הנימוק עבור Vaultaire

לאפליקציות פרטיות יש פגם קטלני: הן נראות כמו אפליקציות פרטיות. מניפסט זה מסביר מדוע Vaultaire נבנתה להסיר את ההוכחה, לא להוסיף מסך נעילה נוסף.

לאפליקציות פרטיות יש פגם קטלני: הן נראות כמו אפליקציות פרטיות.

תיקייה נעולה מכריזה שהיא נעולה. גלריה מוסתרת בשם “Calculator+” לא מרמה אף אחד שמחפש. כל כספת תמונות “מאובטחת” ב-iPhone שלך חולקת את אותה בעיה: היא מוכיחה שיש לך מה להסתיר.

כשמישהו מכריח אותך לפתוח את הטלפון, בין שזה סוכן גבול, בן זוג מתעלל או ממשלה אוטוריטרית, הוא רואה את האפליקציה, רואה את המנעול, ולא מפסיק עד שאתה פותח.

כספת לא נפתחת לקטלוג של כספות עם שם. דפוס פונה לכספת מוצפנת אחת, והממשק אינו מפרסם את האחרים.

איך אחסון תמונות מוצפן אמור לעבוד בפועל

צייר תבנית על הרשת. PBKDF2 גוזר מפתח כספת מקומי, המאמת את האינדקס המוצפן ופותח את המפתח הראשי האקראי המשמש עבור AES-256-GCM הצפנת קבצים. צייר דפוס מוגדר אחר, וכספת מוצפנת אחרת יכולה להיפתח. פעולות AES פועלות בתהליך האפליקציה דרך CryptoKit; Vaultaire אינו טוען להצפנה סימטרית שרירותית בפנים Secure Enclave.

האם להזין דפוס ללא אינדקס תואם? אין הודעת "סיסמה שגויה" ואין רשימה של כספות אחרות, רק מצב יצירה ריק. שוויון זה חל על הממשק. שם קובץ אינדקס מועתק ו AES-GCM תג עדיין מאפשר לתוקף מערכת קבצים לאמת ניחושים במצב לא מקוון.

הממשק לא מציג רשימה חוצה כספת, אבל גבול האחסון הוא מפורש: לכל כספת מקומית יש בדיוק קובץ אינדקס מוצפן אחד שניתן לספור, ושימוש באחסון משתנה עם תוכן מוצפן. בוחן מערכת קבצים עשוי לספור אינדקסים ולהעתיק טקסט צופן, בעוד שהמפתח הנגזר מהתבנית ומפתח המאסטר האקראי מגנים על מפת הקובץ ועל התוכן הניתנים לקריאה.

זה לא מנעול על דלת. זה קיר במקום שהדלת הייתה.

מדוע ארכיטקטורת ידע אפס חשובה

מסך נעילה לבדו אינו מוכיח שהקבצים מוצפנים. יש לשפוט כל כספת צילום לפי פורמט האחסון, היררכיית המפתחות, נתיב השחזור וההתנהגות שלה בעת העתקת מיכל האפליקציה, ולא לפי נוכחות של מסך PIN או דפוס.

Vaultaire נבנה סביב עיקרון צר יותר: שירותים המאחסנים רשומות Vaultaire מוצפנות לא צריכים לקבל תוכן כספת קריא או מפתחות פענוח. הלקוח, iOS, Keychain, והמכשיר שלא נעול נשארים חלק ממודל האמון, וקבצים מוצפנים נשארים ניתנים לזיהוי כנתוני יישום מוצפנים.

אין חשבון זהות של Vaultaire. האפליקציה אינה דורשת את כתובת הדוא"ל או מספר הטלפון שלך. אפל עדיין יכולה להחזיק ברכישה, iCloud, ורשומות חשבון מכשיר, וניתוח מבוסס הסכמה יכולים ליצור אירועי מוצרים בדויים תחת מדיניות הפרטיות.

אין תלות בענן לשימוש בכספת מקומית. Vaultaire יוצר CloudKit מתעד רק כאשר אתה בוחר גיבוי מוצפן, סנכרון מכשירים או שיתוף; CloudKit לאחר מכן מקבל טקסט צופן ומטא נתונים תפעוליים, לא קבצי כספת קריא או מפתחות פענוח טקסט רגיל. iCloud גיבוי וגיבוי מכשירי מחשב הם נתיבי מערכת נפרדים ועשויים לכלול את הקבצים המקומיים המוצפנים של האפליקציה.

