Perustelu Vaultairelle
Yksityisyyssovelluksissa on kohtalokas virhe: ne näyttävät yksityisyyssovelluksilta. Tämä manifesti selittää, miksi Vaultaire on rakennettu poistamaan todisteet, eikä lisäämään uutta lukitusnäyttöä.
Yksityisyyssovelluksissa on kohtalokas virhe: ne näyttävät yksityisyyssovelluksilta.
Lukittu kansio ilmoittaa olevansa lukittu. Piilotettu galleria nimeltä “Calculator+” ei hoodaa ketään, joka oikeasti etsii. Jokaisessa iPhonen “turvallisessa” kuvaholvisovelluksessa on sama ongelma: se todistaa, että sinulla on jotain piilotettavaa.
Kun joku pakottaa sinut avaamaan puhelimesi, olipa se rajavartija, väkivaltainen kumppani tai autoritaarinen hallitus, he näkevät sovelluksen, näkevät lukon eivätkä lopeta ennen kuin avaat sen.
Vaultaire ei avaudu nimettyjen holvien luetteloon. Malli osoittaa yhden salatun varaston, ja käyttöliittymä ei mainosta muita.
Miten salatun kuvien tallennuksen pitäisi toimia
Piirrä kuvio ruudukolle. PBKDF2 johtaa paikallisen varaston avaimen, joka todentaa salatun indeksin ja purkaa satunnaisen pääavaimen, jota käytetään AES-256-GCM tiedostojen salaus. Piirrä eri konfiguroitu kuvio, niin eri salattu holvi voi avautua. AES-toiminnot suoritetaan sovellusprosessissa läpi CryptoKit; Vaultaire ei vaadi mielivaltaista symmetristä salausta sisällä Secure Enclave.
Syötä kuvio, jolla ei ole vastaavaa indeksiä? Ei "virheellinen salasana" -viestiä eikä luetteloa muista varastoista, vain tyhjä luontitila. Tämä vastaavuus koskee käyttöliittymää. Kopioitu hakemistotiedoston nimi ja AES-GCM -tunniste antaa silti tiedostojärjestelmän hyökkääjän tarkistaa arvaukset offline-tilassa.
Käyttöliittymä ei näytä ristiinvarastoluetteloa, mutta tallennusraja on selkeä: jokaisessa paikallisessa varastossa on täsmälleen 1 salattu indeksitiedosto, joka voidaan laskea, ja tallennustilan käyttö muuttuu salatun sisällön myötä. Tiedostojärjestelmän tutkija voi laskea indeksejä ja kopioida salatekstiä, kun taas kuvioperäinen avain ja satunnainen pääavain suojaavat luettavaa tiedostokarttaa ja sisältöä.
Tämä ei ole lukko ovessa. Se on seinä siellä, missä ovi oli.
Miksi nollatietoisuusarkkitehtuuri on tärkeä
Lukitusnäyttö ei yksin todista, että tiedostot ovat salattuja. Kaikki valokuvavarastot tulee arvioida sen tallennusmuodon, avainhierarkian, palautuspolun ja sovelluksen säilöä kopioitaessa käyttäytymisen perusteella, ei PIN-koodin tai kuvionäytön olemassaolon perusteella.
Vaultaire rakennettiin kapeamman periaatteen ympärille: salattuja Vaultaire-tietueita tallentavat palvelut eivät saa vastaanottaa luettavaa varaston sisältöä tai salauksen purkuavaimia. Asiakas, iOS, Keychain, ja lukitsematon laite pysyvät osana luottamusmallia, ja salatut tiedostot ovat edelleen havaittavissa salattuina sovellustietoina.
Ei Vaultaire-identiteettitiliä. Sovellus ei vaadi sähköpostiosoitettasi tai puhelinnumeroasi. Apple voi edelleen pitää ostoksen, iCloud, ja laitetilitietueet ja suostumukseen perustuva analytiikka voivat luoda pseudonyymejä tuotetapahtumia tietosuojakäytännön mukaisesti.
Ei pilviriippuvuutta paikalliseen holvin käyttöön. Vaultaire luo CloudKit tallentaa vain, kun valitset salatun varmuuskopioinnin, laitteen synkronoinnin tai jakamisen; CloudKit sitten vastaanottaa salatekstiä ja toiminnallisia metatietoja, ei luettavia varastotiedostoja tai selkeitä salauksenpurkuavaimia. iCloud Varmuuskopiointi ja tietokonelaitteiden varmuuskopiot ovat erillisiä järjestelmäpolkuja, ja ne voivat sisältää sovelluksen salattuja paikallisia tiedostoja.
