SSH‑клиент
со сквозным шифрованием.
Для парка серверов: папки, бастионы, туннели и файлы — в одном окне. Пароли и ключи расшифровываются только на вашем компьютере (E2EE), отпечаток сервера сверяется при каждом подключении, обновления — только с подписью.
macOS · Windows · Linux
Схема: ваш компьютер в Москве — точка с фигуркой человека, без подписи — соединён по очереди дугами с хостами парка по всему миру: prod/bastion в Москве, prod/db-01 в Казани, prod/db-02 в Петербурге, edge/gw-1 во Владивостоке, cis/bastion в Алматы и cis/db-1 в Ташкенте, by/web-1 в Минске, me/bastion в Стамбуле и me/edge-1 в Тегеране, cn/bastion в Пекине и cn/edge-1 в Шанхае, asia/edge-1 в Токио, eu/bastion во Франкфурте и eu/db-1 в Дублине, us/cdn-1 в Нью-Йорке. Каждая дуга — сеанс SSH с проверкой отпечатка; вердикт может быть: известен · совпал, новый хост · ждёт решения или не совпал · остановлено. К cis/db-1, me/edge-1, cn/edge-1 и eu/db-1 подключение идёт двумя прыжками — через бастион региона: на схеме у бастиона чип via, вердикт — у конечного хоста; отпечаток проверяется у каждого хоста цепочки. Подписи на карте — по-английски.
Что это даёт в работе
Три вещи, ради которых ставят NexTerm. Хосты переносятся из старого клиента импортом: адреса, порты и пользователи приезжают сами, пароли вводятся один раз заново.
Все серверы — в одном окне
Прод отдельно, стенд отдельно, домашний NAS — отдельно. Папки, тэги и поиск держат порядок, когда хостов сорок — и когда четыреста.
импорт из ~/.ssh/config и других клиентов — с предпросмотром
Любой хост — за секунду
Нажали ⌘K (Ctrl+Shift+K на Windows и Linux), набрали начало имени, нажали Enter — и вы на сервере. Бастионы, ключи и порты подставляются сами: они уже записаны в карточке хоста.
цепочка через bastion.prod поднялась сама · отпечаток сверен
Пароли и ключи никуда не утекают
Пароли, ключи и записи хостов хранятся в зашифрованном хранилище на вашем диске, без облака и учётной записи. Украли ноутбук — хранилище достанется вору шифротекстом: без мастер-пароля, ключа восстановления или входа в macOS оно бесполезно.
Argon2id · XChaCha20-Poly1305 · свой ключ на каждую запись
Инструменты для работы с парком серверов
Всё, что превращает кучу серверов в управляемый парк, — уже внутри.
Бастион поднимается сам
Прыжки через промежуточные серверы — до восьми — описываете один раз, дальше они делаются при каждом подключении. Цепочка видна как схема: пока идёт подключение, нарисовано, через что оно проходит и на каком переходе остановилось.
Ключ создаётся здесь и не покидает хранилище
Ключ Ed25519 создаётся на вашем компьютере и хранится зашифрованным. Наружу уходит только открытая часть — её копируют одной кнопкой для authorized_keys, а в карточке ключа видно, какие подключения им входят.
Порты пробрасываются сами
База на сервере открывается на вашем localhost, как только вы подключились. Проброс задан у хоста и стартует автоматически — локальный, обратный или SOCKS5, без синтаксиса -L.
Команды помнит клиент, а не вы
Частые команды лежат рядом с хостами в том же зашифрованном хранилище — с подстановкой переменных при запуске. Инструкция «как перезапустить» перестаёт жить в заметках.
Файлы туда-сюда без второго окна
Слева — ваша машина, справа — сервер. Перетащили — скопировалось; права меняются в отдельном окне галочками rwx, можно сразу для всей папки. Без отдельной программы и без mc на каждом хосте.
Переезд из старого клиента — с предпросмотром
Хосты приезжают из ~/.ssh/config, PuTTY и KiTTY (.reg-выгрузка), MobaXterm, SecureCRT, Xshell, mRemoteNG и из CSV по шаблону Termius с предпросмотром: вы видите, что будет создано, до того как это создано. Существующие записи не перезаписываются.
Всё это работает локально — без облака и учётной записи.
Что если…
Самый честный способ рассказать о защите — сценарии, когда что-то пошло не так.
украли ноутбук?
сменили мастер-пароль?
утекла резервная копия?
подменили обновление?
сервер вдруг «сменил ключ»?
пропала сеть?
Как это устроено внутри
Всё, что выше, держится на четырёх механизмах. Если хочется убедиться, а не поверить, — вот они, без упрощений.
