Le plaidoyer pour Vaultaire
Les apps de vie privée ont un défaut fatal : elles ressemblent à des apps de vie privée. Ce manifeste explique pourquoi Vaultaire a été conçu pour supprimer les preuves, pas pour ajouter un écran de verrouillage de plus.
Les apps de vie privée ont un défaut fatal : elles ressemblent à des apps de vie privée.
Un dossier verrouillé annonce qu'il est verrouillé. Une galerie cachée appelée « Calculatrice+ » ne trompe personne qui cherche vraiment. Chaque coffre-fort photo « sécurisé » sur ton iPhone partage le même problème : il prouve que tu as quelque chose à cacher.
Quand quelqu'un te force à déverrouiller ton téléphone, que ce soit un agent aux frontières, un partenaire violent ou un gouvernement autoritaire, ils voient l'app, ils voient le verrou, et ils ne s'arrêtent pas tant que tu ne l'ouvres pas.
Vaultaire ne s'ouvre pas à un catalogue de coffres-forts nommés. Un modèle adresse un coffre-fort chiffré et l'interface n'annonce pas les autres.
Comment le stockage photo chiffré devrait fonctionner
Dessinez un motif sur la grille. PBKDF2 dérive une clé de coffre-fort locale, qui authentifie l'index chiffré et déballe la clé principale aléatoire utilisée pour AES-256-GCM cryptage des fichiers. Dessinez un modèle configuré différent et un autre coffre-fort chiffré peut s'ouvrir. Les opérations AES s'exécutent dans le processus d'application via CryptoKit; Vaultaire ne revendique pas de chiffrement symétrique arbitraire à l'intérieur Secure Enclave.
Saisir un modèle sans index correspondant ? Pas de message « mot de passe incorrect » et pas de liste d'autres coffres-forts, juste un état de création vide. Cette équivalence s'applique à l'interface. Un nom de fichier d'index copié et AES-GCM La balise permet toujours à un attaquant du système de fichiers de vérifier les suppositions hors ligne.
L'interface n'affiche aucune liste de coffres-forts croisés, mais la limite de stockage est explicite : chaque coffre-fort local possède exactement 1 fichier d'index chiffré qui peut être compté, et l'utilisation du stockage change avec le contenu chiffré. Un examinateur du système de fichiers peut compter les index et copier le texte chiffré, tandis que la clé dérivée d'un modèle et la clé principale aléatoire protègent la carte et le contenu lisibles des fichiers.
Ce n'est pas un verrou sur une porte. C'est un mur là où la porte était.
Pourquoi l'architecture Zéro Connaissance compte
Un écran de verrouillage ne prouve pas à lui seul que les fichiers sont cryptés. Tout coffre-fort de photos doit être jugé par son format de stockage, sa hiérarchie de clés, son chemin de récupération et son comportement lorsque le conteneur d'application est copié, et non par la présence d'un code PIN ou d'un écran de modèle.
Vaultaire a été construit autour d'un principe plus étroit : les services qui stockent les enregistrements Vaultaire cryptés ne doivent pas recevoir de contenu lisible du coffre-fort ni de clés de déchiffrement. Le client, iOS, Keychain, et l'appareil déverrouillé restent partie intégrante du modèle de confiance, et les fichiers chiffrés restent détectables en tant que données d'application chiffrées.
Pas de compte d'identité Vaultaire. L'application ne nécessite pas votre adresse e-mail ou votre numéro de téléphone. Apple peut toujours conserver ses achats, iCloud, les enregistrements de compte d'appareil et les analyses basées sur le consentement peuvent créer des événements de produit pseudonymes dans le cadre de la politique de confidentialité.
Aucune dépendance au cloud pour l'utilisation du coffre-fort local. Vaultaire crée CloudKit enregistre uniquement lorsque vous choisissez une sauvegarde cryptée, la synchronisation de l'appareil ou le partage ; CloudKit reçoit ensuite le texte chiffré et les métadonnées opérationnelles, mais pas les fichiers de coffre-fort lisibles ni les clés de déchiffrement en texte brut. iCloud Les sauvegardes de sauvegarde et de périphérique informatique sont des chemins système distincts et peuvent inclure les fichiers locaux cryptés de l'application.
