SSH‑клиент
со сквозным шифрованием.

Для парка серверов: папки, бастионы, туннели и файлы — в одном окне. Пароли и ключи расшифровываются только на вашем компьютере (E2EE), отпечаток сервера сверяется при каждом подключении, обновления — только с подписью.

macOS · Windows · Linux

Схема: ваш компьютер в Москве — точка с фигуркой человека, без подписи — соединён по очереди дугами с хостами парка по всему миру: prod/bastion в Москве, prod/db-01 в Казани, prod/db-02 в Петербурге, edge/gw-1 во Владивостоке, cis/bastion в Алматы и cis/db-1 в Ташкенте, by/web-1 в Минске, me/bastion в Стамбуле и me/edge-1 в Тегеране, cn/bastion в Пекине и cn/edge-1 в Шанхае, asia/edge-1 в Токио, eu/bastion во Франкфурте и eu/db-1 в Дублине, us/cdn-1 в Нью-Йорке. Каждая дуга — сеанс SSH с проверкой отпечатка; вердикт может быть: известен · совпал, новый хост · ждёт решения или не совпал · остановлено. К cis/db-1, me/edge-1, cn/edge-1 и eu/db-1 подключение идёт двумя прыжками — через бастион региона: на схеме у бастиона чип via, вердикт — у конечного хоста; отпечаток проверяется у каждого хоста цепочки. Подписи на карте — по-английски.

Что это даёт в работе

Три вещи, ради которых ставят NexTerm. Хосты переносятся из старого клиента импортом: адреса, порты и пользователи приезжают сами, пароли вводятся один раз заново.

Все серверы — в одном окне

Прод отдельно, стенд отдельно, домашний NAS — отдельно. Папки, тэги и поиск держат порядок, когда хостов сорок — и когда четыреста.

импорт из ~/.ssh/config и других клиентов — с предпросмотром

Любой хост — за секунду

Нажали ⌘K (Ctrl+Shift+K на Windows и Linux), набрали начало имени, нажали Enter — и вы на сервере. Бастионы, ключи и порты подставляются сами: они уже записаны в карточке хоста.

цепочка через bastion.prod поднялась сама · отпечаток сверен

Пароли и ключи никуда не утекают

Пароли, ключи и записи хостов хранятся в зашифрованном хранилище на вашем диске, без облака и учётной записи. Украли ноутбук — хранилище достанется вору шифротекстом: без мастер-пароля, ключа восстановления или входа в macOS оно бесполезно.

Argon2id · XChaCha20-Poly1305 · свой ключ на каждую запись

Инструменты для работы с парком серверов

Всё, что превращает кучу серверов в управляемый парк, — уже внутри.

Бастион поднимается сам

Прыжки через промежуточные серверы — до восьми — описываете один раз, дальше они делаются при каждом подключении. Цепочка видна как схема: пока идёт подключение, нарисовано, через что оно проходит и на каком переходе остановилось.

Ключ создаётся здесь и не покидает хранилище

Ключ Ed25519 создаётся на вашем компьютере и хранится зашифрованным. Наружу уходит только открытая часть — её копируют одной кнопкой для authorized_keys, а в карточке ключа видно, какие подключения им входят.

Порты пробрасываются сами

База на сервере открывается на вашем localhost, как только вы подключились. Проброс задан у хоста и стартует автоматически — локальный, обратный или SOCKS5, без синтаксиса -L.

Команды помнит клиент, а не вы

Частые команды лежат рядом с хостами в том же зашифрованном хранилище — с подстановкой переменных при запуске. Инструкция «как перезапустить» перестаёт жить в заметках.

Файлы туда-сюда без второго окна

Слева — ваша машина, справа — сервер. Перетащили — скопировалось; права меняются в отдельном окне галочками rwx, можно сразу для всей папки. Без отдельной программы и без mc на каждом хосте.

Переезд из старого клиента — с предпросмотром

Хосты приезжают из ~/.ssh/config, PuTTY и KiTTY (.reg-выгрузка), MobaXterm, SecureCRT, Xshell, mRemoteNG и из CSV по шаблону Termius с предпросмотром: вы видите, что будет создано, до того как это создано. Существующие записи не перезаписываются.

Всё это работает локально — без облака и учётной записи.

Что если…

Самый честный способ рассказать о защите — сценарии, когда что-то пошло не так.

украли ноутбук?

Вор получил зашифрованное хранилище: пароли и ключи не прочитать без вашего мастер-пароля, а в режиме без пароля — без входа в вашу учётную запись macOS. Мастер-пароль перебором не подобрать: перебор специально сделан медленным.

сменили мастер-пароль?

Меняется только «конверт», данные внутри не трогаются — пара секунд. Прерванная смена ничего не портит.

утекла резервная копия?

Она зашифрована так же, как оригинал: не полезнее украденного диска.

подменили обновление?

Подпись не сойдётся — установка не начнётся. Ключ проверки подписи встроен в клиент с момента сборки.

сервер вдруг «сменил ключ»?

Подключение останавливается до вашего решения. Кнопки «всё равно доверять» одним щелчком нет.

пропала сеть?

Хранилище на вашем диске: клиент работает как работал. Закрытый контур — штатный режим, а не деградация.

