הכחשה סבירה וקמרונות מופרדים בתבניות

מישהו דורש ממך לפתוח את Vaultaire. אתה מצייר דפוס אחד, וכספת מוצפנת אחת נפתחת ללא תפריט המפרט את האחרים. תבנית אחרת יכולה לפתוח כספת אחרת. זה נותן לך מידור מעשי בממשק, עם מגבלות ברורות מול בוחן שיכול לבדוק את מיכל האפליקציה.

תכונת ההכחשה הסבירה של Vaultaire משתמשת בתבניות נפרדות כדי לטפל באינדקסים מוצפנים נפרדים של כספת מבלי להציג רשימה חוצת כספות. זה יכול להסתיר כספות אחרות במהלך בדיקת ממשק רגילה, אבל הפריסה הנוכחית בדיסק חושפת ספירת קבצי אינדקס מוצפנת לבוחן עם גישה למיכל אפליקציה.

המשמעות האמיתית של הכחשה סבירה

במובן ההצפנה החזק ביותר שלה, הכחשה סבירה פירושה שאחסון ניתן לצפייה אינו מוכיח שקיים תוכן מוגן נוסף. בשפת המוצר היומיומית, הביטוי משמש גם עבור אישורי פיתוי החושפים השקפה אחת תוך מניעת אחרת. אלו סטנדרטים שונים, והיישום הנוכחי של Vaultaire עונה על מטרת מידור הממשק ולא בהכחשה תיאורטית של מידע.

רוב אפליקציות הכספת נותנות לך כספת אחת מאחורי סיסמה אחת. אם מישהו מכריח אותך לפתוח אותה, הכל נחשף. חלק מהאפליקציות מציעות “מצב פיתיון” שבו ניתן להגדיר סיסמה שנייה המציגה מסך מזויף. אך אותן מימושים הם בדרך כלל קוסמטיים. בודק פורנזי יכול לבחון את נתוני האפליקציה, לראות דגלי תצורה, להבחין שגודל הנתונים המוצפנים אינו תואם לקבצים הגלויים, או למצוא מטא-דאטה שמסגיר את קיום שכבה נסתרת.

Vaultaire נוקט בגישה המופנית לדפוס. כל תבנית חוקית ברשת 5×5 גוזרת מפתח כספת מועמד אחר. האפליקציה מאחזת את המפתח הזה כדי לחשב שם קובץ צפוי באינדקס מוצפן, ואז פותחת ומאמתת את האינדקס הזה אם הוא קיים. הוא אינו מציג דפוסי מיפוי של רישום בטקסט רגיל או שמות כספות הפונות למשתמש, אם כי ניתן למנות ולספור את קבצי האינדקס המוצפנים עצמם.

אם המדד הנגזר קיים ו AES-GCM האימות מצליח, אתה רואה את הקבצים של הכספת. אם לא, Vaultaire מציג מצב ריק ויכול ליצור כספת חדשה עבור הדפוס הזה. אין שגיאת מסך נעילה במתן שם לכספת אחרת או בהצגת רשימה. הממשק השקט הזה עוזר במהלך בדיקה מקרית, אבל הוא לא מוחק את העדויות של מערכת הקבצים המתוארות להלן.

העיקרון המרכזי

אפליקציות כספת מסורתיות נפתחות לרוב לרשימה גלויה של מכולות. Vaultaire במקום מאפשר כל דפוס מתייחס לאינדקס מוצפן אחד. האדם המשתמש בממשק רואה את הכספת שנבחרה, לא קטלוג של האחרים. לבודק מערכת קבצים יש תצוגה רחבה יותר והוא יכול לראות כמה קבצי אינדקס מוצפנים קיימים.

כיצד זה עובד מאחורי הקלעים

הבסיס הטכני משלב כתובת הנגזרת מדפוס עם הצפנה מאומתת. דפוסים שונים מייצרים מפתחות מועמדים ושמות קבצים שונים. AES-GCM לאחר מכן מספק בדיקת תקינות מפורשת: מפתח נכון מאמת את האינדקס המוצפן, בעוד מפתח שגוי נכשל. תוצאת אימות זו שימושית לבטיחות, אבל זה גם אומר שהנתונים שהועתקו תומכים באימות ניחוש לא מקוון.

