Turva-arkkitehtuuri: Täydellinen tekninen pino

Vaultaire ei nojaa yhteen algoritmiin tai yhteen älykkääseen kikkaukseen. Se käyttää kerrostettua kryptografista arkkitehtuuria, jossa jokaisella komponentilla on tietty tehtävä, eikä minkään kerroksen epäonnistuminen vaaranna muita. Tässä on jokainen salaus, protokolla ja suunnittelupäätös, joka seisoo yksityisen datasi ja muun maailman välillä.

Vaultaire käyttää AES-256-GCM todennettua salausta varten holvin indeksien, käärittyjen avainten, tiedostojen otsikoiden, sisällön, pikkukuvien ja metatietojen välillä. PBKDF2-HMAC-SHA512 johtaa paikallisen holvin avaimen kuviosta ja laitteen laajuisen Keychain suolaa. Tämä varastoavain käärii erillisen satunnaisen 256-bittisen pääavaimen, joka suorittaa tiedostojen salauksen CryptoKit sovellusprosessissa.

Kryptografinen pino

Vaultaire käyttää useita yhdessä toimivia kryptografisia mekanismeja, joista jokainen on valittu tiettyyn työhön. PBKDF2 muuttaa ihmistunnuksen holviksi tai palautusavaimeksi. AES-256-GCM suojaa indeksejä, kääreitä, metatietoja, pikkukuvia ja tiedostosisältöä. Satunnainen pääavain erottaa pitkäikäisen tiedostosalauksen muuttuvasta mallista. Keychain ja iOS Tietosuoja suojaa laitteeseen sidottuja suola- ja palautustietueita, kun laite on lukittu. Mikään palveluntarjoajan hallussa oleva salauksenpurkuavain ei anna kehittäjälle rutiininomaista pääsyä holvin selkeään tekstiin.

Tämä ei ole monimutkaisuus sen itsensä vuoksi. Jokainen kerros osoittaa eri hyökkäyspinnan. AES-256-GCM yhdistää luottamuksellisuuden todentamiseen, joten muokattu salateksti epäonnistuu vahvistamisessa. PBKDF2 nostaa kunkin mallin tai lauseen testauskustannuksia. Satunnainen pääavain tarkoittaa, että kuvion muutos voi kääriä yhden avaimen uudelleen jokaisen tiedoston uudelleensalauksen sijaan. Keychain tietosuoja vartioi paikallisia suola- ja palautustietueita, kun taas sovellus tunnustaa silti, että prosessimuistissa tapahtuu symmetristä salausta.

Yhdessä nämä kerrokset muodostavat syvällisen puolustusarkkitehtuurin, mutta ne eivät kaikki ole itsenäisiä esteitä. Arvattu kuvio voidaan verrata hakemiston tiedostonimeen ja AES-GCM todennus, ja vaarantunut lukitsematon laite voi tarkkailla avaimia tai pelkkää tekstiä sovellusprosessissa. Arkkitehtuuri riippuu siis valtuustietojen entropiasta, PBKDF2 hinta, iOS laitesuojaus ja oikea todennetun salauksen käsittely sekä itse AES:n vahvuus.

Syvyyspuolustus

Ajattele Vaultairen hierarkiaa joukkona sisäkkäisiä lukittuja säilöjä. Kuviosta johdettu holvin avain avaa todennetun indeksin. Indeksi julkaisee kääritty satunnainen pääavain. Tämä pääavain suojaa tiedostoja ja metatietoja. PBKDF2, AES-GCM, Keychain, ja iOS Tietosuoja tuo erilaisia ominaisuuksia, mutta turvallisuusvaatimus on vain niin vahva kuin koko ketju.

AES-256-GCM: Tiedostojen salaus

Jokainen Vaultaireen tallennettu valokuva, video ja asiakirja on salattu AES-256-GCM — Advanced Encryption Standard 256-bittisellä avaimella Galois/Counter Mode. Vaultaire käyttää myös AES-GCM varastohakemistoille, tiedostojen otsikoille, pikkukuville ja avainkuorille. Algoritmi ja avaimen koko on standardoitu; Vaultairen turvallisuus riippuu edelleen kertaluonteisesta käsittelystä, avainten hallinnasta, tunnistetietojen vahvuudesta ja toteutuksen oikeellisuudesta.

