Kasus untuk Vaultaire
Aplikasi privasi memiliki kelemahan fatal: terlihat seperti aplikasi privasi. Manifesto ini menjelaskan mengapa Vaultaire dibuat untuk menghilangkan bukti, bukan menambahkan layar kunci lainnya.
Aplikasi privasi memiliki kelemahan fatal: terlihat seperti aplikasi privasi.
Folder terkunci mengumumkan bahwa folder tersebut terkunci. Galeri tersembunyi bernama “Calculator+” tidak akan membodohi siapa pun yang melihatnya. Setiap brankas foto “secure” di iPhone Anda mengalami masalah yang sama: ini membuktikan Anda menyembunyikan sesuatu.
Ketika seseorang memaksa Anda untuk membuka kunci ponsel Anda, baik itu agen perbatasan, mitra yang melakukan kekerasan, atau pemerintah yang otoriter, mereka akan melihat aplikasinya, mereka melihat kuncinya, dan mereka tidak berhenti sampai Anda membukanya.
Vaultaire tidak membuka katalog brankas bernama. Sebuah pola mengalamatkan satu brankas terenkripsi, dan antarmuka tidak mengiklankan yang lain.
Bagaimana seharusnya penyimpanan foto terenkripsi berfungsi
Gambarlah sebuah pola pada grid. PBKDF2 memperoleh kunci brankas lokal, yang mengautentikasi indeks terenkripsi dan membuka kunci master acak yang digunakan AES-256-GCM enkripsi file. Gambarkan pola konfigurasi yang berbeda, dan brankas terenkripsi yang berbeda dapat terbuka. Operasi AES dijalankan dalam proses aplikasi melalui CryptoKit; Vaultaire tidak mengklaim enkripsi simetris sewenang-wenang di dalamnya Secure Enclave.
Masukkan pola tanpa indeks yang cocok? Tidak ada pesan “kata sandi salah” dan tidak ada daftar brankas lainnya, hanya status pembuatan kosong. Kesetaraan itu berlaku untuk antarmuka. Nama file indeks yang disalin dan AES-GCM tag tetap membiarkan penyerang sistem file memverifikasi tebakan secara offline.
Antarmuka tidak menunjukkan daftar lintas brankas, namun batas penyimpanannya jelas: setiap brankas lokal memiliki tepat 1 file indeks terenkripsi yang dapat dihitung, dan penggunaan penyimpanan berubah seiring dengan konten terenkripsi. Pemeriksa sistem file dapat menghitung indeks dan menyalin teks sandi, sedangkan kunci turunan pola dan kunci master acak melindungi peta dan konten file yang dapat dibaca.
Ini bukan kunci pintu. Itu adalah dinding tempat pintu dulu berada.
Mengapa arsitektur tanpa pengetahuan itu penting
Layar kunci saja tidak membuktikan bahwa file dienkripsi. Gudang foto apa pun harus dinilai berdasarkan format penyimpanannya, hierarki kunci, jalur pemulihan, dan perilakunya saat penampung aplikasi disalin, bukan berdasarkan keberadaan PIN atau layar pola.
Vaultaire dibangun berdasarkan prinsip yang lebih sempit: layanan yang menyimpan catatan Vaultaire terenkripsi tidak boleh menerima konten vault atau kunci dekripsi yang dapat dibaca. Klien, iOS, Keychain, dan perangkat yang tidak terkunci tetap menjadi bagian dari model kepercayaan, dan file terenkripsi tetap dapat terdeteksi sebagai data aplikasi terenkripsi.
Tidak ada akun identitas Vaultaire. Aplikasi ini tidak memerlukan alamat email atau nomor telepon Anda. Apple masih dapat menahan pembelian, iCloud, dan catatan akun perangkat, serta analisis berbasis izin dapat membuat peristiwa produk dengan nama samaran berdasarkan kebijakan privasi.
Tidak ada ketergantungan cloud untuk penggunaan brankas lokal. Vaultaire menciptakan CloudKit catatan hanya bila Anda memilih cadangan terenkripsi, sinkronisasi perangkat, atau berbagi; CloudKit kemudian menerima teks tersandi dan metadata operasional, bukan file brankas yang dapat dibaca atau kunci dekripsi teks biasa. iCloud Pencadangan dan pencadangan perangkat komputer merupakan jalur sistem terpisah dan mungkin mencakup file lokal terenkripsi aplikasi.
