Análise do Secret Photo Album: Vale a pena em 2026?
O Secret Photo Album é uma aplicação básica de ocultação de fotos com cerca de 39 000 avaliações na App Store. A premissa é simples: defina um código, importe fotos da câmara e essas desaparecem da galeria principal de Fotos. Reaparecem apenas ao abrir o Secret Photo Album e introduzir o código correto.
A aplicação não reivindica encriptação de ficheiros. Não faz referência a padrões de segurança específicos nem a implementações criptográficas. É, no sentido mais literal, um álbum de fotos secreto, um álbum escondido de olhares casuais. Se a palavra "secreto" descreve adequadamente "armazenado em texto simples num diretório de sandbox da aplicação acessível a qualquer pessoa com um cabo USB" é a questão central desta análise.
Modelo de segurança
O Secret Photo Album usa um código numérico para aceder à sua interface de galeria. Introduza o código correto e vê as fotos. Introduza o errado e não vê. Esse é o modelo de segurança completo. Não existe encriptação ao nível dos ficheiros, nenhuma derivação de chaves, nenhum elemento de segurança de hardware e nenhuma transformação criptográfica dos ficheiros armazenados.
As fotos residem no diretório de sandbox iOS da aplicação no formato original. Os ficheiros JPEG permanecem ficheiros JPEG. Os ficheiros HEIC permanecem ficheiros HEIC. Todos os metadados são preservados: dados EXIF, coordenadas GPS, carimbo de data/hora, informações da câmara. Ligue o dispositivo a um computador, use qualquer ferramenta de gestão de ficheiros para navegar no diretório de dados da aplicação e cada foto é imediatamente visível com metadados completos.
Esta não é uma vulnerabilidade teórica. É o comportamento normal e esperado do sistema de ficheiros. O código impede o acesso através da interface própria da aplicação. Não impede nada ao aceder por outro caminho. E em 2026, existem dezenas de ferramentas disponíveis gratuitamente que conseguem navegar nos diretórios de sandbox das aplicações iOS.
Mecanismo de bloqueio
O código é numérico, tipicamente de quatro dígitos. Algumas versões suportam códigos mais longos ou palavras-passe alfanuméricas. O desbloqueio biométrico pode estar disponível dependendo da versão. O código é verificado pela lógica própria da aplicação. Não participa em nenhuma operação criptográfica. Não deriva uma chave. Não desencripta nada. Verifica se o valor introduzido corresponde ao valor armazenado e, se corresponder, exibe a galeria.
Não existe mecanismo de recuperação de código. Se se esquecer do código, as fotos ficam inacessíveis através da aplicação, embora permaneçam completamente acessíveis através do sistema de ficheiros. Cria-se assim uma situação estranha: pode perder o acesso às suas fotos através da aplicação enquanto no disco permanecem completamente desprotegidas.
Cópia de segurança e nuvem
O Secret Photo Album não oferece uma cópia de segurança encriptada. Não existe funcionalidade dedicada de cópia de segurança na nuvem. Se o seu dispositivo for perdido, danificado ou reiniciado, as fotos armazenadas apenas no Secret Photo Album desaparecem. As cópias de segurança do dispositivo via iCloud ou iTunes conterão os dados da sandbox da aplicação, o que significa que as suas fotos secretas estão nessas cópias de segurança em formato não encriptado, qualquer pessoa que aceda à sua cópia de segurança iCloud ou iTunes pode vê-las.
Como o Vaultaire resolve cada problema
Encriptação de cada ficheiro individualmente
Vaultaire criptografa conteúdo de arquivos, cabeçalhos, metadados e miniaturas com AES-256-GCM sob uma chave mestra aleatória. Um PBKDF2A chave do cofre derivada autentica o índice e agrupa essa chave mestra. Alguém que examina o armazenamento de aplicativos copiados vê texto cifrado em vez de visualizações legíveis, enquanto nomes de arquivos de índice criptografados e tamanhos de texto cifrado ainda podem expor a estrutura.
Chaves derivadas do padrão
Onde a senha do Secret Photo Album bloqueia uma IU, o padrão do Vaultaire entra no caminho de desbloqueio criptográfico. PBKDF2 deriva uma chave de cofre local, AES-GCM autentica o índice criptografado correspondente e esse índice fornece a chave mestra aleatória agrupada usada nos arquivos. O resultado da autenticação é em si uma verificação de chave, portanto o armazenamento copiado permite suposições de padrões offline, mesmo que a interface não mostre nenhum erro de senha.
Cópia de segurança encriptada com frase de recuperação
O Vaultaire gera uma frase de recuperação personalizada contendo 9 palavras separadas na configuração. Não é BIP-39 e não codifica a chave do cofre. PBKDF2 deriva uma chave de recuperação da frase, que abre um envelope local criptografado ou um CloudKit manifesto de recuperação contendo as chaves necessárias para restauração. Um novo dispositivo também precisa dos registros de backup criptografados correspondentes.
Cofre de emergência e separação de cofres
Vaultaire oferece suporte a vários contextos de vault. Um padrão de coação designado abre seu cofre atribuído enquanto remove índices locais de não coação e mapeamentos de recuperação. Isso pode limitar o que a interface comum revela sob coerção, mas não apaga registros em nuvem, blobs compartilhados, cópias de pares, histórico do sistema de arquivos ou todos os sinais forenses de que outros dados existiram.
Veredicto
O Álbum de fotos secreto é uma pasta bloqueada por senha. Ele oculta fotos do aplicativo Fotos, mas não documenta criptografia de arquivo autenticada com uma cifra nomeada. Vaultaire protege o conteúdo dos arquivos importados com AES-256-GCM sob uma chave mestra aleatória, enquanto uma chave de cofre derivada de um padrão autentica o índice e desembrulha essa chave. Isso protege um contêiner copiado e bloqueado; ele não promete contagem de cofres ocultos ou proteção contra um dispositivo comprometido e já desbloqueado.
Experimentar o Vaultaire gratuitamente