Segurança

Segurança e transparência.

O Termal OS tem as chaves dos teus servidores, por isso a confiança é o produto. Isto é exatamente o que ele faz com as tuas credenciais e os teus dados, e o que podes verificar por ti.

O modelo, numa linha

Local primeiro e sem agente. O Termal OS é uma aplicação de ambiente de trabalho que corre no teu computador e se liga aos teus servidores por SSH e mais nada. Não há nenhuma nuvem pelo meio: as credenciais dos teus servidores são cifradas em local e nunca nos são enviadas, e nos teus servidores não se instala nada. Uma conta de termalos.com serve unicamente para emitir e validar a tua licença.

Nada disto é um atalho de marketing: cada afirmação abaixo corresponde ao funcionamento real da aplicação e a coisas que podes confirmar tu (observa o tráfego de rede, inspeciona os teus servidores, lê os pacotes).

As tuas credenciais nunca saem do teu computador

As palavras-passe SSH, as chaves privadas e as respetivas frases de acesso -e a chave de API do teu fornecedor de IA- são cifradas em repouso com AES-256-GCM, numa base de dados SQLite local que vive no teu computador. Nada disso é guardado nos nossos servidores nem lhes é transmitido.

A chave de cifra funciona num de dois modos:

  • Por omissão (chave do dispositivo). É gerada uma chave aleatória de 256 bits na primeira vez que abres a aplicação, escrita na tua pasta de dados de utilizador com permissões só para o proprietário, e nunca transmitida. É ela que cifra o cofre de credenciais desse computador.
  • Palavra-passe mestra opcional. Se a ativares, a chave é derivada da tua palavra-passe com scrypt e mantida apenas em memória: nunca toca no disco. A aplicação arranca bloqueada e assim continua até a desbloqueares.

No modo por omissão, a chave do dispositivo está na mesma máquina que a base de dados (protegida por permissões de ficheiro), o que protege contra alguém que consiga ler o ficheiro da base de dados por si só, mas não contra um atacante que já controle a tua sessão do sistema. O modo com palavra-passe mestra fecha esse caso: sem nenhuma chave em repouso, o cofre é ilegível sem a tua palavra-passe.

O que sai realmente do teu computador

Em direção à nossa infraestrutura, a aplicação faz exatamente três tipos de pedido, e mais nenhum:

  • Início de sessão: o teu endereço de correio e a tua palavra-passe, enviados uma vez para entrar.
  • Renovação da licença: mais ou menos uma vez por dia, um token de sessão mais um identificador de instalação, o nome do teu sistema e a versão da aplicação. O servidor devolve um token de licença assinado criptograficamente (RSA-2048 / SHA-256), que a aplicação pode verificar sem ligação durante 14 dias.
  • Verificação de versão: uma simples leitura de um pequeno manifesto de versão na nossa CDN, para te avisar quando sai uma compilação nova. Não é enviado nenhum dado pessoal.

O identificador de instalação é um identificador aleatório guardado em local, não uma impressão digital do hardware da tua máquina. Tudo o resto com que a aplicação fala é teu: os teus servidores (por SSH) e, se ativares o copiloto, o teu próprio fornecedor de IA.

Sem telemetria. O Termal OS é distribuído sem análise de utilização, sem relatórios de falhas e sem rastreio de uso. Nenhuma métrica de servidor, nome de máquina ou comando sai alguma vez do teu computador.

O copiloto de IA: a tua chave, o teu fornecedor

O copiloto está desativado por omissão. Quando o ativas, a tua pergunta e um retrato compacto do servidor vão diretamente para o fornecedor de IA que escolheste (Anthropic, ou qualquer endpoint compatível com a OpenAI), autenticados com a tua própria chave de API. Nós nunca estamos pelo meio e não revendemos nada.

Para que saibas exatamente o que é partilhado, esse retrato contém: o sistema e os ambientes de execução detetados, as métricas em direto, os nomes dos sites alojados e os alertas ativos, além das tuas mensagens recentes nessa conversa. Não inclui as tuas credenciais.

E nada corre por si: o copiloto propõe comandos, cada um com um botão Executar, e um comando só é executado por SSH quando és tu a clicar. As instruções do sistema orientam-no para diagnósticos só de leitura e obrigam-no a avisar antes de qualquer comando destrutivo.

Sem agente por conceção

O Termal OS não instala nada nos teus servidores: nem agente, nem serviço em segundo plano, nem processo residente, nem tarefa de cron. A supervisão funciona executando por SSH comandos de shell correntes e só de leitura (os mesmos que tu escreverias: ps, df, free…). A única coisa que alguma vez é escrita num servidor é uma transferência de ficheiros iniciada por ti a partir do gestor de ficheiros. Não é preciso root: a aplicação trabalha com as permissões do teu próprio utilizador SSH.

O servidor local não é uma porta aberta

Por dentro, a aplicação levanta um pequeno servidor na tua própria máquina. Está protegido por um segredo que é regerado a cada arranque e entregue apenas à aplicação de ambiente de trabalho: qualquer pedido que não o traga -de outro navegador, ou de outro processo do teu computador- é recusado. O servidor local é para a aplicação, não para a rede.

Atualizações e assinatura de código

A aplicação avisa-te dentro da própria interface quando há uma versão nova, e instala-la quando te der jeito. Não há atualizações silenciosas.

Com franqueza: as compilações de Windows e macOS ainda não estão assinadas, e precisamente por isso as atualizações binárias automáticas estão desativadas de propósito nessas plataformas. Enviar uma atualização automática sem assinatura para uma aplicação que guarda as tuas credenciais SSH é um risco que não vamos correr; és tu que descarregas as compilações -assinadas ou não- sabendo o que fazes, a partir deste site, e atualizas quando decidires. No Linux, o Snap passa a revisão da Snap Store e corre num espaço isolado.

Os certificados de assinatura de código custam um dinheiro que este projeto ainda não tem. Quem o apoia muda isso: qualquer donativo desbloqueia uma licença Lifetime Pro, e é isso que financia a assinatura e a publicação nas lojas. É essa a razão honesta para o pedido existir.

Código fechado, sem rodeios

O Termal OS é um produto pago e proprietário, por isso a aplicação em si é de código fechado; não vamos fingir o contrário. O que isso significa, dito com clareza:

  • O que é aberto: o SDK do Termal Studio tem licença MIT, em termalos-sdk.
  • O que podes verificar de qualquer forma: põe a aplicação atrás de um proxy e observa o seu tráfego; só vais ver as chamadas listadas acima. Verifica os teus servidores; não vais encontrar nenhum agente. É SSH e mais nada, e não precisa de root.

A confiança numa aplicação fechada ganha-se com um comportamento que possas observar, não com uma promessa. Esta página descreve o comportamento; o resto é verificável.

Comunicar um problema de segurança

Encontraste alguma coisa? Comunica-o em privado, e não numa questão pública. Consulta a nossa política de segurança, ou escreve para [email protected]. Os avisos são bem-vindos e recebem resposta.

Dúvidas sobre qualquer um destes pontos? Escreve para [email protected]: as perguntas de segurança recebem uma resposta a sério, não uma evasiva.