安全

密钥安全,尽在掌控

SSH 客户端手握你最敏感的凭据。下面逐条说清:SigilTTY 如何存储、保护、转移这些凭据。

凭据存放在钥匙串

密码、私钥和密码短语都存放在系统钥匙串,绝不以明文写入应用数据库。启用凭据同步后,普通凭据经 iCloud 钥匙串传输,这是 Apple 端到端加密的钥匙串同步。

受生物识别保护的密钥只留在本设备

任何私钥都可设为每次使用前先通过 Touch ID、Face ID 或设备密码验证。受保护的密钥特意只留在本设备,不参与 iCloud 钥匙串同步,只能靠重新导入或密钥接力(Key Handoff)抵达另一台设备。

硬件安全钥匙,压根没有软件私钥

从 SigilTTY 1.2 起,你可以在 app 内创建 FIDO 安全钥匙。私钥由钥匙硬件生成,也永不离开硬件:每次连接都由钥匙自身在你实体触碰后签名,还可逐把额外要求输入 PIN。攻击者就算把你设备上的东西全拷走,也不足以登录。

主机密钥先验证,凭据才外发

首次连接时,SigilTTY 会记下服务器的主机密钥指纹(首次使用即信任)。指纹一旦变化,连接会在任何凭据发出前直接中断。跳板机链路对每一跳都照此验证。

代理转发,每次都问你

远程主机通过代理转发请求签名时,批准始终在你的设备上完成:受生物识别保护的密钥会弹出 Touch ID 或 Face ID,其他密钥则弹出明确的确认对话框。没有任何签名会悄悄发生。

密钥接力:加密、本地、经验证

密钥接力(Key Handoff)通过本地网络把私钥转移到你的另一台设备,全程绝不写入明文文件。通道以 X25519 密钥协商、HKDF 密钥派生和 ChaCha20-Poly1305 加密建立;传输开始前,双方还需核对一个 6 位验证码。

Agent 提醒,端到端加密

AI Agent 的离线推送靠服务器上一个经校验和验证的小助手完成。每条提醒在离开服务器之前,就已用你设备的公钥加密(HPKE),到你的设备上才解密。我们运营的推送中继只能看到匿名路由标识和密文——无账号、无配对码;关掉开关,小助手随即从服务器卸载。小助手与中继均已在 github.com/SigilTTY/sigiltty-relay 开源,欢迎任何形式的安全审计。

语音口述,只去你指定的地方——或者哪儿都不去

口述可以完全在你的设备上完成,用的是 Apple 的语音识别,并被钉死在本地处理上:某个语言无法在本地跑通时,它会明确报错,而不是悄悄回退到服务器。若你改用第三方服务,那就是自备密钥(BYOK):音频从你的设备直连你配置的那家服务商,不去别处。两条路都一样:全程在内存中处理、绝不写入磁盘;API key 与其他凭据一样存放在钥匙串里;转写结果只是插入终端,绝不会替你按回车。

日志只留本机,导出先脱敏

日志中心(Log Center)把连接、传输、隧道与密钥事件记录在本机文件里,从不同步。导出时默认把主机名、用户名和地址替换为稳定化名;而密码、私钥和密码短语从类型层面就无法写入日志——日志层根本没有表达它们的途径。

哪些同步,哪些不同步

同步特意分为三层,最敏感的数据永远不出设备:

数据同步方式
服务器配置、文件夹、命令片段、端口转发规则、已知主机、AI Agent 记录CloudKit(你的私有 iCloud 数据库)
密码、普通私钥、安全钥匙的凭据句柄、语音服务记录(含其 API key)iCloud 钥匙串,可选项,默认关闭,需自行启用凭据同步
受生物识别保护的私钥从不同步。特意只留在本设备,如需转移请用密钥接力(Key Handoff)
推送解密密钥、日志,以及各设备自己的选择(激活哪个语音服务、串口行为选项)从不同步,特意留在每台设备

还有疑问?

安全相关的问题与报告,欢迎发送至 support@sigiltty.com

现在就装进你的每一台设备。

SigilTTY 已上架 App Store,Mac、iPhone 与 iPad 全都支持,免费下载。