Ilustrasi teknis gelap sebuah iPhone dengan ikon iCloud dan gembok yang terbagi dua menunjukkan dua kondisi penyimpanan kunci yang berbeda

Apakah Foto iCloud Dienkripsi End-to-End?

Secara default, Foto iCloud tidak dienkripsi end-to-end. Apple menyimpannya menggunakan kunci enkripsi yang dikontrolnya dan dapat mendekripsinya jika diperlukan secara hukum. Mengaktifkan Advanced Data Protection mengubah hal tersebut: perangkat tepercaya Anda yang memegang kunci, bukan Apple. ADP bersifat opt-in, nonaktif secara default, dan memerlukan pengaturan pemulihan sebelum bisa dinyalakan.

Foto iCloud dienkripsi - tetapi dengan perlindungan data standar, Apple memegang kunci enkripsi dan dapat mengakses foto Anda sebagai respons terhadap perintah hukum atau untuk pemulihan akun. Dengan Advanced Data Protection diaktifkan, Foto iCloud menjadi benar-benar terenkripsi end-to-end: perangkat Anda yang memegang kunci, Apple tidak menyimpan apa pun. ADP harus dinyalakan secara manual. Ini bukan default, dan dihapus untuk pengguna Inggris pada Februari 2025 atas permintaan pemerintah yang tidak bisa ditolak Apple secara hukum.

Apa arti 'terenkripsi' ketika Apple memegang kuncinya

iCloud memang mengenkripsi foto Anda. Pernyataan itu benar dan juga menyesatkan jika Anda berhenti di situ.

Dengan perlindungan data standar - default untuk setiap akun Apple - foto Anda dienkripsi saat transit dan disimpan dalam format terenkripsi di server Apple. Enkripsinya nyata. Yang tertulis dalam syarat dan ketentuan adalah bahwa Apple menyimpan kunci enkripsi di modul keamanan perangkat keras di pusat datanya sendiri. Dokumentasi dukungan Apple menyatakannya dengan jelas: kunci dapat diakses oleh server Apple, dan Apple dapat membantu Anda memulihkan data jika Anda kehilangan akses ke akun Anda.

Arsitektur ini memiliki nama: enkripsi sisi server. Vendor mengenkripsi data, dan vendor memegang kunci. Ini melindungi foto Anda dari seseorang yang menembus lapisan penyimpanan tanpa kredensial. Ini tidak melindunginya dari Apple itu sendiri, dari perintah hukum yang diberikan kepada Apple, atau dari pelanggaran sistem manajemen kunci. Ketika jurnalis dan peneliti menggambarkan iCloud sebagai target permintaan penegak hukum, inilah mekanisme yang mereka gambarkan. Data dapat diambil kembali karena Apple dapat mengambilnya.

Ini bukan kelemahan tersembunyi. Apple mempublikasikannya dalam ikhtisar keamanan data iCloud. Ini adalah pertukaran yang disengaja untuk pemulihan akun: Anda bisa mendapatkan kembali foto setelah kehilangan perangkat justru karena Apple dapat mendekripsinya atas nama Anda.

Lima belas kategori data iCloud dienkripsi end-to-end dengan perlindungan standar, termasuk Sandi dan Keychain, data Kesehatan, dan beberapa lainnya. Foto iCloud, Cadangan iCloud, Catatan, dan sebagian besar lainnya tidak.

Advanced Data Protection: ketika Foto iCloud benar-benar terenkripsi end-to-end

Advanced Data Protection untuk iCloud, yang diumumkan Apple pada 7 Desember 2022, mengubah model penyimpanan kunci untuk sebagian besar data iCloud Anda. Ketika ADP aktif, perangkat tepercaya Anda yang memegang kunci enkripsi, bukan Apple. Jumlah kategori data yang dilindungi dengan enkripsi end-to-end meningkat dari 15 menjadi 25, dan Foto iCloud adalah salah satu tambahannya.

