Sicurezza

Sicurezza e trasparenza.

Termal OS tiene le chiavi dei tuoi server, quindi la fiducia è il prodotto. Qui c'è esattamente quello che fa con le tue credenziali e i tuoi dati — e quello che puoi verificare da solo.

Il modello, in una riga

Tutto in locale e senza agente. Termal OS è un'applicazione desktop che gira sul tuo computer e si collega ai tuoi server con il semplice SSH. In mezzo non c'è nessuna nuvola: le credenziali dei tuoi server sono cifrate in locale e non ci vengono mai inviate, e sui tuoi server non si installa nulla. Un account termalos.com serve unicamente a emettere e verificare la tua licenza.

Niente di tutto questo è una scorciatoia di marketing: ogni affermazione qui sotto corrisponde a come l'applicazione funziona davvero, e a cose che puoi confermare tu (guarda il traffico di rete, ispeziona i tuoi server, leggi i pacchetti).

Le tue credenziali non lasciano mai il tuo computer

Le password SSH, le chiavi private e le loro passphrase — e la chiave API del tuo fornitore di IA — sono cifrate a riposo con AES-256-GCM, in un database SQLite locale che vive sul tuo computer. Nulla di tutto ciò è salvato sui nostri server né vi viene trasmesso.

La chiave di cifratura funziona in una di due modalità:

  • Predefinita (chiave del dispositivo). Alla prima apertura dell'applicazione viene generata una chiave casuale a 256 bit, scritta nella tua cartella dei dati utente con permessi riservati al proprietario e mai trasmessa. È lei a cifrare l'archivio delle credenziali su quella macchina.
  • Password principale (facoltativa). Se la attivi, la chiave viene derivata dalla tua password con scrypt e tenuta solo in memoria: non tocca mai il disco. L'applicazione parte bloccata e resta così finché non la sblocchi.

Nella modalità predefinita la chiave del dispositivo sta sulla stessa macchina del database (protetta dai permessi del file). Questo protegge da chi riesce a leggere il solo file del database, non da un aggressore che controlla già la tua sessione di sistema. La modalità con password principale chiude proprio quel caso: senza chiave a riposo, l'archivio è illeggibile senza la tua password.

Cosa esce davvero dal tuo computer

Verso la nostra infrastruttura, l'applicazione fa esattamente tre tipi di richiesta, e nient'altro:

  • Accesso all'account: il tuo indirizzo e-mail e la tua password, inviati una volta per entrare.
  • Rinnovo della licenza: più o meno una volta al giorno, un token di sessione più un identificativo di installazione, il nome del tuo sistema e la versione dell'applicazione. Il server restituisce un token di licenza firmato crittograficamente (RSA-2048 / SHA-256), che l'applicazione può verificare offline per 14 giorni.
  • Controllo della versione: la semplice lettura di un piccolo file di versione sulla nostra CDN, per avvisarti quando esce una build nuova. Non viene inviato nessun dato personale.

L'identificativo di installazione è un identificativo casuale salvato in locale, non un'impronta hardware della tua macchina. Tutto il resto con cui l'applicazione parla è tuo: i tuoi server (via SSH) e, se attivi il copilota, il tuo fornitore di IA.

Nessuna telemetria. Termal OS non contiene analitiche, segnalazioni di crash o tracciamento dell'uso. Nessuna metrica di server, nome host o comando lascia mai il tuo computer.

Il copilota IA: la tua chiave, il tuo fornitore

Il copilota è disattivato per impostazione predefinita. Quando lo attivi, la tua domanda e un'istantanea compatta del server vanno direttamente al fornitore di IA che hai scelto (Anthropic, o qualsiasi endpoint compatibile con OpenAI), autenticate con la tua chiave API. Non siamo mai in mezzo e non rivendiamo nulla.

Perché tu sappia esattamente cosa viene condiviso, quell'istantanea contiene: il sistema e gli ambienti di esecuzione rilevati, le metriche dal vivo, i nomi dei siti ospitati e gli avvisi in corso, oltre ai tuoi messaggi recenti in quella conversazione. Non include le tue credenziali.

E non parte nulla da solo: il copilota propone comandi, ciascuno con un pulsante Esegui, e un comando viene eseguito via SSH solo quando clicchi tu. Le istruzioni di sistema lo orientano verso diagnosi in sola lettura e lo obbligano ad avvisare prima di qualsiasi comando distruttivo.

Senza agente per scelta

Termal OS non installa nulla sui tuoi server: né agente, né demone, né processo in background, né attività di cron. Il monitoraggio funziona eseguendo via SSH normali comandi di shell in sola lettura (gli stessi che scriveresti tu: ps, df, free…). L'unica cosa che viene mai scritta su un server è un trasferimento di file che avvii tu dal gestore di file. Non serve root: l'applicazione lavora con i permessi del tuo utente SSH.

Il server locale non è una porta aperta

Sotto il cofano l'applicazione avvia un piccolo server sulla tua stessa macchina. È protetto da un segreto rigenerato a ogni avvio e consegnato solo all'applicazione desktop: qualsiasi richiesta che ne sia priva — da un altro browser o da un altro processo sul tuo computer — viene rifiutata. Il server locale è per l'applicazione, non per la rete.

Aggiornamenti e firma del codice

L'applicazione ti avvisa nella sua interfaccia quando esce una nuova versione, e la installi quando ti fa comodo. Non ci sono aggiornamenti silenziosi.

Detto francamente: le build per Windows e macOS non sono ancora firmate e, proprio per questo, gli aggiornamenti binari automatici sono disattivati di proposito su quelle piattaforme. Spingere un aggiornamento automatico non firmato dentro un'applicazione che custodisce le tue credenziali SSH è un rischio che non ci prendiamo; sei tu a scaricare le build — firmate o no — sapendo cosa fai, da questo sito, e ad aggiornare quando lo decidi. Su Linux, lo Snap passa la revisione dello Snap Store e gira in una sandbox.

I certificati per la firma del codice costano soldi che questo progetto non ha ancora. Chi lo sostiene cambia le cose: qualsiasi donazione sblocca una licenza Lifetime Pro, ed è quello che finanzia la firma e la pubblicazione sugli store. È la ragione onesta per cui questa richiesta esiste.

Codice chiuso, onestamente

Termal OS è un prodotto a pagamento e proprietario, quindi l'applicazione in sé è a codice chiuso; non faremo finta del contrario. Cosa significa, detto chiaramente:

  • Cosa è aperto: l'SDK di Termal Studio ha licenza MIT, su termalos-sdk.
  • Cosa puoi comunque verificare: metti l'applicazione dietro un proxy e guarda il suo traffico; vedrai solo le chiamate elencate qui sopra. Controlla i tuoi server; non troverai nessun agente. È semplice SSH, e non ha bisogno di root.

La fiducia in un'applicazione chiusa si guadagna con un comportamento osservabile, non con una promessa. Questa pagina descrive il comportamento; il resto è verificabile.

Segnalare un problema di sicurezza

Hai trovato qualcosa? Segnalacelo in privato, non in una issue pubblica. Consulta la nostra politica di sicurezza, oppure scrivi a [email protected]. Le segnalazioni sono benvenute e ricevono risposta.

Dubbi su uno qualsiasi di questi punti? Scrivi a [email protected]: alle domande sulla sicurezza si risponde davvero, non con una scusa.