Mønsternøglering: Sådan beskytter en tegnet form dine filer

Du tegner et mønster med fingeren. PBKDF2 forvandler den gestus til en vault-nøgle, som låser op for en separat tilfældig nøgle, der beskytter dine filer med AES-256-GCM. Intet kodeordsfelt, ingen kort pinkode. Bare dit mønster og et bevidst lagdelt nøglehierarki.

Vaultaire serialiserer en form tegnet på et 5×5-gitter og bearbejder den med PBKDF2-HMAC-SHA512, 600.000 iterationer og et salt i hele apparatet lagret i iOS Keychain. 256-bit-resultatet er en vault-nøgle: det krypterer vault-indekset og udpakker den separate tilfældige hovednøgle, der AES-256-GCM bruger til filindhold og metadata.

Hvad er mønsternøglering?

De fleste arkivapps gemmer sig bag en PIN eller adgangskode. Du indtaster fire cifre og fotos vises. Det lyder sikkert, ikke?

Her er problemet: en firecifret PIN har præcis 10.000 mulige kombinationer. En computer kan prøve dem alle på under et sekund. Seks cifre? En million kombinationer, stadig trivielt hurtigt for moderne hardware. Selv en otte-tegns adgangskode der kun bruger små bogstaver tilbyder ca. 200 milliarder muligheder. Det lyder som meget, men en standard laptop kan teste milliarder af adgangskodehashes i sekundet.

Mønsterkryptering har en fundamentalt anderledes tilgang. I stedet for at skrive tegn i en boks, tegner du en geometrisk form hen over et gitter af prikker. Den specifikke sti, du sporer - hvilke prikker du rører ved, i hvilken rækkefølge, med hvilken geometri - bliver input til en adgangskodebaseret nøgleafledningsfunktion. Resultatet kontrolleres ikke blot af grænsefladen: det skal låse op for et autentificeret krypteret indeks og den tilfældige hovednøgle inde i det.

Sondringen betyder noget. Når du indtaster en pinkode i nogle apps, tjekker appen kun, om du har indtastet det rigtige nummer. Hvis du gjorde det, åbnes den, selvom filerne måske primært er beskyttet af adgangskontrol. Vaultaire føder i stedet det tegnede mønster ind PBKDF2 at udlede en 256-bit vault-nøgle. Denne nøgle skal godkende og dekryptere vault-indekset, før den kan udpakke den tilfældige hovednøgle, der bruges på filerne. Et ikke-genkendt mønster præsenteres som en tom hvælving, men det underliggende AES-GCM godkendelse adskiller stadig en korrekt nøgle fra en forkert.

Den afgørende forskel

En PIN-baseret adgangsport kan være som en låst dør placeret foran ellers læsbare filer. Vaultaires mønster er tættere på kombinationen på et pengeskab: det udleder nøglen, der åbner et krypteret indeks, som igen frigiver den separate nøgle, der beskytter indholdet. Grænsefladen kan ikke bare omgå den kryptografiske kæde.

Sådan fungerer det trin for trin

Her er, hvad der sker fra det øjeblik din finger rører skærmen til dine filer er ulæselige for alle andre.

Trin 1: Du tegner et mønster

Vaultaire præsenterer et 5×5 gitter af prikker. Du tegner en kontinuerlig sti, der forbinder mindst 6 prikker med mindst to retningsændringer. Appen registrerer præcis, hvilke prikker du har besøgt og i hvilken rækkefølge. Denne sekvens er dit mønster.

5×5 Mønsternøglegitter

I modsætning til 3×3-gitteret, der almindeligvis bruges til Android-låseskærme, bruger Vaultaire et 5×5-gitter. Dette er ikke et kosmetisk valg. Femogtyve positioner tillader langt flere stier, krydsninger, overspring og retningsændringer end ni positioner. Det større teoretiske rum hjælper, men den faktiske sikkerhed afhænger stadig af uforudsigeligheden af ​​den vej, du vælger. Et velkendt bogstav eller simpel form forbliver gætteligt, selv når gitteret kan udtrykke milliarder af alternativer.

Trin 2: Mønsteret udleder en Vault-nøgle

Dit tegnede mønster serialiseres med gitterstørrelsen og føres ind PBKDF2 (Adgangskode-baseret nøgleafledningsfunktion 2) med HMAC-SHA512, 600.000 iterationer og et tilfældigt enhedsdækkende salt. Saltet er en ikke-hemmelig værdi gemt i iOS Keychain som en WhenUnlockedThisDeviceOnly-vare. Det gør den lokale afledning enhedsbundet; den er ikke unik for hver hvælving og tilføjer ikke entropi til et menneskevalgt mønster.