תבניות שונות, מפתחות שונים

כאשר אתה מצייר תבנית, Vaultaire מסדרת את רצף הנקודות ואת גודל הרשת, ולאחר מכן מריץ 600,000 סיבובים של PBKDF2-HMAC-SHA512 עם מכשיר אקראי בכל רחבי Keychain מלח. הפונקציה מוציאה מפתח כספת של 256 סיביות. קלט דפוס שונה צפוי לייצר מפתח לא קשור, אך אבטחת האישור נותרה מוגבלת על ידי הניחוש של הדפוס. פלט של 256 סיביות אינו נותן לתבנית אנושית 256 סיביות של אנטרופיה.

כל מפתח מפענח את ה-Blob שלו

Vaultaire מאחסן את מפת הקבצים של כל כספת ומפתח ראשי אקראי עטוף ב- AES-256-GCM אינדקס מוצפן. כאשר אתה מצייר דפוס, האפליקציה שואבת את מפתח הכספת המועמד ובודקת את שם הקובץ המתאים של מפתח-טביעת אצבע. אם הקובץ קיים, פענוח מאומת מצליח או נכשל; AES-GCM אינו מייצר טקסט רגיל חסר משמעות מקובל. אם לא נפתח אינדקס חוקי, ממשק המשתמש מציע מצב ריק מבלי לרשום כספות אחרות.

אין קטלוג חוצה כספת בטקסט פשוט

כספת אינה שומרת טבלת מסד נתונים הפונה למשתמש, הממפה דפוסים לשמות כספות קריאים. זרימת הנעילה הרגילה פונה לאינדקס אחד דרך המפתח הנגזר. עם זאת, בדיסק, לכל כספת יש קובץ `vault_index_.bin`, והאפליקציה עצמה כוללת קוד כדי למנות את שמות הקבצים הללו לתחזוקת אחסון. טביעות האצבע אינן חושפות את דפוסי המקור שלהן, אך ספירתן חושפת את מספר האינדקסים המקומיים.

זרימת ההכחשה הסבירה
תבנית א’
התבנית האמיתית שלך
מפתח א’
מפתח נגזר
כספת א’
הקבצים הפרטיים שלך
תבנית ב’
תבנית פיתיון
מפתח ב’
מפתח שונה
כספת ב’
קבצים תמימים

שתי הכספות אמיתיות באותה מידה. שתיהן מוצפנות עם אותו אלגוריתם. שתיהן מייצרות את אותו סוג פלט מוצפן. אין דגל, אין סימן, אין מטא-דאטה המתייג אחת כ“אמיתית” ואת האחרת כ“פיתיון”. מבחינת המתמטיקה, הן זהות.

אסטרטגיית כספת הפיתיון

הכחשה סבירה עובדת רק אם יש לך מה להציג. כספת ריקה חשודה. כספת שברור שאינה מכילה דבר שווה הגנה חשודה. ההגנה החזקה ביותר היא כספת שנראית בדיוק כמו מה שמישהו ייצפה למצוא.

הגדרת הפיתיון

בחר תבנית שנייה שתוכל לצייר במהירות ובטבעיות תחת לחץ. צור כספת עם אותה תבנית. מלא אותה בתוכן שהגיוני עבור מי שמשתמש באפליקציית כספת: אולי כמה תמונות אישיות שהיית מעדיף לשמור פרטיות אך אינן רגישות, כמה מסמכים פיננסיים, כמה הערות. התוכן צריך להיות אמין ומעט מביך: מספיק כדי שמישהו שמחפש בטלפון שלך יחשוב שמצא את מה שהיית מסתיר.

הפיכתה לשכנעת

לכספת פיתיון טובה יש כמה מאפיינים. היא צריכה להכיל מספר סביר של קבצים: לא מעט מדי (חשוד כריק) ולא יותר מדי (מדוע תגן על כל כך הרבה תוכן שגרתי?). הקבצים צריכים להיות עדכניים מספיק כדי להצביע על שימוש פעיל. ובאופן אידיאלי, התוכן צריך לספק סיבה סבירה לכך שהתקנת אפליקציית כספת מלכתחילה.

מישהו מוגבל לממשק לא נעול רואה את הכספת שנבחרה ואין בוחר חוצה כספת. זה יכול להפחית חשיפה סתמית. מישהו עם גישה למערכת קבצים יכול לספור אינדקסים מוצפנים ויכול לדעת שקיימת יותר מכספת מקומית אחת, גם אם הוא עדיין לא יכול לחבר אינדקס לדפוס או לקרוא את תוכנו.