“256” AES-256:ssa viittaa avaimen pituuteen biteissä. 256-bittisellä avaimella on 2256 mahdollista arvoa. Perspektiivin vuoksi: havaittavassa universumissa on noin 1080 atomia. Jos jokainen atomi olisi supertietokone, joka testaa miljardin avaimen sekunnissa, pyörien Big Bangista asti, ne olisivat tutkineet alle triljoonannen osan triljoonannesta prosentista avainavaruudesta. AES-256:ta ei murreta raa'alla voimalla. Ei tänään. Ei tällä vuosisadalla. Ei ennen tähtien sammumista.

Miksi GCM-tila on tärkeä

AES on lohkosalaus: se salaa datan 128-bittisillä lohkoilla. “Tila” määrittää, kuinka nämä lohkot yhdistetään. GCM (Galois/Counter Mode) tarjoaa kaksi asiaa, joita yksinkertaisemmat tilat kuten CBC eivät tarjoa: rinnakkaissalaus ja sisäänrakennettu todennus.

Todentamisosa on kriittinen. GCM luo kryptografisen tunnisteen jokaiselle salatulle tiedostolle. Kyseinen tunniste toimii peukaloinnin tiivisteenä. Jos edes yksi bitti salatusta tiedostosta muuttuu, olipa se pahantahtoisen toimijan tai vioittuneen levylohkon aiheuttama, todentamistunniste ei täsmää ja salauksenрурku epäonnistuu. Et saa vioittunutta dataa. Saat selkeän signaalin, että jotain on vialla. Tätä ominaisuutta kutsutaan todennetuksi salaukseksi, ja se estää kokonaisen hyökkäysluokan, jossa vastustaja muokkaa salattua dataa manipuloidakseen purettua tulosta.

PBKDF2: Avainjohdatus

Vaultaire tuottaa erilaisia avaimia eri töihin. Malli ja laitelaajuinen Keychain suola rehu PBKDF2-HMAC-SHA512 600 000 iteraatioon paikallisen holvin avaimen tuottamiseksi. Deterministinen kuvion johtaminen tuottaa erillisen pilvivarmistusavaimen. Normalisoitu palautuslause on 800 000 asti PBKDF2 iteraatioita palautuskirjekuoren avaimen tuottamiseksi. Mikään näistä johdannaisista ei muuta ihmisen valtuustietoa 256 bitin entropiaksi vain siksi, että lähtö on 256 bittiä pitkä.

Kuinka PBKDF2 suojaa kuviotasi

Perusidea takana PBKDF2 on tahallista työtä. Se ottaa sarjamuotoisen kuvion tai normalisoidun lauseen ja suorittaa satoja tuhansia HMAC-SHA512 iteraatioita. Laillinen käyttäjä maksaa tämän hinnan kerran avaus- tai palautusyrityksen aikana. Hyökkääjä maksaa sen jokaisesta ehdokkaista, vaikka rinnakkaiset laitteisto- ja toteutusvalinnat määräävät todellisen arvausasteen.

Vaultaire määrittää PBKDF2 600 000 iteraatiolla kuvioperäisille avaimille. Tämä tekee jokaisesta arvauksesta kalliimpaa, mutta vastuullisen hyökkäysarvion on ilmoitettava mitattu ehdokaskohtainen aika ja laitteistooletukset. Täsmälleen 1 ms ehdokasta kohden 1 000 000 000 sarja-arvauksen tekemiseen kestää noin 11,6 päivää, ei vuosia. 256-bittinen tulos ei laajenna ennustettavan kuvion entropiaa.

