo wa kisasa (mahuluti ya post-quantumsntrup761x25519-sha512namlkem768x25519-sha256kwanza, kisha Curve25519, ECDH, Diffie-Hellman ≥ biti 2048), safi (AES-GCM, ChaCha20-Poly1305, AES-CTR) na aina za funguo za mwenyeji (Ed25519, ECDSA, RSA-SHA2). Seva inayotoa kitu dhaifu tu haiwezi kuunganisha — isipokuwa uwashe tena kwa makusudi algoriti ya zamani katika Algoriti za SSH (hapa chini). - Hakuna ushushaji wa kimyakimya. Saini ambayo seva hutumia lazima ilingane na kile kilichojadiliwa, hivyo haiwezi kurudi kwa dhaifu nyuma ya mgongo wako.
- Terrapin (CVE-2023-48795) imezuiwa kupitia ubadilishanaji funguo mkali.
- Sugu dhidi ya seva hasidi au yenye hitilafu. Urefu wa pakiti, sehemu za ujumbe na madirisha ya njia yanayotoka kwenye mtandao yote hukaguliwa mipaka, hivyo seva hasidi haiwezi kuiangusha programu au kumaliza kumbukumbu yake — hata kabla ya kuthibitisha.
Ulinzi huu umewashwa kiotomatiki. Unaingiliana nao tu kupitia kidokezo cha wenyeji walioaminika hapo juu.
Algoriti za SSH (ya kina)
Mipangilio → Usalama → Algoriti za SSH hukuruhusu kurekebisha kile mteja anachopendekeza kwa seva — kwa kifaa cha zamani kinachozungumza msimbo fiche wa zamani pekee, au kuweka mpangilio unaouamini. Ukurasa una sehemu moja kwa kila kategoria ya majadiliano:
- Ubadilishanaji wa funguo, Misimbo fiche, MAC (uadilifu) — washa au zima kila algoriti na uisogeze juu au chini; mpangilio ndio mpangilio wa upendeleo unaotumwa kwa seva (algoriti ya kwanza inayoungwa mkono na pande zote mbili hushinda).
- Funguo za seva pangishi — kuwasha/kuzima pekee.
- Mbano — swichi ya ndiyo/hapana (imezimwa kwa chaguo-msingi). Ndiyo hupendekeza
[email protected]kwanza nanonekama mbadala kwa seva zisizo na zlib; Hapana hupendekezanonepekee, hivyo seva haiwezi kuwasha mbano. Mbano husaidia kwenye viungo vya polepole na hugharimu CPU pande zote mbili.
Algoriti ambazo maktaba huzileta zikiwa zimezimwa hubeba lebo ndogo ya rangi ya kahawia-njano legacy — hubaki zimezimwa hadi uziwashe. Kategoria haiwezi kamwe kubaki tupu: algoriti ya mwisho iliyowashwa haiwezi kuzimwa. Weka upya kando ya kichwa cha sehemu huirudisha kwenye chaguo-msingi za maktaba.
Kila muunganisho uliohifadhiwa unaweza kubatilisha chaguo la kimataifa: katika fomu ya muunganisho, Algoriti za SSH → Maalum hufungua kihariri kile kile kwa mwenyeji huyo pekee (Chaguo-msingi hufuata mpangilio wa kimataifa). Kuthibitisha kihariri husasisha fomu — Hifadhi muunganisho baadaye. Kilichojadiliwa kwa hakika — ubadilishanaji wa funguo, ufunguo wa mwenyeji, msimbo fiche, MAC, mbano — huonyeshwa katika Taarifa za muunganisho ya menyu ya kipindi.
Mipangilio mipya hutumika kwa miunganisho inayofunguliwa baadaye. Kichupo cha pili kwa mwenyeji yule yule hutumia tena muunganisho hai wa SSH na hivyo algoriti zake — tenganisha na uunganishe tena ili kujadili upya.
Onyo la post-quantum
Mshambuliaji wa “store now, decrypt later” hurekodi trafiki ya leo na kuisimbua mara tu kompyuta za quantum zitakapoweza kuvunja ubadilishanaji funguo wa kawaida. DR-Terminal hupendelea ubadilishanaji funguo mseto wa post-quantum (sntrup761x25519-sha512, mlkem768x25519-sha256 — zile zile ambazo OpenSSH husafirisha) na, kama OpenSSH, hutoa onyo wakati kipindi kinapoishia kwenye ule wa kawaida: kidirisha huonekana mara moja kwa kila muunganisho kikisema kwamba ubadilishanaji funguo si wa post-quantum na kwamba huenda seva inahitaji kusasishwa. Usionyeshe tena huzima onyo kabisa; linapatikana katika Mipangilio → Usalama → Onyo la post-quantum (limewashwa kwa chaguo-msingi).
Funguo zilizohamishwa
Unapobadilisha au kuhamisha ufunguo wa faragha (Funguo za SSH → Badilisha) na kuweka kaulisiri, ufichaji hutumia kazi thabiti ya kutoa ufunguo iliyochaguliwa kwa kila muundo — bcrypt kwa OpenSSH, PBKDF2 kwa PKCS#8, Argon2id kwa PuTTY PPK v3 — na kila chumvi na IV hutoka kwa jenereta ya nasibu iliyo salama kikriptografia. Kibadilishaji husoma na kuandika OpenSSH, PKCS#8, PKCS#1 na PuTTY PPK (v2/v3), kutoka PEM na DER ya binari.
Mahali siri zinapoishi
Manenosiri, funguo za faragha na kaulisiri kamwe hazipangiliwi katika JSON ya muunganisho. Huenda moja kwa moja kwenye hifadhi salama ya jukwaa:
- Android — EncryptedSharedPreferences, inayoungwa mkono na Keystore ya maunzi.
- iOS — Keychain (inalindwa kwa biometria ikiwa uliwasha).
- Desktop — faili iliyofichwa kwa AES-256-GCM, ufunguo unaotokana na wasifu wa mtumiaji.
Hifadhi-nakala ya usanidi iliyofichwa
Mipangilio → Usanidi → Export backup huunda faili ya .drterminal iliyolindwa kwa nenosiri. Ina: miunganisho (pamoja na vitambulisho), makundi, wenyeji walioaminika, funguo za SSH, alamisho za SFTP, historia ya amri, kanuni za kuangazia, vijisehemu, wasifu wa serial na Telnet, mapendeleo ya algoriti za SSH, muonekano wa terminali na mipangilio, na (kwenye simu) usanidi wa kibodi ya DevOps. Import backup hurejesha bunda lile lile — muhimu unaposogea kati ya mashine.
Muundo: JSON iliyofichwa kwa AES-256-GCM. Nenosiri kamwe halihifadhiwi katika faili — hutoa tu ufunguo wa ufichaji (PBKDF2, marudio 100 000 ya SHA-256).
Ingiza ~/.ssh/config
Kwenye Desktop unaweza kuingiza wenyeji kwa wingi kutoka usanidi uliopo wa OpenSSH. Kiingizaji huchanganua vipengee vya Host, HostName, User, Port, IdentityFile na ProxyJump na huviongeza kama miunganisho iliyohifadhiwa. Faili za funguo zilizorejelewa na IdentityFile hupakiwa kutoka diski hadi SecureStorage.
Viwango vya kumbukumbu
Katika Mipangilio → Terminali → Kiwango cha kumbukumbu cha faili chagua kinachofika ~/.dr-terminal/logs/ (Desktop) au sawa nayo kwenye simu. Chaguo-msingi: ERROR — kelele ndogo. Kwa uchunguzi badilisha kwenda DEBUG.