Krypteringsflow
Dit mønster
Sti på 5×5-gitter
PBKDF2 + salt
Nøgleafledning
256-bit nøgle
Unik for hver hvælving
AES-256-GCM
Filkryptering

Nøgleafledningsprocessen er bevidst dyr. PBKDF2 løber 600.000 HMAC-SHA512 iterationer for hvert kandidatmønster, hvilket øger omkostningerne ved et gætteangreb. Dette gør ikke et laventropimønster til 256 bits sikkerhed, og angrebstiden afhænger af angriberens hardware. Dens formål er smallere og målbart: Gør ethvert gæt væsentligt dyrere end en simpel hash.

Trin 3: Dine filer krypteres

Når boksen først oprettes, genererer Vaultaire en tilfældig 256-bit hovednøgle. Den mønsterafledte vault-nøgle krypterer indekset og ombryder denne hovednøgle; det krypterer ikke hver fil direkte. Hovednøglen bruges med AES-256-GCM til filoverskrifter, indhold, thumbnails og relaterede metadata. Friske nonces sikrer, at gentagen klartekst ikke producerer gentagen chiffertekst under samme nøgle.

GCM-tilstanden tilføjer et vigtigt lag: autentifikation. Den blander ikke bare dine data, den genererer et mærkat der opdager enhver manipulation. Ændres en enkel bit i en krypteret fil, fejler dekrypteringen. Ingen kan manipulere dine filer uden at du ved det.

Trin 4: Aktiv nøgletilstand er ryddet

Når Vaultaire låser, rydder den dens aktive hvælving og hovednøgletilstand og kræver endnu en oplåsningsceremoni, før filerne vises igen. Mens hvælvingen er åben, eksisterer disse symmetriske nøglebytes nødvendigvis i app-processen CryptoKit kan præstere AES-GCM operationer. Vaultaire opbevarer også genoprettelsesoplysninger, inklusive mønster- og sætningskrypterede gendannelseskonvolut, inde i en AES-GCM krypteret database gemt i iOS Keychain. Det er væsentligt forskelligt fra at hævde, at mønsteret og hver nøglekopi er gemt ingen steder.

Matematikken bag (i almindeligt sprog)

Du behøver ikke en datalogisk grad for at forstå, hvorfor det virker. Sikkerheden hviler på tre tal: hvor mange mønstre der er mulige, hvor lang tid hvert forsøg tager og hvor mange forsøg en angriber kan foretage.

2256
AES-nøglerum
5×5
Gitterstørrelse
Milliarder
Mulige mønstre

Entropi: målet for uforudsigelighed

Entropi er et andet ord for “hvor svært er det at gætte.” Et møntkast har 1 bit entropi (to udfald). En firecifret PIN har ca. 13 bit entropi (10.000 udfald). Et velvalgt mønster på et 5×5-gitter der forbinder 8 eller flere prikker kan overstige 30 bit entropi, over en milliard mulige mønstre.

Mønsterets entropi sætter loftet for et gætteangreb. PBKDF2 kan ikke skabe entropi, som gestus ikke indeholder, men det kan gøre hver kandidat meget dyrere at teste.

Nøgleafledning: dyre forsøg

PBKDF2 tager det serialiserede mønster og kører 600.000 runder af HMAC-SHA512. Angrebsestimater skal bruge en målt omkostning på hardwaren til at gætte: ved præcis 1 ms pr. komplet kandidat ville 1.000.000.000 kandidater tage 1.000.000 s, eller omkring 11,6 dage, på 1 arbejder. En langsommere målt kandidatomkostning øger den tid; parallel hardware reducerer det. 256-bit outputlængden ændrer ikke størrelsen på mønstersøgerummet.

Det hele apparatsalt opbevares i Keychain og er ikke designet til at være hemmelig. Keychain og iOS Databeskyttelse kan gøre ekstraktion sværere i et scenarie med beslaglæggelse af enheder, men den kryptografiske analyse må antage, at en undersøger, der anskaffer de krypterede filer, også kan anskaffe saltet. Saltet forhindrer forudberegning på tværs af enheder; det er ikke en erstatning for et stærkt mønster.

