SecureBGS je naše bezpečnostní větev pro BGSLock — desktopový program zaměřený na šifrování, dešifrování, práci s chráněným kontejnerem, recovery pravidla a bezpečné používání. Tato stránka popisuje účel, politiku a uživatelský model. Nezveřejňuje interní formát, produkční parametry ani citlivé implementační detaily enginu.
Stránka může vysvětlit zásady a uživatelský model. Nemá prozrazovat interní engine, přesné formátové detaily, recovery mechaniku ani produkční bezpečnostní parametry.
účel
Ochrana dat v klidu
Primární cíl je vytvořit šifrovaný výstup, který je bez správného ověření nečitelný a při změně selže bezpečně.
uživatel
Srozumitelný postup
Uživatel musí vědět, kdy šifruje, kdy dešifruje, kdy ukládá recovery klíč a kdy může data ztratit.
bezpečnost
Neukazovat interní recept
Veřejná dokumentace popisuje principy, ne přesné interní parametry ani citlivé detaily implementace.
férovost
Žádné marketingové přestřelení
Dokud není build a audit, netvrdit absolutní bezpečnost. Popisovat limity a doporučené používání.
ROZDĚLENÍ PODLE POUŽITÍ
Moduly, jak je bude chápat uživatel programu
SecureBGS stránka má kopírovat logiku programu: rychlá ochrana, šifrování, dešifrování, kontejner, recovery, bezpečné mazání a ověření.
quick lock
Rychlé uzamčení
Režim pro rychlou ochranu vybrané jednotky nebo datové oblasti. Musí být jasně odlišený od plného kryptografického šifrování.
encrypt
Šifrování souborů
Vstupní soubor nebo balík souborů se převede na chráněný výstup. Heslo se nepoužívá přímo jako klíč.
decrypt
Dešifrování
Program ověří integritu, heslo nebo recovery pravidla a teprve potom obnoví původní data.
container
SecureLock.BGS
Kontejner má nést jen nutné údaje pro kompatibilitu a obnovu. Citlivá metadata musí být minimalizovaná.
recovery
Nouzový klíč 1:1
Recovery klíč má být vázaný na jeden konkrétní výstup. Nemá fungovat jako univerzální master klíč.
secure delete
Bezpečné mazání
Volitelná část Disk Tools. U SSD, cloudů a synchronizací musí stránka jasně vysvětlit limity.
logs
Bezpečné logy
Logy mohou ukazovat stav, fázi a chybu, ale nikdy nesmí ukládat hesla, klíče, recovery hodnoty ani citlivý obsah.
verify
Ověření programu
Uživatel musí mít možnost ověřit stažený build podle hashe, podpisu, verze a oficiálního changelogu.
BEZPEČNÝ WORKFLOW
Ukázkový postup bez odhalení interního enginu
Tohle je veřejné vysvětlení procesu. Popisuje uživatelské kroky, ne interní implementaci šifrování.
1
Vybrat data
Soubor, složku nebo připravený archiv. U více souborů doporučit balík/kontejner.
2
Nastavit heslo
Silné heslo, jasné varování a žádné ukládání hesla do logu.
3
Vytvořit kontejner
Program vytvoří chráněný výstup a přidá jen nutné informace pro kompatibilitu.
4
Volit recovery
Pokud uživatel zvolí recovery, musí pochopit riziko a uložit klíč odděleně.
5
Ověřit obnovu
Po vytvoření nabídnout bezpečný test, že kontejner půjde obnovit.
6
Bezpečně uložit
Kontejner, heslo a recovery klíč nepatří na stejné místo.
01
BGSLOCK
Šifrovaný kontejner
Prostor pro BGSLock a budoucí SecureLock.BGS kontejner. Web zde nic nefalešně nešifruje, pouze ukazuje návrh a bezpečné principy.