01Подобрать пароль перебором не выйдет
Ключ из мастер-пароля выводится через Argon2id — алгоритм, которому нужна память, а не только процессор. Перебор на видеокартах упирается в память и умирает.
Соль уникальна для каждого хранилища. Параметры версионированы и лежат рядом с данными. Ключ живёт в памяти и затирается при блокировке.
Если пароль защищён обычным хешем, видеокарта проверяет миллиарды вариантов в секунду.
С Argon2id каждая попытка требует 256 МБ памяти, и перебор идёт на порядки медленнее.
02Смена пароля не трогает данные
Мастер-пароль шифрует не сами данные, а ключ хранилища — будто запечатывает его в конверт. При смене пароля перезапечатывается только конверт: данные не перешифровываются, и смена занимает пару секунд при любом объёме хранилища.
Ключ хранилища лежит только в запечатанных конвертах: под мастер-паролем и ключом восстановления, а если включён Touch ID или выбран режим без пароля (на macOS он предлагается первым), — ещё и под ключом этого устройства в связке ключей macOS. Без них его не достать. Нажмите кнопки: смена пароля пройдёт, попытка открыть без пароля — нет.
мастер-пароль шифрует только конверт
03У каждой записи — свой ключ
Каждый пароль, ключ и заметка зашифрованы собственным ключом. Ключ одной записи не открывает другую: повреждение одной остаётся в одной.
Свежий одноразовый nonce — на каждую операцию шифрования. Это контракт формата, а не пожелание.
ключ одной записи не открывает другую
04Имена серверов в файле хранилища зашифрованы
В файле хранилища нет ни имён серверов, ни логинов, ни подписей к ключам — только шифроблоб. В открытом виде остаются только служебные поля: тип записи, время создания и изменения, счётчики версий и типы событий журнала.
Правая колонка — то, что видит в файле хранилища человек без вашего пароля.
Как это проверить
Часть можно проверить самому на своей машине, остальное мы подтверждаем документом.
Проверите сами
Обновление проверяется до запуска: SHA-256 и подпись Ed25519. Ключ проверки вшит в клиент, приватный хранится вне репозитория и сайта.Как устроена проверка обновлений
Кроме ваших SSH-подключений клиент ходит в сеть только за обновлениями — на storage.yandexcloud.net; адрес можно занести в allowlist, а автопроверку — выключить. К серверу синхронизации клиент обращается, только если вы сами вошли в учётную запись. Ни аналитики, ни телеметрии, ни «анонимной статистики использования». Это видно любым сетевым монитором: lsof -i, ss -tp, netstat -b.Адрес сервера и что именно запрашивает клиент
Подтверждаем документом
Алгоритмы названы: Argon2id, XChaCha20-Poly1305, HKDF-SHA256, Ed25519. Ничего самодельного: собственная криптография — это дефект, а не преимущество.Схема шифрования целиком
Формат хранилища версионирован. Клиент честно отказывается открывать версии из будущего вместо того, чтобы молча портить данные.Версии формата хранилища
Секреты не попадают в журналы — ни в отладочный вывод, ни в тексты ошибок, ни в отчёты о падении. Это требование к коду, зафиксированное в правилах проекта.Правила обращения с секретами
Скачайте и подключайтесь
Клиент сам проверяет обновления и принимает только подписанные; автопроверку можно выключить.
Клиент ставится на компьютер. Скопируйте ссылку на эту страницу или отправьте её себе — на компьютере кнопка «Скачать» сама подберёт сборку.
macOS
Универсальная сборка: Apple Silicon и Intel.
Сверьте файл перед запуском:shasum -a 256 -c SHA256SUMS-macos.txt
При первом открытии macOS остановит запуск — разрешите его в «Системные настройки → Конфиденциальность и безопасность → Всё равно открыть».
Windows
Инсталлятор для Windows 10 и 11. Без сервисов в фоне и записи в автозагрузку.
Сверьте хеш с SHA256SUMS-windows.txt (PowerShell):Get-FileHash .\NexTerm-
SmartScreen покажет предупреждение — «Подробнее → Выполнить в любом случае».
Linux
AppImage и .deb для x86‑64.
Сверьте файл перед запуском:sha256sum -c --ignore-missing SHA256SUMS-linux.txt
AppImage: chmod +x и запуск; .deb: sudo dpkg -i.
Сборки пока не подписаны сертификатами Apple и Microsoft — поэтому macOS и SmartScreen переспросят при первом запуске, а целостность файла проверяется по контрольной сумме. Пошагово для каждой из трёх систем: Как установить