תחת לחץ

אם אי פעם נאלצת לפתוח את המכשיר שלך, צייר את תבנית ההטעיה. הכספת נפתחת. הקבצים מופיעים. בממשק הרגיל, אין תפריט נסתר או רשימה חוצה כספות לגלות. האדם שמחזיק את הטלפון שלך רואה כספת אחת לא נעולה. זה יכול להפוך את החשיפה לקוהרנטית במהלך בדיקה מקרית, בעוד שבדיקת מערכת קבצים עדיין עשויה לחשוף אינדקסים מוצפנים נוספים.

הכספת הרגישה שלך לא מופיעה בממשק אלא אם התבנית שלה מצוירת. זה לא מופיע מאחורי תפריט נסתר. האינדקס המוצפן שלו עדיין קיים במיכל האפליקציה, כך שאין להציג את התכונה כהגנה מפני כל צורה של גילוי מאולץ או ניתוח משפטי.

מדוע זה ניתן להוכחה מתמטית

Vaultaire יכולה לטעון טענות חזקות לגבי תוכן מוצפן וטענה מצומצמת יותר לגבי הממשק. AES-GCM מגן על מה שהאינדקס והקבצים שלו מכילים. ניתוב עם כתובת דפוס מרחיק כספות אחרות מזרימת הנעילה הנראית לעין. אף אחד מהמאפיינים לא הופך את מספר קובצי האינדקס המוצפנים לבלתי נראה לבוחן שיכול לקרוא את מיכל האפליקציה.

0
בוחר חוצה כספת גלוי
2256
PBKDF2 סיבובים לפי ניחוש
100%
אינדקס מוצפן לכל כספת

תוכן מוצפן נשאר חסוי

AES-256-GCM נועד להסתיר טקסט רגיל ולזהות שינויים כאשר מפתחות ואינם מטופלים כהלכה. בוחן יכול לזהות את קבצי האינדקס והבלוב של Vaultaire לפי שמותיהם ומיקומם, אך אינו יכול לקרוא את מפת הקבצים המוגנים, מפתח המאסטר העטוף, שמות הקבצים, המטא נתונים, התמונות הממוזערות או תוכן הקובץ ללא המפתחות הרלוונטיים.

אינדקסים רבים, ללא מפת דפוס טקסט פשוט

מערכת הקבצים יכולה לענות על כמה אינדקסים של כספת מוצפנת קיימים מכיוון שלכל אינדקס יש קובץ משלו. מה שהוא לא מספק הוא מפת טקסט רגיל מטביעות האצבעות האלה לדפוסים שיצרו אותן, תוויות כספת הפונות למשתמש או תוכן מפוענח. זה גבול שימושי, אבל זה לא ספירה נסתרת.

אימות ניחוש לא מקוון קיים

תוקף שמעתיק את מלח המכשיר ונתוני אפליקציה מוצפנים יכול לגזור מפתח מועמד מדפוס ניחוש. טביעת האצבע המתאימה אומרת לתוקף אם קיים שם קובץ תואם, וכן AES-GCM פענוח מאומת מאשר את הניחוש בביטחון עצום. PBKDF2 מייקר כל ניחוש; זה לא מסיר את הבדיקה הלא מקוונת הזו או מוסיף אנטרופיה לדפוס חלש.

מה שהמדינה הריקה משיגה

במסך הנעילה, Vaultaire אינו מכריז על "תבנית שגויה" או מציג אילו כספות אחרות זמינות. דפוס לא תואם מגיע לזרימת יצירה ריקה, כך שאדם מוגבל לאינטראקציה עם הממשק לא זוכה לרשימת כספות. אין להרחיב את יתרון המצגת הזה לתוקף שהעתיק וניתח את הקבצים הבסיסיים.

אל תתייחס לזה כייעוץ משפטי

חוק הגילוי הכפוי משתנה לפי תחום השיפוט והנסיבות. הממשק של Vaultaire אינו קובע מה רשות יכולה להסיק, לדרוש או להוכיח, וספירת קבצי האינדקס המוצפנת עשויה בעצמה לחשוף כספות מקומיות מרובות. שאל עורך דין מוסמך על המצב שלך במקום להסתמך על תכונת מוצר כמסקנה משפטית.