AES-256: standarden som regeringer stoler på

AES-256 er den krypteringsstandard der bruges af den amerikanske regering til klassificerede oplysninger. Tallet “256” refererer til nøglelængden i bit. En 256-bit nøgle har 2256 mulige værdier, et tal så stort at selv om hvert atom i det observerbare univers var en computer og hver computer testede en billion nøgler i sekundet, ville det ikke lykkes at bryde det inden universets varmeDød.

Sikkerheden ved AES-256 er ikke afhængig af at holde algoritmen hemmelig. Men det fulde system er ikke beskyttet af AES nøglerummet alene: den praktiske gættegrænse kommer fra mønsterets entropi, PBKDF2 arbejdsfaktor, og beskyttelsen omkring enhedens salt og krypteret opbevaring. AES-256-GCM giver stærk autentificeret kryptering, når den korrekte tilfældige hovednøgle er blevet låst op.

Hvorfor ingen kan bryde det

Lad os overveje de vigtigste måder, nogen kan forsøge at få adgang til dine krypterede filer på, hvad Vaultaire gør for at hæve omkostningerne, og hvor grænserne forbliver.

Brute force: prøv hvert mønster

PBKDF2 får hver mønsterkandidat til at betale for 600.000 HMAC-SHA512 iterationer. Det er et meningsfuldt forsvar, men ikke et løfte om et fast antal år: Resultatet afhænger af mønstervalg, målt afledningshastighed, parallelitet og om undersøgeren har genvundet apparatsaltet. Længere, mindre forudsigelige stier betyder noget, fordi PBKDF2 hæver gætteomkostninger i stedet for at skabe ny entropi.

Smudsangreb: aflæs din skærm

På et 3×3-gitter kan smuds på skærmen markant indsnævre mulige mønstre. På et 5×5-gitter afslører smudsaftryk hvilke prikker der blev berørt, men ikke rækkefølgen, retningen eller forbindelserne mellem dem. Den kombinatoriske eksplosion gør denne tilgang upraktisk.

Skulder-surfing: se dig tegne

Mønstre tegnet hurtigt på en lille telefonskærm er meget svære at huske fra observation alene, særligt på et 5×5-gitter. Forskning viser at observatører har langt sværere ved at efterligne komplekse mønstre sammenlignet med at opsnappe en PIN eller adgangskode ytret højt.

Enhedsbeslaglæggelse: tag din telefon

Hvis nogen tager din telefon, forbliver Vaultaires filindhold og indekser AES-GCM chiffertekst, indtil de nødvendige nøgler er tilgængelige. Appen gemmer ikke en konventionel adgangskodebekræftelsespost, men det fjerner ikke offlinebekræftelse. Filnavnet på hvert krypteret vault-indeks indeholder en trunkeret hash af vault-nøglen, og AES-GCM autentificeret dekryptering lykkes eller mislykkes også for en kandidatnøgle. Enhedsbeskyttelse og mønsterstyrke forbliver derfor en del af trusselsmodellen.

Ingen verifikationsorakel

En separat kodeords-hash er ikke påkrævet for at teste et gæt mod autentificeret chiffertekst. Vaultaires AES-GCM tags giver et succes- eller fiaskoresultat med høj sikkerhed, og indeksfilnavnet giver en billigere foreløbig kontrol. Forsvaret er omkostningerne og uforudsigeligheden af legitimationsoplysninger plus iOS beskyttelse af lokalt materiale, ikke fraværet af et verifikationsorakel.

Valg af et stærkt mønster

Krypteringen er kun så stærk som dit mønster. Her er, hvordan du maksimerer sikkerheden med minimal anstrengelse.

Hvad gør et mønster stærkt

  • Brug flere prikker. Forbind mindst 8 af de 25 tilgængelige prikker. Hver ekstra prik multiplicerer antallet af mulige mønstre.
  • Kryds din egen sti. Mønstre der vender tilbage, springer prikker over eller ændrer retning uventet, er langt sværere at reproducere fra hukommelse eller observation.
  • Undgå åbenlyse former. Bogstaver (L, Z, S), simple geometriske former (firkanter, trekanter) og rette linjer er de første ting en angriber vil prøve.
  • Brug hele gitteret. Mønstre der holder sig i ét hjørne eller langs én kant, spilder tilgængelig entropi. Spred dig ud.

Hvad du skal undgå

  • Mønstre med mindste længde. Vaultaire kræver mindst 6 prikker og to retningsændringer, men opfyldelse af minimum gør ikke en sti uforudsigelig. Brug mere af gitteret, når du kan huske resultatet pålideligt.
  • Simple geometriske former. Et L-form, en siksak-linje eller en ligefrem diagonal er mønsterækvivalenten af adgangskoden “kodeord123”.
  • Altid at starte fra det samme hjørne. Forskning i Android-mønstre viser, at de fleste starter fra prikken øverst til venstre. Angribere ved det.