Tidak ada pembukaan kunci biometrik di dalam Vaultaire. Sebuah pola memberikan kredensial yang terpisah dari iPhone kode sandi dan Face ID, namun masih dapat diamati, ditebak, diungkapkan di bawah paksaan, atau ditangkap pada perangkat yang disusupi. Kami tidak menyertakan biometrik untuk menjaga jalur akses tetap eksplisit.
Tidak ada pengaturan ulang email. Tidak ada kunci pemulihan yang dimiliki penyedia. Vaultaire menghasilkan frasa pemulihan khusus yang berisi 9 kata terpisah, bukan a BIP-39 mnemonik. Ini menyimpan frasa dalam bentuk terenkripsi Keychain database sehingga Anda dapat melihatnya nanti, dan dapat menyimpan frase yang dienkripsi CloudKit manifes saat pencadangan diaktifkan.
Pola Anda melewati 600.000 putaran PBKDF2-HMAC-SHA512 dengan garam di seluruh perangkat untuk mendapatkan kunci brankas 256-bit. Panjang keluaran tersebut tidak mengubah pola yang dapat ditebak menjadi entropi 256 bit. Kuncinya ada di memori aplikasi saat digunakan, dan jalur kunci membuang status aktif tanpa mengklaim penghapusan setiap salinan sementara yang dapat dibuktikan.
Untuk siapa
Jurnalis melindungi sumber tempat pencarian telepon rutin dilakukan. Aktivis membawa dokumentasi di bawah pengawasan pemerintah. Penyintas kekerasan dalam rumah tangga menyimpan bukti dengan aman di perangkat yang mereka tahu sedang dipantau. Wisatawan yang melintasi perbatasan yang mewajibkan pemeriksaan perangkat. Pengacara dengan materi istimewa di telepon pribadi.
Dan siapa pun yang mendapatkan privasi itu bukan berarti menyembunyikan sesuatu. Ini tentang memiliki sesuatu yang layak dilindungi.
Gudang paksaan
Tetapkan brankas apa pun sebagai pemicu paksaan. Saat pola tersebut digambar, brankas yang ditunjuk akan terbuka sementara Vaultaire menghapus indeks lokal dan pemetaan pemulihan lainnya dari perangkat saat ini. Terenkripsi yang ada iCloud pencadangan dan salinan perangkat sejenis tetap tidak berubah, dan pemulihan selanjutnya memerlukan frasa pemulihan yang eksplisit.
Alirannya tidak bersuara di antarmuka aplikasi, tidak dijamin tidak terdeteksi dalam analisis forensik. File yang dihapus, status sistem file, catatan cloud, perangkat sejenis, atau perangkat yang sebelumnya disusupi mungkin masih menunjukkan bahwa data ada atau diubah.
Apa yang tidak akan kami buat
Kami tidak akan menambahkan buka kunci biometrik, karena dapat diwajibkan secara hukum. Kami tidak akan menambahkan penyimpanan yang bergantung pada cloud, karena hal ini menciptakan target panggilan pengadilan dan pelanggaran. Kami tidak akan menambahkan analitik yang melacak cara Anda menggunakan aplikasi. Kami tidak akan menambahkan pintu belakang yang menyamar sebagai pemulihan akun. Kami tidak akan melemahkan arsitektur demi kenyamanan.
Setiap keputusan di Vaultaire kembali ke satu hal: file pribadi Anda tetap menjadi milik Anda, dalam keadaan apa pun.
Vaultaire adalah brankas foto dan file pribadi yang dienkripsi iPhone. Itu tidak memerlukan akun identitas. Analitik opsional dan atribusi Apple Ads tetap tidak aktif hingga disetujui, dan kebijakan peristiwa yang terdokumentasi tidak termasuk konten brankas, pola, frasa pemulihan, nama file, jenis file, ID berbagi, dan ID brankas. AES-256-GCM berjalan secara lokal melalui CryptoKit, dengan Keychain melindungi status pemulihan terikat perangkat.