A Vaultaire melletti érv
Az adatvédelmi alkalmazásoknak halálos hibájuk van: adatvédelmi alkalmazásnak látszanak. Ez a kiáltvány elmagyarázza, miért épült a Vaultaire úgy, hogy eltüntesse a bizonyítékot, ne újabb zárolási képernyőt adjon.
Az adatvédelmi alkalmazásoknak halálos hibájuk van: adatvédelmi alkalmazásnak látszanak.
A zárolt mappa jelzi, hogy zárolva van. A “Calculator+” nevű rejtett galéria senkit sem téveszt meg, aki keres. Minden “biztonságos” fotótrezor iPhone-on ugyanazt a problémát osztja: bizonyítja, hogy van mit rejtegetned.
Ha valaki arra kényszerít, hogy feloldd a telefont, legyen az határőr, kontroll alatt tartó partner vagy tekintélyelvű kormány, látja az alkalmazást, látja a zárat, és nem áll meg, amíg ki nem nyitod.
A Vaultaire nem nyit a névvel ellátott trezorok katalógusára. A minta egy titkosított tárolót címez, és az interfész nem hirdeti a többit.
Hogyan kellene működnie egy titkosított fotótárolónak
Rajzolj egy mintát a rácsra. PBKDF2 levezet egy helyi trezorkulcsot, amely hitelesíti a titkosított indexet és kibontja a véletlenszerű mesterkulcsot AES-256-GCM fájl titkosítás. Rajzoljon egy másik konfigurált mintát, és egy másik titkosított tároló nyílhat meg. Az AES műveletek az alkalmazás folyamatában futnak végig CryptoKit; A Vaultaire nem tart igényt tetszőleges szimmetrikus titkosításra belül Secure Enclave.
Adjon meg egy megfelelő index nélküli mintát? Nincs „helytelen jelszó” üzenet, és nincs más tárolók listája, csak üres létrehozási állapot. Ez az egyenértékűség az interfészre vonatkozik. A másolt indexfájl neve és AES-GCM címke továbbra is lehetővé teszi a fájlrendszer-támadó számára, hogy offline állapotban ellenőrizze a találgatásokat.
Az interfész nem mutat kereszttárolók listáját, de a tárhely határa egyértelmű: minden helyi tárolóban pontosan 1 titkosított indexfájl található, amelyet meg lehet számolni, és a tárhasználat módosul a titkosított tartalommal. A fájlrendszer-vizsgáló megszámolhatja az indexeket és másolhatja a titkosított szöveget, míg a mintából származó kulcs és a véletlenszerű mesterkulcs védi az olvasható fájlleképezést és -tartalmat.
Ez nem ajtón lévő zár. Ez fal ott, ahol ajtó volt.
Miért fontos a zero-knowledge architektúra
A lezárási képernyő önmagában nem bizonyítja, hogy a fájlok titkosítottak. Minden fotótárat a tárolási formátum, a kulcshierarchia, a helyreállítási útvonal és az alkalmazástároló másolásakori viselkedése alapján kell megítélni, nem pedig a PIN-kód vagy a képernyőminta jelenléte alapján.
A Vaultaire egy szűkebb elv köré épült: a titkosított Vaultaire rekordokat tároló szolgáltatások nem kaphatnak olvasható tárolótartalmat vagy visszafejtési kulcsokat. Az ügyfél, iOS, Keychain, és a feloldott eszköz továbbra is a megbízhatósági modell része marad, a titkosított fájlok pedig titkosított alkalmazásadatként észlelhetők maradnak.
Nincs Vaultaire-azonosító fiók. Az alkalmazás nem kér e-mail címet vagy telefonszámot. Az Apple továbbra is visszatarthatja a vásárlást, iCloud, és az eszközfiók rekordjai, valamint a beleegyezésen alapuló elemzések álnevű termékeseményeket hozhatnak létre az adatvédelmi szabályzat értelmében.
Nincs felhőfüggőség a helyi trezorhasználathoz. Vaultaire alkot CloudKit csak akkor rögzít, ha titkosított biztonsági mentést, eszközszinkronizálást vagy megosztást választ; CloudKit majd titkosított szöveget és működési metaadatokat kap, nem olvasható tárolófájlokat vagy egyszerű szöveges visszafejtési kulcsokat. iCloud A biztonsági mentés és a számítógépes eszközök biztonsági mentései külön rendszerútvonalak, és tartalmazhatják az alkalmazás titkosított helyi fájljait.