Paikallinen kuvion johtaminen käyttää laitteelle yhtä kryptografisesti satunnaista suolaa, joka on tallennettu WhenUnlockedThisDeviceOnly-muodossa Keychain kohde. Suola ei ole salainen, ja sen jakavat kyseisen laitteen holvit. Se estää yhdelle laitteelle rakennettua taulukkoa siirtymästä suoraan toiseen laitteeseen eri suolalla, mutta se ei pakota hyökkääjää aloittamaan alusta jokaisessa saman laitteen holvissa.

256-bittinen
Salausavaimen pituus
6
Kryptografisia kerroksia
0
Palvelimille tallennettuja avaimia

AES-256-GCM: Metatietojen suojaus

Tiedostojen sisällön salaaminen ei riitä. Tiedostonimet, luontipäivät, esikatselukuvien mitat ja holvin rakenne ovat kaikki metatietoja, ja metatiedot voivat olla yhtä paljastavia kuin data itsessään. Tiedosto nimeltä “veroilmoitus-2025.pdf” kertoo hyökkääjälle täsmälleen mitä sisällä on, vaikka sisältö olisi salattu. Aikaleima osoittaa, milloin holvia on käytetty. Esikatselukuvan koko paljastaa, onko kyseessä valokuva vai video.

Vaultaire suojaa näitä metatietoja AES-256-GCM, ei ChaCha20. Tiedostojen nimet ja MIME tyypit koodataan salattuihin tiedostootsikoihin. Salattu varastohakemisto sisältää tiedostotietueet, päivämäärät, kokotiedot, tallennusasettelun ja käärityn pääavaimen. Pikkukuvatiedot salataan myös satunnaisella pääavaimella.

Miksi metatietojen todennettu salaus?

Metadata tarvitsee eheyttä ja luottamuksellisuutta. AES-GCM tuottaa todennustunnisteen jokaiselle salatulle arvolle, joten Vaultaire voi hylätä muokatun otsikon, indeksin, pikkukuvan tai kirjekuoren sen sijaan, että se hyväksyisi hyökkääjän ohjaamaa tekstiä. Suunnittelussa käytetään tarkoituksella yhtä todennettua salausrakennetta näissä tallennusmuodoissa sen sijaan, että väitettäisiin kryptografista monimuotoisuutta, jota toteutus ei tarjoa.

Sama salaus ei tarkoita, että samaa avainta tai noncea käytetään uudelleen sokeasti. Holvin avain suojaa indeksiä ja käärii satunnaisen pääavaimen; pääavain suojaa tiedostomateriaalia. CryptoKit luo todennettuja sinetöityjä laatikoita, joissa on tuoreita noppeja, kun taas Vaultairen suoratoistomuoto johtaa erillisen noncen jokaiselle tilatulle palalle. Asiaankuuluvat takuut tulevat avainten erottamisesta, nonce kurinalaisuudesta ja autentikaatiosta, eivät toisesta metatietosalauksesta.

Nollatietoisuusarkkitehtuuri

Tässä on kysymys, joka on syytä esittää kaikista turvallisuussovelluksista: mitä tapahtuu, jos niiden taustalla oleva yritys hakkeroidaan, haastetaan tuomioistuimeen tai yksinkertaisesti muuttuu pahantahtoiseksi?

Useimmissa sovelluksissa vastaus on epämukava. Ne pitävät dataasi, avaimiasi tai molempia. Tuomioistuinmääräys pakottaa heidät luovuttamaan sen. Tietomurto paljastaa sen. Roistortyöntekijä käyttää sitä. Sovelluksen turvallisuus on vain niin vahva kuin yrityksen operatiivinen turvallisuus, ja historia osoittaa, että yritykset hakkeroituvat säännöllisesti.

Vaultaire ei käytä tiliä tai tallennuspalvelua, joka vastaanottaa kuviosi, salaisen lauseesi, salauksenpurkuavaimet tai luettavissa olevan varaston sisällön. Salaus ja salauksen purku tapahtuvat laitteesi sovellusprosessissa. Milloin iCloud varmuuskopiointi on käytössä, sovellus lähettää todennettua salatekstiä yksityiselle henkilölle CloudKit tietokantaan Vaultairen ohjaaman holvipalvelun sijaan.