Catatan tentang jumlah kategori tersebut: pengumuman Apple pada Desember 2022 menyebutkan cakupan diperluas dari 14 menjadi 23 kategori. Halaman Dukungan Apple saat ini menyebutkan 25. Apple telah memperluas cakupan ADP sejak peluncuran. Artikel ini menggunakan 25 sebagai angka terkini dari dokumentasi Dukungan Apple yang aktif, dan mencatat ketidaksesuaian untuk keakuratan.

Ivan Krstić, kepala Security Engineering and Architecture Apple, menggambarkannya saat peluncuran: Advanced Data Protection adalah tingkat keamanan data cloud tertinggi Apple, memberi pengguna pilihan untuk melindungi sebagian besar data iCloud mereka yang paling sensitif dengan enkripsi end-to-end sehingga hanya dapat didekripsi di perangkat tepercaya mereka.

Deskripsi itu akurat. Dengan ADP diaktifkan, Apple tidak memegang kunci yang diperlukan untuk mendekripsi foto di perpustakaan pribadi Anda. Apple mungkin masih dapat memberikan data terenkripsi dan metadata akun atau layanan terkait sebagai tanggapan atas permintaan hukum yang sah; intinya tidak bisa mengubah ciphertext foto yang diproteksi menjadi plaintext. Album Bersama dan kategori lain yang dikecualikan menggunakan model perlindungan yang berbeda.

ADP adalah peningkatan privasi yang nyata. Dengan mengaktifkannya, iCloud menjadi penyimpanan foto terenkripsi end-to-end yang sesungguhnya. Jika Anda menggunakan iCloud untuk foto yang ingin Anda jaga kerahasiaannya dan Anda tidak berada di Inggris, mengaktifkan ADP sepadan dengan usaha pengaturannya.

Apa yang masih belum dilindungi ADP

Cakupannya luas tetapi tidak total. Tiga kategori tetap berada di luar enkripsi end-to-end bahkan dengan ADP aktif.

Mail, Kontak, dan Kalender. Alasan Apple adalah interoperabilitas: layanan ini bertukar data dengan sistem eksternal - server email, penyedia CalDAV, layanan CardDAV - dan enkripsi standar diperlukan agar pertukaran tersebut berfungsi. Apple mengenkripsi data ini, tetapi memegang kuncinya.

Album Bersama di Foto. Album yang dibagikan dengan orang lain atau diterbitkan dengan URL 'siapa pun yang memiliki tautan' dapat diakses di web. Akses tersebut mengharuskan Apple dapat menyajikan konten, yang memerlukan kunci sisi server. Foto di perpustakaan pribadi Anda dienkripsi end-to-end dengan ADP aktif; foto yang sama di album bersama tidak.

Kolaborasi iWork. Pengeditan real-time dokumen Keynote, Numbers, dan Pages yang dibagikan melalui server Apple untuk mediasi. Koordinasi itu memerlukan akses server ke konten.

Ini bukan karena Apple tidak hati-hati. Ini adalah biaya arsitektur dari fitur yang memerlukan server di tengah. Jika Anda menginginkan foto terenkripsi end-to-end, jangan masukkan ke Album Bersama.

Cara memeriksa apakah ADP aktif, dan cara mengaktifkannya

ADP tidak aktif secara default. Untuk memeriksa: buka Pengaturan di iPhone, ketuk nama Anda di bagian atas, ketuk iCloud, gulir ke bawah dan ketuk Advanced Data Protection. Jika Anda melihat 'Advanced Data Protection aktif,' maka sudah diaktifkan. Jika Anda melihat prompt untuk menyalakannya, berarti belum.

Mengaktifkannya memerlukan dua hal yang akan diminta Apple sebelum tombol bekerja: autentikasi dua faktor pada akun Apple Anda, dan setidaknya satu metode pemulihan - kontak pemulihan (orang lain dengan perangkat Apple) atau kunci pemulihan (string 28 karakter yang Anda simpan di tempat aman). Ini wajib, bukan opsional. Apple tidak dapat membantu Anda memulihkan data terenkripsi end-to-end jika Anda kehilangan akses, sehingga Anda harus menyediakan jalur pemulihan sendiri sebelum ADP dapat dinyalakan.