Nincs biometrikus feloldás a Vaultaire belsejében. A minta külön hitelesítő adatot biztosít a iPhone jelszó és Face ID, de továbbra is megfigyelhető, sejthető, kényszer hatására nyilvánosságra hozható, vagy egy kompromittált eszközön rögzíthető. Kihagytuk a biometrikus adatokat, hogy a hozzáférési útvonal egyértelmű maradjon.
Nincs e-mail visszaállítás. Nincs szolgáltató által birtokolt helyreállítási kulcs. A Vaultaire létrehoz egy egyéni 9 különálló szót tartalmazó helyreállítási kifejezést, nem pedig a BIP-39 mnemonikus. A kifejezést titkosítva tárolja Keychain adatbázis, így később megtekintheti, és tárolhat egy frázis-titkosított fájlt CloudKit manifesztálódik, ha a biztonsági mentés engedélyezve van.
A mintád 600 000 körön megy keresztül PBKDF2-HMAC-SHA512 egy eszközszintű sóval egy 256 bites trezorkulcs származtatásához. Ez a kimeneti hossz nem változtat egy sejthető mintát 256 bites entrópiává. A kulcs a használat során az alkalmazásmemóriában található, és a zárolási útvonalak elvetik az aktív állapotot anélkül, hogy minden tranziens másolatról bizonyíthatóan törölni kellene.
Kinek szól
Újságíróknak, akik forrásokat védenek ott, ahol a telefonvizsgálatok rutinszerűek. Aktivistáknak, akik kormányzati megfigyelés alatt dokumentálnak. Bántalmazás áldozatainak, akik bizonyítékot tárolnak egy eszközön, amelyről tudják, hogy figyelik. Utazóknak, akik olyan határokon kelnek át, ahol kötelező az eszközök átvizsgálása. Ügyvédeknek, akiknek védett anyagok vannak személyes telefonjukon.
És mindenkinek, aki megérti, hogy az adatvédelem nem arról szól, hogy van mit rejtegetni. Arról szól, hogy van mit megvédeni.
Kényszertároló
Jelöljön ki bármely trezort kényszerkioldónak. A minta megrajzolásakor a kijelölt tároló megnyílik, miközben a Vaultaire eltávolítja az egyéb helyi indexeket és helyreállítási leképezéseket az aktuális eszközről. Meglévő titkosítva iCloud A biztonsági másolatok és a peer-device másolatok változatlanok maradnak, és a későbbi helyreállításhoz kifejezett helyreállítási kifejezésre van szükség.
Az áramlás néma az alkalmazás felületén, és nem garantált, hogy a törvényszéki elemzés során nem észlelhető. A törölt fájlok, a fájlrendszer állapota, a felhőrekordok, a társeszközök vagy egy korábban feltört eszköz továbbra is felfedheti az adatok létezését vagy megváltozását.
Mit nem fogunk elkészíteni
Nem adunk hozzá biometrikus feloldást, mert jogilag kényszeríthető. Nem adunk hozzá felhőfüggő tárolást, mert ez célpontot teremt idézések és megszakítások számára. Nem adunk hozzá elemzést a használati szokások nyomon követéséhez. Nem adunk hozzá fiók-visszaállításként álcázott hátsó ajtót. Nem gyengítjük az architektúrát a kényelem kedvéért.
Minden Vaultaire-döntés egy dologra vezethető vissza: a privát fájljaid a tiédek maradnak bármilyen körülmények között.
A Vaultaire egy privát, titkosított fotó- és fájltároló iPhone. Nem igényel azonosító fiókot. Az opcionális analitika és az Apple Ads-hozzárendelés a beleegyezésig kikapcsolva marad, és dokumentált eseményszabályzatuk nem tartalmazza a trezor tartalmát, mintáit, helyreállítási kifejezéseit, fájlneveit, fájltípusait, megosztási azonosítóit és trezorazonosítóit. AES-256-GCM helyben fut át CryptoKit, -val Keychain az eszközhöz kötött helyreállítási állapot védelme.