Mitä nollatietoisuus tarkoittaa käytännössä

Jos lainvalvontaviranomainen toimittaa Vaultairelle haasteen, jossa vaaditaan holvin selkeää tekstiä, yrityksellä ei ole salauksen purkamiseen tarvittavaa mallia, palautuslauseketta, holvin avainta, varaavainta tai pääavainta. Salattu iCloud tietueet asuvat käyttäjässä CloudKit yksityinen tietokanta. Laitteessa palautusmateriaali säilytetään kuitenkin salatussa kotelossa Keychain tietokanta ja symmetriset avaimet ovat sovelluksen muistissa CryptoKit salaa tai purkaa avoimen varaston.

Tämä toimittajaraja on arkkitehtoninen omaisuus, ei lupaus siitä, että asiakasympäristön jokainen osa on luottamusmallin ulkopuolella. Vaultairella ei ole palvelinpuolen salauksenpurkuavainta, jonka se voi luovuttaa rutiininomaiseen holvin palautukseen. Toimitettu sovellus, iOS, lukitsematon laite ja salaustoteutus voivat silti käsitellä luettavaa tietoa, ja niihin on luotettava vastaavasti.

Ei luoteta kehenkään, suunnitelmallisesti

Vaultairen toimittajaraja poistaa yrityksen hallussa olevan salauksenpurkuavaimen normaalista suunnittelusta. Tämä vähentää sitä, mitä itse Vaultairen rikkominen voi paljastaa. Se ei poista tarvetta luottaa lähetettyyn asiakkaaseen, iOS, laitteen tila tai dokumentoidun avainhierarkian toteutus. Näitä rajoja tulisi arvioida erikseen sen sijaan, että ne romahtaisivat ehdottomaksi lupaukseksi.

Keychain ja sovellusprosessin raja

Applen Secure Enclave voi suojata tuettuja yksityisiä avaimia ja osallistuu osiin alustan suojausarkkitehtuurista, mutta sen julkiset sovellusliittymät eivät hyväksy mielivaltaisia PBKDF2-johdettu symmetrinen avain ja suorittaa Vaultairen AES-GCM tiedostotoiminnot apuprosessorin sisällä. Vaultaire ei siksi kuvaile holvisalaustaan nimellä Secure Enclave AES.

Vaultaire käyttää tavallisia iOS Keychain satunnaisen laitesuolan yleissalasanakohteet, salattu palautustietokanta ja tietokantaa suojaava satunnainen avain. Nämä kohteet käyttävät WhenUnlockedThisDeviceOnly-käyttöapuluokkaa. Keychain ja Tietosuoja luovat merkityksellisen laiterajan, varsinkin kun puhelin on lukittu, mutta tämä arkkitehtuuri eroaa ei-vietävästä Secure Enclave avain.

Kun piirrät kuvion, CommonCrypto johtaa holvin avaimen sovellusprosessissa. CryptoKit ja Vaultairen CryptoEngine käyttävät sitten tässä prosessissa symmetrisiä avaintavuja indeksin todentamiseen ja salauksen purkamiseen, pääavaimen purkamiseen ja tiedostojen käsittelemiseen. Sovellus tyhjentää aktiivisen tilan lukitessaan, mutta riittävän etuoikeutetulla hyökkääjällä, joka tarkkailee lukitsematonta istuntoa, on eri mahdollisuus kuin tutkijalla, jolla on vain lukitun laitteen salateksti.

Jail-murtunut tai muuten vaarantunut käyttöjärjestelmä voi kohdistaa kuvion syöttöön, sovellusmuistiin, salauksesta purettuihin esikatseluihin, vientiin tai näyttöön. Vaultaire suosittelee nykyistä, ei-jailbroked iPhone koska suunnittelu perustuu iOS prosessin eristäminen, Keychainja Tietosuoja. Se ei väitä, että juurikompromissi jättäisi avoimen holvin symmetriset avaimet saavuttamattomiksi.

