El caso de Vaultaire
Las apps de privacidad tienen un defecto fatal: parecen apps de privacidad. Este manifiesto explica por qué Vaultaire fue diseñado para eliminar la evidencia, no para agregar otra pantalla de bloqueo.
Las apps de privacidad tienen un defecto fatal: parecen apps de privacidad.
Una carpeta bloqueada anuncia que está bloqueada. Una galería oculta llamada “Calculadora+” no engaña a nadie que esté buscando. Cada “bóveda segura” de fotos en tu iPhone comparte el mismo problema: demuestra que tienes algo que ocultar.
Cuando alguien te obliga a desbloquear tu teléfono — ya sea un agente fronterizo, una pareja abusiva o un gobierno autoritario — ven la app, ven el candado, y no paran hasta que la abras.
Vaultaire no se abre a un catálogo de bóvedas con nombre. Un patrón se dirige a una bóveda cifrada y la interfaz no anuncia las demás.
Cómo debería funcionar realmente el almacenamiento cifrado de fotos
Dibuja un patrón en la cuadrícula. PBKDF2 deriva una clave de bóveda local, que autentica el índice cifrado y desencapsula la clave maestra aleatoria utilizada para AES-256-GCM cifrado de archivos. Dibuje un patrón configurado diferente y se podrá abrir una bóveda cifrada diferente. Las operaciones AES se ejecutan en el proceso de la aplicación a través de CryptoKit; Vaultaire no afirma tener cifrado simétrico arbitrario en su interior Secure Enclave.
¿Ingresar un patrón sin índice coincidente? No hay mensaje de "contraseña incorrecta" ni lista de otras bóvedas, solo un estado de creación vacío. Esa equivalencia se aplica a la interfaz. Un nombre de archivo de índice copiado y AES-GCM La etiqueta aún permite que un atacante del sistema de archivos verifique sus conjeturas sin conexión.
La interfaz no muestra una lista de bóvedas cruzadas, pero el límite de almacenamiento es explícito: cada bóveda local tiene exactamente 1 archivo de índice cifrado que se puede contar y el uso del almacenamiento cambia con el contenido cifrado. Un examinador del sistema de archivos puede contar índices y copiar texto cifrado, mientras que la clave derivada de patrón y la clave maestra aleatoria protegen el mapa y el contenido legibles del archivo.
Esto no es un candado en una puerta. Es un muro donde antes había una puerta.
Por qué importa la arquitectura de conocimiento cero
Una pantalla de bloqueo por sí sola no prueba que los archivos estén cifrados. Cualquier bóveda de fotografías debe juzgarse por su formato de almacenamiento, jerarquía de claves, ruta de recuperación y comportamiento cuando se copia el contenedor de la aplicación, no por la presencia de un PIN o una pantalla de patrón.
Vaultaire se construyó en torno a un principio más limitado: los servicios que almacenan registros cifrados de Vaultaire no deben recibir contenidos legibles de la bóveda ni claves de descifrado. El cliente, iOS, Keychainy el dispositivo desbloqueado siguen siendo parte del modelo de confianza, y los archivos cifrados siguen siendo detectables como datos de aplicaciones cifrados.
Sin cuenta de identidad de Vaultaire. La aplicación no requiere su dirección de correo electrónico ni su número de teléfono. Apple todavía puede retener la compra, iCloudy los registros de cuentas de dispositivos y los análisis basados en el consentimiento pueden crear eventos de productos seudónimos según la política de privacidad.
No hay dependencia de la nube para el uso de la bóveda local. Vaultaire crea CloudKit registra solo cuando elige copia de seguridad cifrada, sincronización de dispositivos o uso compartido; CloudKit luego recibe texto cifrado y metadatos operativos, archivos de bóveda no legibles o claves de descifrado de texto sin formato. iCloud Las copias de seguridad y las copias de seguridad del dispositivo informático son rutas de sistema independientes y pueden incluir los archivos locales cifrados de la aplicación.
No hay desbloqueo biométrico dentro de Vaultaire. Un patrón proporciona una credencial separada de la iPhone código de acceso y Face ID, pero aún se puede observar, adivinar, revelar bajo coerción o capturar en un dispositivo comprometido. Dejamos de lado la biometría para mantener explícita esa ruta de acceso.
Sin reinicio de correo electrónico. Sin clave de recuperación en poder del proveedor. Vaultaire genera una frase de recuperación personalizada que contiene 9 palabras separadas, no una BIP-39 mnemotécnico. Almacena la frase en un formato cifrado. Keychain base de datos para que pueda verla más tarde y puede almacenar una frase cifrada CloudKit manifiesto cuando la copia de seguridad está habilitada.
Tu patrón pasa por 600.000 rondas de PBKDF2-HMAC-SHA512 con una sal en todo el dispositivo para derivar una clave de bóveda de 256 bits. Esa longitud de salida no convierte un patrón adivinable en 256 bits de entropía. La clave existe en la memoria de la aplicación durante el uso y las rutas de bloqueo descartan el estado activo sin reclamar un borrado demostrable de cada copia transitoria.
Para quién es
Periodistas protegiendo fuentes donde las revisiones de teléfonos son rutinarias. Activistas cargando documentación bajo vigilancia gubernamental. Sobrevivientes de abuso doméstico resguardando evidencia en un dispositivo que saben que está siendo monitoreado. Viajeros cruzando fronteras donde la inspección de dispositivos es obligatoria. Abogados con material privilegiado en teléfonos personales.
Y cualquiera que entienda que la privacidad no se trata de tener algo que ocultar. Se trata de tener algo que vale la pena proteger.
La bóveda de coacción
Designe cualquier bóveda como desencadenante de coacción. Cuando se dibuja ese patrón, la bóveda designada se abre mientras Vaultaire elimina otros índices locales y asignaciones de recuperación del dispositivo actual. Cifrado existente iCloud las copias de seguridad y las copias de dispositivos pares permanecen sin cambios y la recuperación posterior requiere una frase de recuperación explícita.
El flujo es silencioso en la interfaz de la aplicación y no se garantiza que sea indetectable mediante análisis forense. Los archivos eliminados, el estado del sistema de archivos, los registros en la nube, los dispositivos pares o un dispositivo previamente comprometido aún pueden revelar que los datos existieron o cambiaron.
Lo que no construiremos
No agregaremos desbloqueo biométrico, porque puede ser exigido legalmente. No agregaremos almacenamiento dependiente de la nube, porque crea un objetivo para citaciones judiciales y filtraciones. No agregaremos analíticas que rastreen cómo usas la app. No agregaremos una puerta trasera disfrazada de recuperación de cuenta. No debilitaremos la arquitectura por conveniencia.
Cada decisión en Vaultaire se reduce a una cosa: tus archivos privados siguen siendo tuyos, bajo cualquier circunstancia.
Vaultaire es una bóveda privada y cifrada de fotografías y archivos para iPhone. No requiere cuenta de identidad. Los análisis opcionales y la atribución de Apple Ads permanecen desactivados hasta el consentimiento, y su política de eventos documentada excluye contenidos de bóveda, patrones, frases de recuperación, nombres de archivos, tipos de archivos, ID de recursos compartidos e ID de bóvedas. AES-256-GCM se ejecuta localmente a través de CryptoKit, con Keychain proteger el estado de recuperación vinculado al dispositivo.