Ir al contenido

Seguridad y Privacidad

Como herramienta de terminal profesional, PhanTerm comprende perfectamente la importancia de la seguridad de las credenciales para cada desarrollador y administrador de sistemas. Diseñamos con un principio de Confianza Cero (Zero Trust) extremadamente estricto.

Modelo de almacenamiento de credenciales de tres vías

Sección titulada «Modelo de almacenamiento de credenciales de tres vías»

Cuando guardamos tus datos sensibles (como contraseñas de servidores, contraseñas de jump hosts y frases de paso de claves privadas), utilizamos un modelo de almacenamiento de tres vías que es la mejor práctica de la industria:

  1. Cifrado envolvente Windows CNG (Predeterminado en Windows) En plataformas Windows, al actualizar a la versión 0.13.0, PhanTerm procesa y migra automáticamente sus credenciales a una protección de cifrado de nivel superior: Windows CNG (Cryptography Next Generation). La clave maestra se aísla de forma segura en el almacenamiento de credenciales de usuario del sistema operativo. Si VBS está habilitado (ej. Win11 22H2+), la clave obtiene protección de aislamiento a nivel de hardware adicional. Para la mayoría de los usuarios de Windows 10 o entornos con VBS desactivado, debido a la falta de soporte de aislamiento de hardware, se recurre a la protección CNG a nivel de software, que sigue siendo significativamente más segura que el llavero del sistema tradicional.

    Consejo: Para usuarios de Windows con requisitos de seguridad extremadamente altos, recomendamos encarecidamente utilizar el cifrado de hardware de Windows Hello para reemplazar completamente la autenticación de contraseña (consulte la documentación “Autenticación y Agente SSH”). Sin embargo, esto requiere verificación biométrica para cada conexión.

  2. Llavero nativo del sistema operativo (Preferido en macOS/Linux) Para sistemas macOS y Linux, PhanTerm prioriza llamar al marco de seguridad subyacente de su sistema operativo (macOS Keychain / Linux Secret Service). Esto significa que incluso si un malware lee sus archivos de configuración, no podrá ver las contraseñas directamente.

  3. Cifrado local AES-256-GCM (Alternativa) Si te encuentras en un entorno, como servidores Linux específicos sin interfaz gráfica, que no cuenta con un llavero nativo, PhanTerm generará silenciosamente una master.key local altamente aleatoria y utilizará un robusto algoritmo AES-256-GCM para encriptar y almacenar la contraseña.

La prevención de ataques Man-in-the-Middle (MITM) es la primera prioridad de un cliente SSH.

El modelo de confianza de PhanTerm no se basa en una coincidencia flexible de nombres de dominio, sino que está estrictamente vinculado a la combinación de host, puerto y tipo de algoritmo de encriptación (host:port + key_type). Esto significa que:

  • Si el host de destino cambia el tipo de algoritmo de encriptación, la aplicación bloqueará la conexión y te pedirá que vuelvas a confirmar.
  • Si el host de destino devuelve el mismo tipo de algoritmo pero una huella digital completamente diferente, la aplicación mostrará inmediatamente una advertencia roja de alto riesgo en la pantalla y bloqueará drásticamente la operación.

Respecto a la preocupación de muchos expertos en seguridad sobre los scripts remotos OSC 52 que contaminan el portapapeles local, PhanTerm proporciona un mecanismo de autorización a demanda basado en el aislamiento de sesiones. Cualquier intento de escritura entre dominios de una sesión remota por primera vez debe contar con tu consentimiento explícito.