Tiedostokohtaiset alustusektorit

Kun salaat kaksi identtistä tiedostoa samalla avaimella, naiiivi toteutus tuottaisi identtistä salatekstia. Tämä on ongelma. Hyökkääjä, joka näkee kaksi identtistä salattua blobia, tietää, ilman mitään salauksen purkua, että kaksi alkuperäistä tiedostoa ovat samat. Valokuvista täynnä olevassa holvissa tämän kaltainen kaava-analyysi voi paljastaa tietoja jopa salauksen läpi.

Vaultaire estää deterministisen salatekstin luomalla uuden kryptografisen noncen jokaiselle AES-256-GCM tiivistystoiminto. Tiedostojen otsikot ja sisältö sinetöidään erikseen, ja suuret tiedostot käyttävät todennettua suoratoistomuotoa, jossa on satunnainen perusnonce ja erillinen nonce jokaiselle järjestetylle osalle. Kaksi kopiota samasta valokuvasta eivät siis tuota samaa salattua esitystapaa.

Nonces on tallennettu salatekstin kanssa, eivätkä ne ole salaisia; niiden turvallisuusvaatimus on ainutlaatuisuus tietyn avaimen alla. Vaultaire pyytää 96-bittisiä nollauksia Applen kryptografiselta satunnaisgeneraattorilta yhden laukauksen salausta varten ja tallentaa perusnonce-arvon suoratoiston otsikkoon. Törmäysriskiä hallitsee yhden avaimen alaisten salausten määrä, joten toteutus luo uuden arvon sen sijaan, että se esittäisi 96-bittistä kokoa kiinteänä yksi kahdessa.96 elinikäinen takuu.

Salausputki
Sinun mallisi
5×5 ruudukon syöttö
PBKDF2
Korkean iteroinnin KDF
Holvin avain
Hakemisto + avaimen kääre
Satunnainen pääavain
AES-GCM tiedostot + metatiedot

Muistinhallinta: Aktiivisen avaimen tilan tyhjentäminen

Yleinen epäonnistuminen turvallisuusohjelmistoissa on arkaluonteisen datan jättäminen muistiin sen käyttämisen jälkeen. Salausavaimet, johdetut salasanat ja purettu data voivat jäädä RAM-muistiin kauan sen jälkeen, kun sovellus on lopettanut niiden käyttämisen. Rikosteknisit työkalut voivat tyhjentää laitteen muistin ja etsiä näitä jäämiä, tekniikka, joka tunnetaan kylmäkäynnistyshyökkäyksenä tai muistikaatoanalyysinä.

Vaultaire rajoittaa, kuinka kauan aktiivisen avaimen tila ja salatut käyttöliittymätiedot ovat saatavilla. Kun sovellus lukittuu tai istunto puretaan, sen koodi seuraa useita puhdistuspolkuja:

  • Aktiivinen holvin tila pudotetaan. Sovellus poistaa nykyisen holvin avainistunnon ja vaatii toisen lukituksen avaamisen ennen holvin sisällön esittämistä.
  • Avaimen kääreet tyhjentävät omistamasi puskurit. Vaultairen suojatut tavusäilöt korvaavat omistamansa puskurit, kun säilöt puretaan.
  • Välimuistissa oleva pääavaimen tila on mitätön. Avoimen hakemiston salaus purettu pääavain hylätään asianmukaisilla lukitus- ja välimuistin palautuspoluilla.
  • Puretut käyttöliittymän välimuistit tyhjennetään Vaultairen ohjaamissa paikoissa. Pikkukuvan ja esikatselun puhdistus vähentää sovelluksen jäännöstilaa vaatimatta hallintaa jokaiseen Swiftin tekemiin kopioihin, iOStai muu prosessi.

Seuraavan kerran kun Vaultaire avautuu lukitussa tilassa, piirrät kuvion ja sovellus johtaa holvin avaimen uudelleen ennen kuin se voi todentaa hakemiston ja purkaa pääavaimen. Tämä on istunnon puhdistus, ei väite, että jokainen ohimenevä muistikopio on todistettavasti pyyhitty moninkertaisesti tai että Secure Enclave avainviittaus tuhoutui. Kolari aiheuttaa iOS prosessin palauttamiseksi, mutta puhdistuskoodia ei voi suorittaa jokaisen äkillisen lopettamisen jälkeen.

