Cazul pentru Vaultaire

Aplicațiile de confidențialitate au un defect fatal: arată ca aplicații de confidențialitate. Acest manifest explică de ce Vaultaire a fost construit pentru a elimina dovezile, nu pentru a adăuga încă un ecran blocat.

Aplicațiile de confidențialitate au un defect fatal: arată ca aplicații de confidențialitate.

Un folder blocat anunță că este blocat. O galerie ascunsă numită “Calculator+” nu va înșela pe nimeni care investighează. Fiecare seif foto “securizat” de pe iPhone-ul dumneavoastră are aceeași problemă: dovedește că aveți ceva de ascuns.

Când cineva vă forțează să deblocați telefonul, fie că este un vameș, un partener de control sau un guvern autoritar, văd aplicația, văd ecranul blocat și nu se vor opri până nu îl deschid.

Vaultaire nu se deschide la un catalog de bolți numite. Un model se adresează unui seif criptat, iar interfața nu face publicitate celorlalte.

Cum ar trebui să funcționeze cu adevărat un seif foto criptat

Desenați un model pe grilă. PBKDF2 derivă o cheie locală de seif, care autentifică indexul criptat și dezactivează cheia principală aleatorie utilizată pentru AES-256-GCM criptarea fișierelor. Desenați un model configurat diferit și se poate deschide un alt seif criptat. Operațiunile AES rulează în procesul de aplicație prin CryptoKit; Vaultaire nu pretinde criptare simetrică arbitrară în interior Secure Enclave.

Introduceți un model fără index care se potrivește? Niciun mesaj „parolă incorectă” și nicio listă cu alte seifuri, doar o stare de creare goală. Această echivalență se aplică interfeței. Un nume de fișier index copiat și AES-GCM eticheta permite încă unui atacator de sistem de fișiere să verifice ipoteze offline.

Interfața nu arată nicio listă de seif încrucișat, dar limita de stocare este explicită: fiecare seif local are exact 1 fișier index criptat care poate fi numărat, iar utilizarea stocării se modifică cu conținut criptat. Un examinator de sistem de fișiere poate număra indecși și poate copia text cifrat, în timp ce cheia derivată din model și cheia principală aleatorie protejează harta și conținutul fișierului care poate fi citit.

Aceasta nu este o broască la ușă. Este un zid acolo unde odată erau ușile.

De ce contează arhitectura zero-knowledge

Numai un ecran de blocare nu dovedește că fișierele sunt criptate. Orice seif cu fotografii trebuie evaluat după formatul de stocare, ierarhia cheilor, calea de recuperare și comportamentul atunci când containerul aplicației este copiat, nu după prezența unui PIN sau a unui ecran de model.

Vaultaire a fost construit în jurul unui principiu mai restrâns: serviciile care stochează înregistrări criptate Vaultaire nu ar trebui să primească conținut de seif care poate fi citit sau chei de decriptare. Clientul, iOS, Keychain, iar dispozitivul deblocat rămâne parte a modelului de încredere, iar fișierele criptate rămân detectabile ca date de aplicație criptate.

Fără cont de identitate Vaultaire. Aplicația nu necesită adresa dvs. de e-mail sau numărul de telefon. Apple încă poate reține achiziția, iCloud, și înregistrările contului de dispozitiv și analizele bazate pe consimțământ pot crea evenimente de produs pseudonime în conformitate cu politica de confidențialitate.

Fără dependență de cloud pentru utilizarea seifului local. Vaultaire creează CloudKit înregistrează numai atunci când alegeți backup criptat, sincronizarea dispozitivului sau partajarea; CloudKit apoi primește text cifrat și metadate operaționale, fișiere seif care nu pot fi citite sau chei de decriptare text simplu. iCloud Backup-ul și backup-urile dispozitivului computerului sunt căi separate de sistem și pot include fișierele locale criptate ale aplicației.

Fără deblocare biometrică în interiorul Vaultaire. Un model oferă o acreditare separată de iPhone codul de acces și Face ID, dar poate fi totuși observat, ghicit, dezvăluit sub constrângere sau capturat pe un dispozitiv compromis. Am lăsat deoparte biometria pentru a menține acea cale de acces explicită.

Nicio resetare a e-mailului. Nicio cheie de recuperare deținută de furnizor. Vaultaire generează o expresie personalizată care conține 9 cuvinte separate, nu o expresie de recuperare BIP-39 mnemonic. Stochează fraza într-un format criptat Keychain baza de date, astfel încât să o puteți vizualiza mai târziu și să poată stoca o frază criptată CloudKit manifest atunci când backup-ul este activat.

Modelul tău trece prin 600.000 de runde de PBKDF2-HMAC-SHA512 cu o sare la nivel de dispozitiv pentru a obține o cheie de seif pe 256 de biți. Acea lungime de ieșire nu transformă un model ghicit în 256 de biți de entropie. Cheia există în memoria aplicației în timpul utilizării, iar căile de blocare elimină starea activă fără a solicita o ștergere demonstrabilă a fiecărei copii tranzitorii.

Pentru cine este destinat

Jurnaliști care protejează surse acolo unde verificările telefonului sunt rutiniere. Activiști care poartă documentație sub supraveghere guvernamentală. Victime ale violenței domestice care păstrează dovezi pe un dispozitiv despre care știu că este monitorizat. Călători care traversează frontiere unde verificarea dispozitivelor este obligatorie. Avocați cu materiale privilegiate pe telefoanele personale.

Și oricine înțelege că confidențialitatea nu este despre faptul că ai ceva de ascuns. Este despre faptul că ai ceva de protejat.

Seiful de constrângere

Desemnați orice seif ca declanșator de constrângere. Când modelul respectiv este desenat, seiful desemnat se deschide, în timp ce Vaultaire elimină alți indecși locali și mapări de recuperare de pe dispozitivul curent. Criptat existent iCloud backup-urile și copiile peer-device rămân neschimbate, iar recuperarea ulterioară necesită o expresie explicită de recuperare.

Fluxul este silențios în interfața aplicației, nu este garantat nedetectabil în cadrul analizei criminalistice. Fișierele șterse, starea sistemului de fișiere, înregistrările cloud, dispozitivele similare sau un dispozitiv compromis anterior pot dezvălui în continuare că datele au existat sau au fost modificate.

Ce nu vom construi

Nu vom adăuga deblocare biometrică pentru că poate fi impusă legal. Nu vom adăuga stocare dependentă de cloud pentru că creează o țintă pentru confiscare și breșe. Nu vom adăuga analiză care urmărește cum folosiți aplicația. Nu vom adăuga uși din spate deghizate în recuperare de cont. Nu vom slăbi arhitectura pentru comoditate.

Fiecare decizie din Vaultaire revine la un singur lucru: fișierele dumneavoastră private rămân ale dumneavoastră în orice circumstanțe.


Vaultaire este o fotografie privată, criptată și seif de fișiere pentru iPhone. Nu necesită un cont de identitate. Analizele opționale și atribuirea Apple Ads rămân dezactivate până la consimțământ, iar politica lor documentată privind evenimentele exclude conținutul seifului, modelele, expresiile de recuperare, numele fișierelor, tipurile de fișiere, ID-urile de partajare și ID-urile seifului. AES-256-GCM trece local prin CryptoKit, cu Keychain protejarea stării de recuperare legată de dispozitiv.