Güvenlik ve veri
Güvenilir ana bilgisayarlar (known_hosts)
Bir ana bilgisayara ilk bağlantı, açık anahtar parmak izini (SHA-256) yakalar ve onayladıktan sonra saklar. Sonraki bağlantılar parmak izini karşılaştırır — eğer bir gün değişirse açık bir uyarı alırsınız.
Listeyi Ayarlar → Güvenlik → Güvenilir ana bilgisayarlar bölümünde yönetin — her giriş ana bilgisayarı, anahtar algoritmasını (Ed25519, RSA, ECDSA…) ve parmak izini gösterir ve kaldırılabilir.
Bağlantı nasıl korunur
DR-Terminal, aktif saldırganlara ve düşmanca sunuculara karşı sağlamlaştırılmış kendi SSH uygulamasını kullanır:
- Ana bilgisayar anahtarı, gizli hiçbir şey gönderilmeden önce el sıkışma sırasında denetlenir. Bir ortadaki adam yanlış anahtarı sunarsa, bağlantı anahtar değişiminde durdurulur — parolanız veya özel anahtarınız cihazdan asla ayrılmaz.
- Varsayılan olarak yalnızca güçlü algoritmalar. Eski, düşürmeye eğilimli algoritmalar — SHA-1 imzaları ve MAC'ler,
ssh-rsa, 1024 bitlik Diffie-Hellman — kapalıdır. Bağlantılar modern anahtar değişimi (Curve25519, ECDH, Diffie-Hellman ≥ 2048 bit), şifreler (AES-GCM, ChaCha20-Poly1305, AES-CTR) ve ana bilgisayar anahtarı türleri (Ed25519, ECDSA, RSA-SHA2) kullanır. Yalnızca daha zayıf bir şey sunan bir sunucu bağlanamaz. - Sessiz düşürme yok. Sunucunun kullandığı imza, üzerinde anlaşılanla eşleşmelidir, bu nedenle arkanızdan daha zayıf birine geri dönemez.
- Terrapin (CVE-2023-48795), katı anahtar değişimi aracılığıyla azaltılır.
- Düşmanca veya hatalı bir sunucuya karşı dayanıklı. Ağdan gelen paket uzunlukları, mesaj alanları ve kanal pencerelerinin tümü sınır denetiminden geçer, böylece kötü niyetli bir sunucu uygulamayı çökertemez veya belleğini tüketemez — kimlik doğrulamasından önce bile.
Bu korumalar otomatik olarak açıktır. Onlarla yalnızca yukarıdaki güvenilir ana bilgisayarlar istemi aracılığıyla etkileşime girersiniz.
Dışa aktarılan anahtarlar
Bir özel anahtarı dönüştürdüğünüzde veya dışa aktardığınızda (SSH anahtarları → Dönüştür) ve bir parola tümcesi ayarladığınızda, şifreleme biçime göre seçilen güçlü bir anahtar türetme işlevi kullanır — OpenSSH için bcrypt, PKCS#8 için PBKDF2, PuTTY PPK v3 için Argon2id — ve her tuz ve IV, kriptografik olarak güvenli bir rastgele üreteçten gelir. Dönüştürücü, hem PEM hem de ikili DER'den OpenSSH, PKCS#8, PKCS#1 ve PuTTY PPK (v2/v3) okur ve yazar.
Gizli bilgilerin yaşadığı yer
Parolalar, özel anahtarlar ve parola tümceleri asla bağlantı JSON'una serileştirilmez. Doğrudan platformun güvenli deposuna giderler:
- Android — donanım Keystore tarafından desteklenen EncryptedSharedPreferences.
- iOS — Keychain (etkinleştirdiyseniz biyometriyle korumalı).
- Masaüstü — AES-256-GCM şifreli dosya, anahtar kullanıcı profilinden türetilir.
Şifreli yapılandırma yedeği
Ayarlar → Yapılandırma → Yedeği dışa aktar, parola korumalı bir .drterminal dosyası oluşturur. Şunları içerir: bağlantılar (kimlik bilgileriyle birlikte), gruplar, güvenilir ana bilgisayarlar, SSH anahtarları, SFTP yer imleri, komut geçmişi, vurgulama kuralları, parçacıklar, seri ve Telnet profilleri, terminal görünümü ve ayarlar ve (mobilde) DevOps klavyesi yapılandırması. Yedeği içe aktar aynı paketi geri yükler — makineler arasında geçiş yaparken kullanışlıdır.
Biçim: AES-256-GCM ile şifrelenmiş JSON. Parola asla dosyada saklanmaz — yalnızca şifreleme anahtarını türetir (PBKDF2, 100 000 SHA-256 yinelemesi).
~/.ssh/config içe aktar
Masaüstünde, mevcut bir OpenSSH yapılandırmasından ana bilgisayarları toplu olarak içe aktarabilirsiniz. İçe aktarıcı Host, HostName, User, Port, IdentityFile ve ProxyJump girişlerini ayrıştırır ve bunları kaydedilmiş bağlantılar olarak ekler. IdentityFile tarafından başvurulan anahtar dosyaları diskten SecureStorage'a yüklenir.
Günlük seviyeleri
Ayarlar → Terminal → Dosya günlük seviyesi bölümünde ~/.dr-terminal/logs/ (Masaüstü) veya mobildeki eşdeğerine neyin ulaşacağını seçin. Varsayılan: ERROR — minimum gürültü. Tanılama için DEBUG'a geçin.