מי צריך הכחשה סבירה

אולי אתה חושב שהכחשה סבירה מיועדת רק לסוכנים ולמלשינים. במציאות, מיליוני אנשים רגילים מתמודדים עם מצבים שבהם היכולת להגן על מידע תחת כפייה אינה מותרות: היא הכרח.

עיתונאים ומקורותיהם

עיתונאים חוקרים נושאים רגישים לעיתים קרובות: זהויות מקורות, מסמכים שדלפו, הקלטות ראיונות. במדינות רבות, עיתונאים נעצרים שגרתית והמכשירים שלהם נבדקים בגבולות, במחסומים, או במהלך פשיטות. כספת פיתיון המכילה הערות תמימות ותמונות שפורסמו מספקת כיסוי, בעוד הכספת האמיתית מגנה על מקורות שחייהם עשויים להיות תלויים באנונימיות.

פעילים ומארגנים

פעילים פוליטיים, מארגני עבודה ועובדי זכויות אדם עשויים לפעול בסביבות שבהן הטלפונים שלהם הם יעדי מעקב. דפוסים נפרדים יכולים למדר את מה שמופיע במהלך שימוש רגיל באפליקציה, אבל טלפון שהוחרם או נפרץ יכול לחשוף ספירות אינדקס מוצפנות ולתמוך בניחוש דפוסים לא מקוונים. אבטחה תפעולית חייבת להיות מעבר לאפליקציה.

אנשים במצבי התעללות

ייתכן שאנשים המתעדים התעללות יצטרכו להפריד בין ראיות רגישות לחומר שהם יכולים להציג בבטחה. כספת שנייה יכולה להפחית את החשיפה למישהו מוגבל לממשק האפליקציה. זה לא יכול להבטיח בטיחות מפני ניטור מכשירים, תוכנות ריגול, כפייה או בדיקת מערכת קבצים, ולכן משתמשים בסכנה צריכים לעקוב אחר הנחיות מארגון תמיכה מקומי מוסמך.

מטיילים החוצים גבולות

סמכויות חיפוש גבולות וחובות הנוסע משתנות. פתיחת תבנית Vaultaire אחת אינה מציגה רשימה צולבת, אך אינה הופכת אינדקסים מוצפנים אחרים לבלתי ניתנים לזיהוי לחלוטין לבדיקה משפטית. צמצם למינימום את הנתונים הרגישים שאתה נושא וקבל ייעוץ משפטי עדכני עבור המסלול והנסיבות שלך.

כל מי שמעריך פרטיות

אתה לא צריך להיות בסכנה כדי להגיע לפרטיות. אולי אתה מנהל יומן פרטי. אולי יש לך מידע רפואי שאתה לא רוצה שאף אחד יתקל בו. אולי אתה פשוט מאמין שלא כל חלק מהחיים הדיגיטליים שלך צריך להיות נגיש לכל מי שמרים את הטלפון שלך. כספות מופרדות בדפוס מחזקות את פרטיות הממשק על ידי הגבלת מה שפתיחה רגילה מגלה, בעוד שספירת האינדקסים המוצפנת נשארת גלויה לבוחן מערכת הקבצים.

כיצד זה משתווה לאפליקציות כספת אחרות

אפליקציות כספת רבות מתייחסות לאבטחה כבעיית בקרת גישה: אישור אחד משער מיכל גלוי אחד. חלק מהמוצרים מוסיפים PIN מזויף או מצב הטעיה. החוזק של תכונות אלה תלוי בעיצוב האחסון, לא בתווית השיווק; דגל תצורה גלוי או מסד נתונים נפרד של פיתוי יכולים לחשוף שקיים מצב אחר.

בעיית הכספת האחת

לעיצוב של מיכל אחד יש בעיית כפייה ישירה: ברגע שהאישור היחיד שלו נחשף, כל התוכן מאחורי האישור הזה הופך לזמין. מוצרים שונים במערכות התכונות הנוכחיות שלהם, לכן העריכו את יישום האחסון וההטעיה בפועל במקום להניח שמתחרה בעל שם משתמש בדגם קבוע אחד.

מצבי פיתיון קוסמטיים

תכונת סיסמה מזויפת יכולה להיות שימושית נגד בדיקה מקרית, אבל הערך המשפטי שלה תלוי בשאלה אם המכשיר מאחסן דגל הטעיה שניתן לזהות, מסד נתונים שני או גדלי קבצים שניתן להבחין בהם. ללא תכנון או ביקורת שפורסמו, התווית לבדה אינה קובעת הכחשה חזקה או כישלון.