Ei biometristä lukitusta Vaultairen sisällä. Kuvio tarjoaa valtuustiedot erillään iPhone pääsykoodi ja Face ID, mutta se voidaan silti tarkkailla, arvata, paljastaa pakotettuna tai kaapata vaarantuneelle laitteelle. Jätimme biometriset tiedot pois pitääksemme pääsypolun selkeänä.
Ei sähköpostin nollausta. Ei palveluntarjoajan hallussa olevaa palautusavainta. Vaultaire luo mukautetun, joka sisältää 9 erillistä sanaa palautuslauseen, ei a BIP-39 muistomerkki. Se tallentaa lauseen salatussa muodossa Keychain tietokanta, jotta voit tarkastella sitä myöhemmin, ja se voi tallentaa lausesalauksen CloudKit ilmenee, kun varmuuskopiointi on käytössä.
Kuviosi käy läpi 600 000 kierrosta PBKDF2-HMAC-SHA512 laitteenlaajuisella suolalla 256-bittisen holvin avaimen johtamiseksi. Tuo ulostulopituus ei muuta arvattavissa olevaa kuviota 256 bitin entropiaksi. Avain on sovelluksen muistissa käytön aikana, ja lukituspolut hylkäävät aktiivisen tilan vaatimatta jokaisen ohimenevän kopion todistettavaa pyyhkimistä.
Kenelle tämä on tarkoitettu
Toimittajille, jotka suojaavat lähteitään alueilla, joissa puhelintarkistukset ovat rutiinikäytäntö. Aktivisteille, jotka kantavat dokumentaatiota valtion valvonnan alla. Lähisuhdeväkivallan uhreille, jotka säilyttävät todisteita laitteella, jonka he tietävät olevan seurattu. Matkustajille, jotka ylittävät rajoja, joilla laitetarkastus on pakollinen. Asianajajille, joilla on luottamuksellista materiaalia henkilökohtaisilla puhelimilla.
Kaikille, jotka ymmärtävät, että yksityisyys ei koske jotain piilotettavaa. Se koskee jotain suojelemisen arvoista.
Pakotusholvi
Määritä mikä tahansa holvi pakkolaukaisuksi. Kun tämä kuvio on piirretty, määritetty holvi avautuu, kun Vaultaire poistaa muut paikalliset indeksit ja palautuskartoitukset nykyisestä laitteesta. Olemassa oleva salattu iCloud varmuuskopiot ja vertaislaitteiden kopiot pysyvät ennallaan, ja myöhempi palautus vaatii nimenomaisen palautuslausekkeen.
Virtaus on hiljainen sovelluksen käyttöliittymässä, eikä sitä voida taata havaitsematta rikosteknisessä analyysissä. Poistetut tiedostot, tiedostojärjestelmän tila, pilvitietueet, vertaislaitteet tai aiemmin vaarantunut laite voivat silti paljastaa tietojen olemassaolon tai muuttuneen.
Mitä emme rakenna
Emme lisää biometristä avausta, koska se voidaan laillisesti pakottaa. Emme lisää pilviriippuvaista tallennusta, koska se luo kohteen haasteille ja tietomurroille. Emme lisää analytiikkaa, joka seuraa sovelluksen käyttöä. Emme lisää takaovea tilipalautuksen varjolla. Emme heikennä arkkitehtuuria mukavuuden vuoksi.
Jokainen Vaultairen päätös palaa yhteen asiaan: yksityiset tiedostosi pysyvät sinulla kaikissa olosuhteissa.
Vaultaire on yksityinen, salattu valokuva- ja tiedostovarasto iPhone. Se ei vaadi identiteettitiliä. Valinnainen analytiikka ja Apple Ads -attribuutio pysyvät poissa käytöstä suostumukseen asti, ja niiden dokumentoitu tapahtumakäytäntö ei sisällä holvin sisältöä, malleja, palautuslausekkeita, tiedostonimiä, tiedostotyyppejä, jakotunnuksia ja varaston tunnuksia. AES-256-GCM kulkee paikallisesti läpi CryptoKit, kanssa Keychain suojaa laitteeseen sidottua palautustilaa.