Usein kysytyt kysymykset

Onko AES-256 todella murtamaton?

AES-256 on standardoitu, voimakkaasti analysoitu lohkosalaus. Ei käytännön hyökkäystä oikein toteutettua AES-256-GCM satunnaisella 256-bittisellä avaimella on julkisesti tiedossa, mutta se ei tee koko varastosta särkymätöntä. Tunnisteentropia, PBKDF2 kustannukset, nonce käsittely, avainten säilytys, palautus, laitteen tila ja toteutusvirheet ovat edelleen hyökkäyspolkuja.

Miksi käyttää PBKDF2:ta avainjohdatukseen?

Vaultaire käyttää PBKDF2-HMAC-SHA512 kautta CommonCrypto: 600 000 iteraatiota kuvioille ja 800 000 palautuslauseille. Paikallinen kuvion johtaminen käyttää yhtä satunnaista, laitteenlaajuista suolaa, joka on tallennettu Keychain. PBKDF2 nostaa jokaisen arvauksen hintaa, mutta ei lisää entropiaa kuvioon, joten hyökkäysaika riippuu valtuustietojen vahvuudesta, mitatusta laitteiston nopeudesta ja rinnakkaisuudesta.

Mitä dataa Vaultaire lähettää palvelimilleen?

Ei mitään. Vaultairella ei ole palvelimia, jotka vastaanottavat dataasi. Jos otat iCloud-varmuuskopion käyttöön, salattu datasi tallennetaan henkilökohtaiseen iCloud-tiliisi, salattuna ennen kuin se poistuu laitteeltasi avaimilla, joita Applella ei ole. Vaultaire-yritys ei koskaan vastaanota, käsittele tai tallenna käyttäjien dataa, salattua tai muuta.

Voiko jailbreakattu iPhone vaarantaa holvini?

Jailbreak heikentää olennaisesti laiterajaa. Vaultairen AES-GCM toiminnot suoritetaan sovellusprosessissa CryptoKit, joten sovelluksen muistissa on symmetrisiä avaintavuja, kun varasto on auki. Päätason kompromissi voi kohdistaa syötteeseen, muistiin, kuvakaappauksiin tai purettuihin tulosteisiin. Keychain ja Tietosuoja lisää edelleen esteitä laitteen ollessa lukittuna, mutta Vaultaire ei väitä, että sen AES-avaimet pysyvät eristettyinä sisällä Secure Enclave.

Miten metatiedot salataan?

Vaultaire ei käytä ChaCha20:tä holvin metatietoihin. Tiedostojen nimet, MIME tyypit, aikaleimat, pikkukuvatiedot, holvin rakenne ja kääritty pääavain on suojattu AES-256-GCM todennettu salateksti. Yhden autentikoidun rakenteen käyttäminen pitää luottamuksellisuuden ja eheyden tarkistukset yhtenäisinä kaikissa tallennusmuodoissa.

Mitä tapahtuu avaimilleni jos sovellus kaatuu?

iOS palauttaa lopetetun prosessin, ja seuraava käynnistys vaatii uuden lukituksen avaamisen, ennen kuin Vaultaire palauttaa aktiivisen avaimen tilan. Vaultaire ei luo istuntolaajuisia Secure Enclave AES-viitteet. Kun sen avainkääreet tyhjentävät puskurinsa purkamisen yhteydessä ja lukituspolut pudottavat aktiivisen tilan, Swift ja iOS eivät oikeuta takaamaan, että jokainen ohimenevä kopio kirjoitettiin päälle ennen kaatumista.

Näe pino toiminnassa

Todennettu salaus, kerrostetut avaimet, kallis johtaminen, eikä palveluntarjoajan hallussa olevaa holviavainta. Lataa Vaultaire käyttääksesi tässä kuvattua arkkitehtuuria, jonka laite- ja tunnistetiedot on selkeästi ilmoitettu.

Lataa Vaultaire ilmaiseksi