AEADmetadataintegrita
02
ALGORITHM
AES-GCM / ChaCha20
Reálný engine má používat moderní AEAD režim, náhodný nonce a ověřovací tag pro detekci změny dat.
noncetagstreaming
03
KDF
Argon2id / scrypt
Heslo se nesmí použít přímo jako klíč. Je potřeba KDF s náhodnou solí a jasnými parametry.
saltmemoryiterations
04
RECOVERY
Jeden klíč = jeden soubor
Recovery klíč musí být oddělený od hesla a vázaný na konkrétní kontejner. Nesmí odemykat více kontejnerů najednou.
05
NÁVODY
Bezpečné používání
Pro uživatele budou jasné návody: silné heslo, záloha recovery klíče, test obnovy a upozornění na rizika.
návodwarningtest restore
06
LIMITS
Žádné sliby bez enginu
Dokud není hotový desktop engine, web nesmí tvrdit, že reálně šifruje BGS kontejnery. Tady držíme férový popis.
bez fake šifrovánítransparentně
STAV–0 nízké / 100 problém
Roadmapa
SECUREBGS
BGSLock prostor čeká na další fázi
Projektový režimTato stránka je připravená pro návody, ukázky, parametry šifrovacího formátu a pozdější napojení na BGSLock build.
EngineAEAD plán
Klíč256 bitů
Typdesktop/web info
Recovery1:1
SECURITY HIERARCHIE
Bezpečnostní model SecureBGS
SecureBGS musí mít jasné vrstvy. Nejdřív formát a integrita, potom správné odvození klíče, potom recovery model a až nakonec UX okolo toho.
Vrstva 1AEAD engine
AES-GCM nebo ChaCha20-Poly1305 s náhodným nonce a ověřovacím tagem. Bez tagu nejde věřit integritě.
Vrstva 2KDF parametry
Heslo nikdy není přímo klíč. Argon2id/scrypt/PBKDF2 musí mít sůl, verzi a uložené parametry.
Vrstva 3Formát kontejneru
Hlavička musí nést verzi, algoritmus, salt, nonce, tag a metadata tak, aby šla ověřit kompatibilita.
Vrstva 4Recovery 1:1
Recovery klíč nesmí být univerzální. Jeden klíč smí obnovit jen jeden konkrétní kontejner.
ROADMAPA
Reálné moduly, které dávají smysl
SecureBGS má být rozcestník a později propojení na BGSLock. Ne webová hra na šifrování, která by slibovala víc, než skutečně umí.
Format spec
Popis hlavičky kontejneru, verze, salt, nonce, tagy a kontrola integrity.
Download Center
Bezpečné stažení BGSLock buildu, hash balíčku a podpis/verifikace.
Recovery návod
Jasné varování: kdo má recovery klíč, může obnovit konkrétní kontejner.
Limity
Ztracené heslo bez recovery klíče znamená ztrátu dat. To musí být uživateli jasné.
DŮLEŽITÉ
Co tento prostor umí a neumí
SecureBGS je zatím bezpečnostní rozcestník pro BGSLock, návody a návrh šifrovacího formátu. Web nesmí tvrdit, že nahrazuje desktopový šifrovací engine.
Lokálně vygeneruje ukázkový 256bit klíč přes WebCrypto/CSPRNG pro návrh UX.
Není šifrovací appka
Reálné šifrování více souborů a kontejnerů patří do desktopového BGSLock enginu.
Žádný fake slib
Dokud není hotový engine, stránka bude férově ukazovat roadmapu, parametry a bezpečné zásady.
Security Academy
Krátké vysvětlení rozdílů
U šifrování je největší chyba zaměnit heslo, klíč, hash a recovery. Každá část má jinou roli.
AEAD
AES-GCM nebo ChaCha20-Poly1305 chrání obsah a zároveň poznají změnu dat přes ověřovací tag.
KDF
Argon2id nebo scrypt převádí heslo na klíč. Potřebuje sůl, parametry a dostatečnou náročnost.
Recovery
Recovery klíč musí být jen pro jeden konkrétní kontejner. Univerzální master klíč je velké riziko.