Mengaktifkan ADP di satu perangkat mengaktifkannya untuk seluruh akun Apple Anda di semua perangkat yang kompatibel. Ini berlaku untuk seluruh akun. Perangkat harus menjalankan iOS 16.2, iPadOS 16.2, macOS 13.1, atau yang lebih baru.

Pertanyaan ketahanan: apa yang terjadi di Inggris

Pada Februari 2025, Apple menghapus Advanced Data Protection dari pengguna Inggris. Penyebab langsungnya adalah Technical Capability Notice yang dikeluarkan oleh Kementerian Dalam Negeri Inggris berdasarkan Investigatory Powers Act, yang menuntut Apple memberikan akses ke data pengguna terenkripsi yang tersimpan di iCloud.

Daripada membangun pintu belakang, Apple menarik ADP untuk Inggris. Pengguna Inggris yang sudah mengaktifkan ADP menerima peringatan pada 21 Februari 2025 yang meminta mereka mematikannya atau berisiko kehilangan akses ke akun iCloud mereka. Pengguna Inggris baru tidak dapat mengaktifkan ADP sama sekali. 15 kategori yang dienkripsi secara default tetap terlindungi; semua yang lain - Foto, Cadangan, Catatan, dan sisa 25 kategori ADP - kembali ke enkripsi standar (Apple memegang kunci) untuk akun Inggris.

Pemberitahuan asli dilaporkan menuntut akses ke data iCloud untuk semua pengguna global. Setelah tekanan besar dari pembuat undang-undang AS dan, menurut laporan pada Agustus 2025, pernyataan dari Direktur Intelijen Nasional AS bahwa Inggris telah menarik tuntutan yang lebih luas, Kementerian Dalam Negeri mengubah perintah tersebut untuk hanya mencakup pengguna Inggris. Apple kemudian mencabut tantangan hukumnya terhadap pemberitahuan yang direvisi. Investigatory Powers Tribunal menolak banding pada 14 Oktober 2025, dengan menyebut 'perubahan keadaan.'

Pernyataan Apple pada saat itu: 'Kami sangat kecewa bahwa perlindungan yang diberikan ADP tidak tersedia bagi pelanggan kami di Inggris, mengingat terus meningkatnya pelanggaran data dan ancaman lainnya terhadap privasi pelanggan.'

Pada Juni 2026, ADP tetap tidak tersedia untuk pengguna Inggris sesuai halaman dukungan Apple sendiri di support.apple.com/en-gb/122234. Privacy International dan Liberty memiliki tantangan hukum aktif terhadap perintah pengawasan Kementerian Dalam Negeri yang dijadwalkan hingga 2026, tetapi kasus-kasus tersebut berupaya menantang perintahnya, bukan memulihkan ADP sebagai hasil jangka dekat. Apakah ADP akan kembali ke Inggris adalah pertanyaan terbuka tanpa jawaban yang dikonfirmasi hingga tulisan ini dibuat.

Kasus Inggris relevan bagi pengguna di mana pun karena satu alasan: ini adalah bukti konsep yang terdokumentasi. Pemerintah dapat memaksa tombol tingkat platform dimatikan untuk seluruh pengguna suatu negara tanpa pengguna tersebut ditarget atau diberitahu secara individual. Mekanismenya - pemberitahuan rahasia berdasarkan undang-undang keamanan nasional - bukan hanya milik Inggris. Investigatory Powers Act memiliki padanannya di yurisdiksi lain. Poinnya bukan untuk menakut-nakuti; poinnya adalah 'platform menjanjikan enkripsi end-to-end' berbeda dari 'kemampuan platform untuk menghadirkan enkripsi end-to-end tahan secara hukum.' Itu adalah dua klaim yang berbeda.

Di mana Vaultaire cocok: arsitektur yang berbeda

Vaultaire adalah arsitektur yang berbeda, bukan pengganti untuk semua yang dilakukan ADP.