Pas de déverrouillage biométrique dans Vaultaire. Un modèle fournit un identifiant distinct du iPhone mot de passe et Face ID, mais il peut toujours être observé, deviné, divulgué sous la contrainte ou capturé sur un appareil compromis. Nous avons laissé de côté la biométrie pour que ce chemin d'accès reste explicite.
Pas de réinitialisation des e-mails. Aucune clé de récupération détenue par le fournisseur. Vaultaire génère une phrase de récupération personnalisée contenant 9 mots distincts, et non une BIP-39 mnémonique. Il stocke la phrase dans un format crypté Keychain base de données afin que vous puissiez la consulter plus tard, et elle peut stocker une phrase cryptée CloudKit manifeste lorsque la sauvegarde est activée.
Votre modèle passe par 600 000 tours de PBKDF2-HMAC-SHA512 avec un sel à l'échelle de l'appareil pour dériver une clé de coffre-fort de 256 bits. Cette longueur de sortie ne transforme pas un modèle devinable en 256 bits d'entropie. La clé existe dans la mémoire de l'application pendant son utilisation, et les chemins de verrouillage suppriment l'état actif sans réclamer un effacement prouvable de chaque copie transitoire.
Pour qui
Les journalistes qui protègent leurs sources là où les fouilles de téléphones sont courantes. Les militants qui transportent de la documentation sous surveillance gouvernementale. Les survivants de violences domestiques qui gardent des preuves sur un appareil qu'ils savent surveillé. Les voyageurs qui traversent des frontières où l'inspection des appareils est obligatoire. Les avocats avec des documents protégés par le secret professionnel sur leur téléphone personnel.
Et tous ceux qui comprennent que la vie privée, ce n'est pas avoir quelque chose à cacher. C'est avoir quelque chose qui mérite d'être protégé.
Le coffre-fort de contrainte
Désignez n’importe quel coffre-fort comme déclencheur de contrainte. Lorsque ce modèle est dessiné, le coffre-fort désigné s'ouvre tandis que Vaultaire supprime les autres index locaux et mappages de récupération de l'appareil actuel. Chiffré existant iCloud les sauvegardes et les copies de périphériques homologues restent inchangées et la récupération ultérieure nécessite une phrase de récupération explicite.
Le flux est silencieux dans l’interface de l’application, et il n’est pas garanti qu’il soit indétectable lors d’une analyse médico-légale. Les fichiers supprimés, l'état du système de fichiers, les enregistrements cloud, les appareils homologues ou un appareil précédemment compromis peuvent toujours révéler que des données existaient ou ont été modifiées.
Ce que nous ne construirons pas
Nous n'ajouterons pas le déverrouillage biométrique, parce qu'il peut être légalement imposé. Nous n'ajouterons pas de stockage dépendant du cloud, parce que ça crée une cible pour les assignations et les violations de données. Nous n'ajouterons pas d'analytique qui traque ton utilisation de l'app. Nous n'ajouterons pas de porte dérobée déguisée en récupération de compte. Nous n'affaiblirons pas l'architecture par commodité.
Chaque décision dans Vaultaire revient à une seule chose : tes fichiers privés restent les tiens, quelles que soient les circonstances.
Vaultaire est un coffre-fort privé et crypté de photos et de fichiers pour iPhone. Il ne nécessite aucun compte d’identité. Les analyses facultatives et l'attribution Apple Ads restent désactivées jusqu'au consentement, et leur politique d'événement documentée exclut le contenu du coffre-fort, les modèles, les phrases de récupération, les noms de fichiers, les types de fichiers, les identifiants de partage et les identifiants de coffre-fort. AES-256-GCM traverse localement CryptoKit, avec Keychain protéger l’état de récupération lié au périphérique.