Как это устроено внутри

Всё, что выше, держится на четырёх механизмах. Если хочется убедиться, а не поверить, — вот они, без упрощений.

01Подобрать пароль перебором не выйдет

Ключ из мастер-пароля выводится через Argon2id — алгоритм, которому нужна память, а не только процессор. Перебор на видеокартах упирается в память и умирает.

Соль уникальна для каждого хранилища. Параметры версионированы и лежат рядом с данными. Ключ живёт в памяти и затирается при блокировке.

Если пароль защищён обычным хешем, видеокарта проверяет миллиарды вариантов в секунду.

С Argon2id каждая попытка требует 256 МБ памяти, и перебор идёт на порядки медленнее.


02Смена пароля не трогает данные

Мастер-пароль шифрует не сами данные, а ключ хранилища — будто запечатывает его в конверт. При смене пароля перезапечатывается только конверт: данные не перешифровываются, и смена занимает пару секунд при любом объёме хранилища.

Ключ хранилища лежит только в запечатанных конвертах: под мастер-паролем и ключом восстановления, а если включён Touch ID или выбран режим без пароля (на macOS он предлагается первым), — ещё и под ключом этого устройства в связке ключей macOS. Без них его не достать. Нажмите кнопки: смена пароля пройдёт, попытка открыть без пароля — нет.

KEK ← Argon2id(master password) resealed ✓ no key ✕ vault key never changes

мастер-пароль шифрует только конверт


03У каждой записи — свой ключ

Каждый пароль, ключ и заметка зашифрованы собственным ключом. Ключ одной записи не открывает другую: повреждение одной остаётся в одной.

Свежий одноразовый nonce — на каждую операцию шифрования. Это контракт формата, а не пожелание.

vault key password id_ed25519 host note folder vault key passwordid_ed25519hostnotefolder

ключ одной записи не открывает другую


04Имена серверов в файле хранилища зашифрованы

В файле хранилища нет ни имён серверов, ни логинов, ни подписей к ключам — только шифроблоб. В открытом виде остаются только служебные поля: тип записи, время создания и изменения, счётчики версий и типы событий журнала.

Правая колонка — то, что видит в файле хранилища человек без вашего пароля.

ЧТО ВЫ ВВЕЛИ
ЧТО ЛЕЖИТ В ФАЙЛЕ
bastion.prod
a3 f1 9c 04 7e d2 55 b8 60 11
admin · пароль от db‑01
e7 20 8d cb 3f 96 41 aa 5c 02
ключ id_ed25519 + passphrase
1b c4 72 0e 99 d5 38 6f a0 e3

Как это проверить

Часть можно проверить самому на своей машине, остальное мы подтверждаем документом.

Проверите сами

01

Обновление проверяется до запуска: SHA-256 и подпись Ed25519. Ключ проверки вшит в клиент, приватный хранится вне репозитория и сайта.Как устроена проверка обновлений

02

Кроме ваших SSH-подключений клиент ходит в сеть только за обновлениями — на storage.yandexcloud.net; адрес можно занести в allowlist, а автопроверку — выключить. К серверу синхронизации клиент обращается, только если вы сами вошли в учётную запись. Ни аналитики, ни телеметрии, ни «анонимной статистики использования». Это видно любым сетевым монитором: lsof -i, ss -tp, netstat -b.Адрес сервера и что именно запрашивает клиент

Подтверждаем документом

03

Алгоритмы названы: Argon2id, XChaCha20-Poly1305, HKDF-SHA256, Ed25519. Ничего самодельного: собственная криптография — это дефект, а не преимущество.Схема шифрования целиком

04

Формат хранилища версионирован. Клиент честно отказывается открывать версии из будущего вместо того, чтобы молча портить данные.Версии формата хранилища

05

Секреты не попадают в журналы — ни в отладочный вывод, ни в тексты ошибок, ни в отчёты о падении. Это требование к коду, зафиксированное в правилах проекта.Правила обращения с секретами

Скачайте и подключайтесь

Клиент сам проверяет обновления и принимает только подписанные; автопроверку можно выключить.

Клиент ставится на компьютер. Скопируйте ссылку на эту страницу или отправьте её себе — на компьютере кнопка «Скачать» сама подберёт сборку.

macOS

Универсальная сборка: Apple Silicon и Intel.

Сверьте файл перед запуском:shasum -a 256 -c SHA256SUMS-macos.txt

При первом открытии macOS остановит запуск — разрешите его в «Системные настройки → Конфиденциальность и безопасность → Всё равно открыть».

Windows

Инсталлятор для Windows 10 и 11. Без сервисов в фоне и записи в автозагрузку.

Сверьте хеш с SHA256SUMS-windows.txt (PowerShell):Get-FileHash .\NexTerm-<версия>-windows-x64-setup.exe

SmartScreen покажет предупреждение — «Подробнее → Выполнить в любом случае».

Linux

AppImage и .deb для x86‑64.

Сверьте файл перед запуском:sha256sum -c --ignore-missing SHA256SUMS-linux.txt

AppImage: chmod +x и запуск; .deb: sudo dpkg -i.

Сборки пока не подписаны сертификатами Apple и Microsoft — поэтому macOS и SmartScreen переспросят при первом запуске, а целостность файла проверяется по контрольной сумме. Пошагово для каждой из трёх систем: Как установить