ADP bersifat tingkat platform, terikat akun, dan terhubung cloud. Data masih tinggal di iCloud; inovasinya adalah Apple tidak lagi memegang kunci. Anda mendapatkan sinkronisasi iCloud, akses multi-perangkat, dan cadangan, dengan penyimpanan kunci yang dipindahkan ke perangkat Anda. Itu adalah pertukaran yang baik bagi kebanyakan orang.

Vaultaire mengutamakan lokal. File brankas Anda tidak masuk ke server secara default. Pola yang digambar pada kisi 5x5 dan garam di seluruh perangkat melewatinya PBKDF2-HMAC-SHA512 untuk mendapatkan kunci brankas lokal. Kunci tersebut mengautentikasi indeks terenkripsi dan membuka kunci master acak terpisah yang digunakan AES-256-GCM enkripsi file. Bidang pemulihan disimpan di AES-GCM-terenkripsi Keychain database daripada absen dari penyimpanan perangkat.

Jika Anda mengaktifkan terenkripsi iCloud cadangan, Vaultaire memperoleh kunci cadangan independen perangkat yang terpisah dari pola dan mengenkripsi dengan bantalan CloudKit catatan pada perangkat. Apple menerima teks sandi, metadata rekaman dan transfer, serta manifes pemulihan terenkripsi, bukan kunci cadangan teks biasa. Frasa pemulihan khusus yang berisi 9 kata terpisah memperoleh kunci lain yang dapat membuka manifes itu ketika catatan terenkripsi yang cocok tetap tersedia.

Batasan penyedia bersifat spesifik: Vaultaire tidak mengoperasikan layanan yang menyimpan brankas teks biasa atau kunci cadangan. Pelanggaran penyedia masih dapat mengekspos ciphertext dan metadata layanan, sementara klien, iOS, Keychain, kredensial pemulihan, dan perangkat yang tidak terkunci tetap menjadi bagian dari model kepercayaan.

Perbedaan dari ADP adalah dimana kontrol berada. Dengan ADP dan iCloud Foto, perpustakaan Anda disinkronkan di seluruh perangkat dan dapat dipulihkan melalui model pemulihan yang dikonfigurasi Apple. Vaultaire tidak memulai CloudKit transfer data vault kecuali Anda mengaktifkan pencadangan, sinkronisasi, atau berbagi, dan itu CloudKit pemulihan bergantung pada frasa pemulihan khusus ditambah catatan terenkripsi yang sesuai. Memisahkan iOS atau pencadangan perangkat komputer dikontrol di tingkat sistem operasi. Vaultaire tidak memiliki kunci cadangan Wraxle.

Tidak ada model yang benar-benar unggul. ADP menambahkan perlindungan end-to-end ke yang didukung iCloud kategori sambil mempertahankan iCloud sinkronisasi dan pemulihan. Vaultaire tidak memerlukan akun identitas dan dapat meninggalkan akunnya sendiri CloudKit fitur nonaktif, atau tambahkan enkripsi sisi klien CloudKit cadangan ketika satu perangkat terlalu rapuh. Tidak ada pilihan yang menghapus titik akhir, jalur pemulihan, metadata, pengaturan cadangan sistem operasi, atau implementasi klien dari model ancaman.

Anda bisa menggunakan keduanya. Kebanyakan orang yang menggunakan Vaultaire masih menggunakan Foto iCloud untuk perpustakaan sehari-hari mereka, dengan ADP diaktifkan.

Bacaan terkait:

Sumber

Pertanyaan yang Sering Diajukan

Apakah Foto iCloud dienkripsi end-to-end secara default?

Tidak. Dengan perlindungan data standar, Apple menyimpan Foto iCloud menggunakan kunci enkripsi yang dikontrolnya di pusat datanya sendiri. Apple dapat mendekripsi foto Anda jika diperlukan: untuk pemulihan akun, dan sebagai respons terhadap perintah hukum yang valid. Hanya 15 kategori data iCloud yang dienkripsi end-to-end secara default; Foto bukan salah satunya.