Ztráta hesla
Bez hesla nebo recovery klíče mají být data neobnovitelná. To je vlastnost silného šifrování.
TECHNOLOGIE PODLE ÚČELU
Bezpečný základ pro budoucí BGSLock
SecureBGS nemá slibovat webové šifrování bez hotového formátu. Stránka má jasně oddělit doporučené technologie, limity a pravidla pro desktopový BGSLock kontejner.
AEAD šifrování
AES-GCM nebo ChaCha20-Poly1305 dávají důvěrnost i integritu. Nonce se nikdy nesmí opakovat se stejným klíčem.
KDF pro hesla
Argon2id nebo scrypt jsou vhodné pro nové vaulty. PBKDF2 může být kompatibilní volba, pokud má silné parametry.
Recovery 1:1
Recovery klíč má platit jen pro jeden kontejner. Nemá být univerzální master klíč pro více souborů.
Bez falešného dema
Webová stránka může ověřit WebCrypto runtime, ale produkční BGS kontejner patří do ověřené aplikace a formátu.
BGS KONTEJNER
Model bezpečného SecureLock.BGS formátu
Tohle je pevný návrhový základ pro budoucí BGSLock engine. Každý kontejner musí být ověřitelný, verzovaný a obnovitelný jen podle jasných pravidel.
Hlavička
Verze formátu, identifikátor SecureBGS, zvolený algoritmus, KDF parametry a informace nutné pro kompatibilitu.
Salt + nonce
Sůl pro KDF a nonce pro AEAD musí být náhodné. Nonce se nikdy nesmí opakovat se stejným šifrovacím klíčem.
Metadata
Metadata držet minimální. Název původního souboru šifrovat nebo chránit tak, aby zbytečně neunikal kontext.
Tag integrity
Bez ověřovacího tagu se nesmí zobrazit žádná dešifrovaná data. Změněný kontejner musí selhat bezpečně.
PRAKTICKÝ ROZDÍL
Zamknout, šifrovat a bezpečně smazat není totéž
SecureBGS musí uživateli jasně vysvětlit rozdíl, protože špatné pochopení vede k falešnému pocitu bezpečí.
Zamknout
Omezí přístup v aplikaci nebo systému. Samo o sobě to nemusí znamenat, že jsou data kryptograficky nečitelná.
Šifrovat
Data jsou bez správného klíče nečitelná. Důležitý je algoritmus, KDF, nonce, tag a správná práce s heslem.
Bezpečně smazat
Cílem je snížit šanci obnovy dat. U SSD a cloudu se musí opatrně vysvětlit limity a použít správné postupy.
Ověřit
Po šifrování má aplikace umět bezpečně ověřit, že kontejner jde obnovit, aniž by zbytečně logovala citlivá data.
RECOVERY PRAVIDLA
Nouzový klíč musí být bezpečný, omezený a pochopitelný
Recovery je užitečné jen tehdy, když nezničí bezpečnost celého systému. SecureVault model drží pravidlo jeden recovery klíč pro jeden konkrétní kontejner.
1:1 vazba
Jeden recovery klíč smí obnovit jen jeden kontejner. Univerzální klíč pro více kontejnerů je zbytečně velké riziko.
Oddělené uložení
Recovery klíč neukládat vedle šifrovaného souboru. Ideální je offline kopie, bezpečné úložiště nebo vytištěná záloha.
Žádný reset zázrakem
Když uživatel ztratí heslo i recovery klíč, data mají být neobnovitelná. To je vlastnost silného šifrování, ne chyba.
Test obnovy
Po vytvoření kontejneru má aplikace nabídnout bezpečný test obnovy bez ukládání hesla nebo recovery hodnoty do logu.
BUDOUCÍ DOWNLOAD CENTER
Stažení BGSLock buildu musí jít ověřit
Až bude dostupná aplikace, uživatel nemá jen stahovat EXE. Musí vidět otisk, verzi, podpis a doporučený postup ověření.