Den gyldne mellemvej

Et mønster der forbinder 8 til 12 prikker med mindst to retningsskift giver fremragende sikkerhed og er alligevel let at huske via muskelhukommelse. Du behøver ikke huske det som en adgangskode, din hånd husker bevægelsen, ligesom den husker, hvordan du skriver under med dit navn.

Hvorfor du kan føle dig tryg

Mønsterkryptering i Vaultaire er ikke blot en smukkere PIN-kode. Bevægelsen behandles af en ægte nøgleafledningsfunktion og skal låse op for autentificerede krypterede data. Dens styrke afhænger stadig af den gestus, du vælger, så Vaultaire kombinerer det større gitter med en høj PBKDF2 arbejdsfaktor i stedet for at præsentere 256-bit outputlængden som 256 bits menneskelig-hemmelig entropi.

Dit mønster og din lokale vault-nøgle sendes ikke til Vaultaire. Hvis valgfri backup er aktiveret, krypterer en separat mønsterafledt backupnøgle CloudKit optegnelser og et krypteret gendannelsesmanifest lader gendannelsessætningen gendanne vault og backup nøgler. Vaultaire har ikke en udbydernøgle, der dekrypterer disse registreringer, men enheden og gendannelsesoplysningerne forbliver sikkerhedskritiske dele af designet.

Du tegner en form. Den form beskytter dine filer. Matematikken gør resten.

Ofte stillede spørgsmål

Hvad sker der, hvis jeg glemmer mønsteret?

Når du opretter en boks, genererer Vaultaire en brugerdefineret, der indeholder 9 separate ordgendannelsessætning. PBKDF2 udleder en gendannelsesnøgle fra den sætning, som åbner en krypteret konvolut, der indeholder vault-nøglen. Hvis du mister både mønsteret og gendannelsessætningen, har Vaultaire ingen nøgle på serversiden, der kan gendanne boksen.

Er et mønster virkelig sikrere end en adgangskode?

Et velvalgt mønster på et 5×5-gitter kan nå eller overstige entropien af en typisk adgangskode. Fordelen er brugervenlighed: folk vælger svage adgangskoder fordi stærke er svære at huske. Mønstre udnytter muskelhukommelse, så det er naturligt at bruge et komplekst mønster uden bevidst memorering.

Kan nogen tage et screenshot eller optage mit mønster?

Vaultaire anvender et screenshot-skjold, der gør det bedst muligt, på mønstergitteret og reagerer, når iOS rapporterer aktivt skærmbillede. iOS leverer ikke et offentligt sikker skærmflag for vilkårligt appindhold, så disse kontroller reducerer utilsigtet optagelse, men kan ikke garantere, at hver optagelsesmetode er blokeret.

Hvilken krypteringsalgoritme bruger Vaultaire?

Vaultaire bruger PBKDF2-HMAC-SHA512 med 600.000 iterationer for at udlede en vault-nøgle fra mønsteret og en enhedsdækkende Keychain salt. Denne vault-nøgle krypterer vault-indekset og ombryder en tilfældig 256-bit hovednøgle. AES-256-GCM under hovednøglen beskytter filindhold, overskrifter, metadata og thumbnails med autentificeret kryptering.

Er mønsteret gemt på min enhed?

Vaultaire gemmer genoprettelsesoplysninger, inklusive mønsteret, inde i en AES-GCM krypteret gendannelsesdatabase, der opbevares i iOS Keychain. Mønsteret sendes ikke til Vaultaire eller gemmes i almindelige tekstfiler. Mens en boks er åben, findes nøglebytes i app-processen; låsning falder Vaultaires aktive nøgletilstand.

Kan Vaultaire tilgå mine krypterede filer?

Vaultaire driver ikke en tjeneste, der modtager dit mønster, gendannelsessætning, dekrypteringsnøgler eller læsbart hvælvingsindhold. Krypteret iCloud sikkerhedskopier forbliver i dit private CloudKit database. Denne udbydergrænse beskytter ikke en åben boks mod en kompromitteret appbygning, operativsystem eller enhed.

Prøv mønsternøglering

Tegn dit første mønster og oplev, hvad det er at have filer der er ordentligt beskyttede.

Hent Vaultaire gratis