Apa yang sebenarnya dilakukan Advanced Data Protection untuk foto saya?

Dengan ADP diaktifkan, Foto iCloud bergabung dengan 25 kategori data iCloud yang menggunakan enkripsi end-to-end. Perangkat tepercaya Anda yang memegang kunci, bukan Apple. Apple tidak dapat membaca foto Anda, tidak dapat menyerahkannya sebagai respons terhadap perintah hukum untuk data iCloud, dan tidak dapat memulihkannya jika Anda kehilangan akun. Pemulihan adalah tanggung jawab Anda - itulah mengapa ADP mengharuskan penyiapan kontak pemulihan atau kunci pemulihan sebelum aktif.

Apakah Apple bisa melihat foto iCloud saya?

Dengan perlindungan data standar: ya, Apple dapat mengakses dan mendekripsi Foto iCloud jika diperlukan. Dengan Advanced Data Protection: tidak, Apple tidak memegang kunci apa pun untuk data terenkripsi end-to-end Anda. 15 kategori default - termasuk Kesehatan dan kata sandi Keychain - selalu tidak dapat diakses Apple terlepas dari status ADP.

Bagaimana cara mengaktifkan Advanced Data Protection?

Buka Pengaturan, ketuk nama Anda, ketuk iCloud, gulir ke bawah, dan ketuk Advanced Data Protection. Anda memerlukan autentikasi dua faktor yang diaktifkan dan setidaknya satu metode pemulihan yang disiapkan terlebih dahulu - kontak pemulihan atau kunci pemulihan. Perangkat harus menjalankan iOS 16.2 atau yang lebih baru. Mengaktifkannya di satu perangkat mengaktifkannya untuk seluruh akun Apple Anda.

Data apa yang tidak dicakup oleh Advanced Data Protection?

Mail, Kontak, dan Kalender tidak dienkripsi end-to-end bahkan dengan ADP aktif, karena perlu bertukar data dengan server eksternal. Album Bersama di Foto juga tidak dienkripsi end-to-end: dapat diakses di web. Dokumen kolaborasi real-time iWork juga tidak dicakup. Apa pun yang dibagikan 'kepada siapa pun yang memiliki tautan' berada di luar perlindungan ADP.

Bisakah pemerintah mengakses foto iCloud saya melalui Apple?

Dengan perlindungan data standar, ya: perintah hukum yang valid yang diberikan kepada Apple dapat mengakibatkan foto Anda diserahkan. Dengan ADP diaktifkan, Apple tidak memegang kunci untuk diserahkan. Kasus Inggris pada Februari 2025 menunjukkan bahwa pemerintah juga dapat memaksa platform untuk menonaktifkan ADP bagi seluruh negara, memindahkan pengguna dari perlindungan end-to-end kembali ke perlindungan standar tanpa persetujuan individual mereka.

Apa itu brankas foto iCloud?

Frasa tersebut menggambarkan penggunaan Foto iCloud sebagai tempat untuk menyimpan foto sensitif. Dengan ADP aktif, Foto iCloud berfungsi sebagai penyimpanan foto cloud terenkripsi end-to-end yang sesungguhnya. Batasannya adalah ini masih terikat akun: akses memerlukan akun Apple Anda, dan ketahanan enkripsinya bergantung pada kemampuan Apple untuk mempertahankannya di bawah tekanan hukum di yurisdiksi Anda.

Apakah ada cara untuk menyimpan foto yang tidak dapat diakses Apple?

Ya, dua cara. Pertama, Perlindungan Data Tingkat Lanjut menjaga kunci dekripsi tetap terlindungi iCloud Foto jauh dari Apple. Kedua, brankas lokal dapat menyimpan file dari penyimpanan cloud, atau mengenkripsinya di perangkat sebelum pengunggahan opsional. Apple mungkin masih menyimpan metadata akun, layanan, dan teks sandi, namun bukan kunci konten teks biasa untuk file yang dilindungi tersebut.