הגישה של Vaultaire שונה ארכיטקטוראלית

Vaultaire בונה הפרדת דפוסים לנתיב הנעילה הרגיל שלו. אין צורך בדגל מיוחד של PIN מזויף כדי להחליט אם כספת היא פיתוי; כל דפוס מוגדר פונה לכספת מוצפנת רגילה. קובצי האינדקס הנפרדים נשארים גלויים כמכולות מוצפנות, כך שההבחנה הארכיטקטונית היא החזקה ביותר בממשק המשתמש ובבידוד התוכן, ולא בהסתרת ספירה משפטית.

התוצאה היא חוויה עקבית: אף כספת לא מתויגת "אמיתית" או "מזויפת", וכל אחת מהן דורשת ביטול נעילה או נתיב שחזור מאומת משלה. ללא הכספת והמפתחות הנדרשים, התוכן המוצפן נשאר לא זמין. קיומו של המיכל אינו נמחק מבחינה קריפטוגרפית.

שאלות נפוצות

כמה כספות אפשר ליצור?

Vaultaire לא מטיל מגבלת מוצר קטנה על יצירת כספת. כל דפוס חוקי יכול להתייחס לאינדקס מוצפן נפרד. אחסון, שטח תבניות שמיש, תכונות מנוי ומשאבי מכשיר נותרים אילוצים מעשיים, ומספר קבצי האינדקס בדיסק נספרים למרות שהאפליקציה לא מציגה בורר כספת.

האם בודק פורנזי יכול לקבוע כמה כספות יש לי?

כן, אם הבוחן יכול לקרוא את מיכל האפליקציה של Vaultaire. הפריסה הנוכחית מאחסנת קובץ `vault_index` מוצפן אחד לכל כספת, כך שניתן לספור את הקבצים הללו. טביעות האצבע של מפתח 128 סיביות שלהם אינן חושפות את הדפוסים או התוכן הניתן לקריאה, אך Vaultaire אינו טוען שספירת הכספות מוסתרת מניתוח מערכת הקבצים.

מה אם מישהו יודע על תכונת ההכחשה הסבירה של Vaultaire?

הכרת העיצוב אינה חושפת איזו דפוס פותח אינדקס מוצפן או מה מכילה הכספת. זה אכן חושף את הגבולות: בוחן מיכל אפליקציות יכול לספור אינדקסים מוצפנים ויכול לבדוק דפוסים מנחשים במצב לא מקוון באמצעות טביעת האצבע והמפתח AES-GCM תוצאת אימות. לכן חוזק הדפוס ואבטחת המכשיר נשארים חיוניים.

האם קיום כספות מרובות משפיע על אחסון או ביצועים?

כל כספת צורכת אחסון ביחס לקבצים שהיא מכילה. תקורת ההצפנה והפענוח זהה בין אם יש לך כספת אחת ובין אם כמה. האפליקציה מפענחת רק את הכספת המתאימה לתבנית שציירת, ולכן הביצועים אינם מושפעים מקיום כספות אחרות.

האם אפשר לאלץ את Vaultaire לחשוף את כל הכספות דרך עדכון תוכנה?

עדכון תוכנה פועל עם הגישה של האפליקציה ויכול למנות קבצי אינדקס מוצפנים או לשנות התנהגות עתידית. זה עדיין לא היה יכול לפענח כספת שלא נפתחה ללא המפתח שמקורו בדפוס, אבל הפצת תוכנה היא חלק ממודל האמון. משתמשים בסיכון גבוה צריכים לסקור עדכונים וראיות ביקורת בלתי תלויות.

מה קורה אם יצרתי בטעות כספת עם תבנית שכבר בשימוש?

אם אתה מצייר תבנית התואמת לכספת קיימת באותו מכשיר, האפליקציה פותחת את הכספת הזו. גזירת המפתח המקומי היא דטרמיניסטית עבור אותה דפוס, גודל רשת ומלח מכשיר, כך שהאפליקציה פותרת את אותו אינדקס במקום ליצור כפיל.

הגן על מה שהכי חשוב

הגדר את כספת ההטעיה הראשונה שלך תוך פחות מדקה. פרטיות חזקה מתחילה מלדעת בדיוק מה הממשק מסתיר ומה אחסון מוצפן עדיין יכול לחשוף.

הורד את Vaultaire בחינם