אין פתיחה ביומטרית בתוך Vaultaire. דפוס מספק אישור נפרד מה- iPhone קוד סיסמה ו Face ID, אבל עדיין ניתן לצפות בו, לנחש, לחשוף אותו בכפייה או ללכוד אותו במכשיר שנפגע. השארנו את הביומטרי כדי לשמור על נתיב הגישה הזה ברור.

לא איפוס אימייל. אין מפתח שחזור בידי ספק. Vaultaire יוצר התאמה אישית המכילה 9 מילים נפרדות ביטוי שחזור, לא א BIP-39 מנמוני. הוא מאחסן את הביטוי במוצפן Keychain מסד נתונים כך שתוכל לצפות בו מאוחר יותר, והוא יכול לאחסן ביטוי מוצפן CloudKit מופיע כאשר הגיבוי מופעל.

הדפוס שלך עובר 600,000 סיבובים של PBKDF2-HMAC-SHA512 עם מלח לכל מכשיר כדי להפיק מפתח כספת של 256 סיביות. אורך פלט זה אינו הופך דפוס שניתן לנחש ל-256 סיביות של אנטרופיה. המפתח קיים בזיכרון האפליקציה במהלך השימוש, ונתיבי הנעילה מבטלים את המצב הפעיל מבלי לתבוע מחיקה ניתנת להוכחה של כל עותק חולף.

למי זה מיועד

עיתונאים המגינים על מקורות שחיפוש טלפונים שגרתי במקומות שהם עובדים בהם. פעילים הנושאים תיעוד תחת מעקב ממשלתי. ניצולי אלימות במשפחה ששומרים ראיות במכשיר שהם יודעים שנמצא תחת מעקב. נוסעים החוצים גבולות שבהם בדיקת מכשירים חובה. עורכי דין עם חומרים חסויים בטלפונים אישיים.

וכל מי שמבין שפרטיות אינה על כך שיש לך מה להסתיר. היא על כך שיש לך משהו שראוי להגנה.

כספת הכפייה

ייעד כל כספת כמפעיל כפייה. כאשר הדפוס הזה מצויר, הכספת המיועדת נפתחת בעוד Vaultaire מסיר אינדקסים מקומיים אחרים ומיפוי שחזור מהמכשיר הנוכחי. קיים מוצפן iCloud גיבויים ועותקים של מכשיר עמית נשארים ללא שינוי, ושחזור מאוחר יותר דורש ביטוי שחזור מפורש.

הזרימה שקטה בממשק האפליקציה, לא מובטחת שלא ניתן יהיה לזהות אותה בניתוח משפטי. קבצים שנמחקו, מצב מערכת הקבצים, רשומות בענן, התקני עמיתים או מכשיר שנפרץ בעבר עשויים עדיין לחשוף כי נתונים קיימים או השתנו.

מה לא נבנה

לא נוסיף פתיחה ביומטרית, כי ניתן לאוכפה משפטית. לא נוסיף אחסון תלוי-ענן, כי הוא יוצר מטרה לצווי בית משפט ופרצות. לא נוסיף אנליטיקה שעוקבת אחרי שימושך באפליקציה. לא נוסיף דלת אחורית בלבוש שחזור חשבון. לא נחליש את הארכיטקטורה לנוחות.

כל החלטה ב-Vaultaire חוזרת לדבר אחד: הקבצים הפרטיים שלך נשארים שלך, בכל נסיבות.


Vaultaire הוא כספת פרטית ומוצפנת של תמונות וקבצים עבור iPhone. זה לא דורש חשבון זהות. ניתוח אופציונלי וייחוס Apple Ads נשארים מושבתים עד להסכמה, ומדיניות האירועים המתועדת שלהם אינה כוללת תוכן כספת, דפוסים, ביטויי שחזור, שמות קבצים, סוגי קבצים, מזהי שיתוף ומזהי כספת. AES-256-GCM פועל באופן מקומי דרך CryptoKit, עם Keychain הגנה על מצב התאוששות הקשור למכשיר.