SHA-256 otisk
U každého buildu zobrazit kontrolní otisk. Uživatel si může ověřit, že se instalační balík nezměnil.
Digitální podpis
Produkční build má být podepsaný. U Windows pomůže uživateli poznat původ aplikace a změnu souboru.
Changelog
Každá verze má mít stručné změny: bezpečnost, opravy, kompatibilita a známé limity.
Žádné neověřené mirror odkazy
Stažení držet na vlastním webu nebo ověřeném kanálu. Cizí kopie bez kontroly mohou být riziko.
TESTOVACÍ SKRIPTY
Interní kontrola SecureBGS
Lokální test ověří CSPRNG a AES-GCM roundtrip přes WebCrypto. Je to základ pro bezpečný návrh UX, ne hotový BGS kontejner.
Self-test zatím nebyl spuštěn.
Statistiky lokálně
Aktivita v SecureBGS
Počítadla jsou jen lokální v prohlížeči a slouží pro přehled práce s ukázkami. Nejsou serverová analytika.
Demo klíče0CSPRNG
Upload0nepoužívá se
Šifrování webem0záměrně
Roadmapa1aktivní
Recovery model1:1kontejner
Engine0čeká na app
SECURE VERIFY CENTER
Ověření budoucího SecureBGS / BGSLock buildu
Před stažením a spuštěním bezpečnostního nástroje musí být jasné, odkud build pochází a jak ověřit jeho integritu. Tahle sekce připravuje bezpečný download a ověřovací model pro SecureBGS.
SHA-256 otisk
Každý vydaný build má mít zveřejněný SHA-256. Uživatel si ho může ověřit v Hash Tools → Verify Download Mode.
Digitální podpis
Produkční build má být podepsaný. Podpis potvrzuje vydavatele a snižuje riziko podvrženého instalátoru.
Changelog
Každá verze má mít jasný seznam změn, bezpečnostních oprav a známých omezení.
Bez mirrorů
Nestahovat z neověřených mirrorů. Oficiální download má být z domény SecureVault nebo z jasně ověřeného zdroje.
BEZPEČNÁ UKÁZKA
Vizuální simulátor šifrovacího workflow
Tohle není produkční šifrování ani BGS kontejner. Je to pouze lokální ukázka kroků, které má program uživateli srozumitelně vysvětlit.
Vyber ukázku workflow. Neukazuje interní engine ani skutečné parametry programu.
SECURE VERIFY CENTER
Kontrola staženého bezpečnostního programu
Secure Verify Center má uživateli vysvětlit, co zkontrolovat před spuštěním EXE/MSI/ZIP balíku. Tady je zatím lokální model pro budoucí download centrum.
Zadej modelový název/verzi/zdroj a spusť kontrolu. Reálný hash se bude ověřovat až u vydaného buildu.
DOKUMENTACE PROGRAMU
Co později doplnit, až budou veřejné screenshoty
Fotky programu zatím neukazujeme. Stránka je připravená tak, aby šla později rozšířit o bezpečné mockupy, bez odhalení tajných částí vývoje.
dashboard
BGSLock Security Center
Úvodní obrazovka programu, stav ochrany, rychlé akce, licence a bezpečnostní upozornění.
disk tools
Disk Tools PRO
Budoucí modul pro disk info, bezpečné mazání, kontrolu stavu a podpůrné nástroje.
settings
Nastavení
Jazyk, výchozí chování, varování, recovery režim, logování a bezpečnostní potvrzení.
license
FREE / PRO / PRO+
Jasně rozdělit, co je zdarma, co je pokročilé a co vyžaduje licenci.
SecureVault ekosystém
Doporučený další krok pro SecureBGS / BGSLock
Šifrovací nástroj musí mít ověřitelný build, jasný původ, integritu a bezpečný vývojový postup.
integrita
Ověřit SHA-256 buildu
Každý budoucí build kontroluj přes Hash Tools a porovnej ho s oficiálně zveřejněným otiskem.