Vaultaire için durum
Gizlilik uygulamalarının ölümcül bir kusuru var: gizlilik uygulamalarına benziyorlar. Bu manifesto, Vaultaire'nun neden başka bir kilit ekranı eklemek için değil, kanıtı ortadan kaldırmak için tasarlandığını açıklıyor.
Gizlilik uygulamalarının ölümcül bir kusuru var: gizlilik uygulamalarına benziyorlar.
Kilitli bir klasör kilitli olduğunu bildirir. “Hesap Makinesi+” adlı gizli galeri bakan kimseyi kandıramaz. iPhone cihazınızdaki her “secure” fotoğraf kasası aynı sorunu paylaşır: saklayacak bir şeyin olduğunu kanıtlar.
Birisi sizi telefonunuzun kilidini açmaya zorladığında, bu ister bir sınır görevlisi, ister istismarcı bir ortak, isterse otoriter bir hükümet olsun, uygulamayı görür, kilidi görür ve siz onu açana kadar durmazlar.
Vaultaire dosyalarınızı bir kilidin arkasına saklamaz. Onların varlığını sona erdirir.
Şifreli fotoğraf depolama gerçekte nasıl çalışmalı?
Izgara üzerinde bir desen çizin. PBKDF2; şifrelenmiş dizinin kimliğini doğrulayan ve AES-256-GCM dosya şifrelemesinde kullanılan rastgele ana anahtarın (master key) kilidini açan yerel bir kasa anahtarı türetir. Farklı bir yapılandırmaya sahip bir desen çizerseniz, farklı ve şifreli bir kasa açılabilir. AES işlemleri, CryptoKit aracılığıyla uygulama sürecinde yürütülür; Vaultaire, Secure Enclave içinde keyfi simetrik şifreleme yapıldığını iddia etmez.
Eşleşen dizini olmayan bir model mi giriyorsunuz? "Yanlış şifre" mesajı yok ve diğer kasaların listesi yok, yalnızca boş bir oluşturma durumu var. Bu eşdeğerlik arayüz için geçerlidir. Kopyalanan bir dizin dosya adı ve AES-GCM etiketi hala bir dosya sistemi saldırganının tahminleri çevrimdışı olarak doğrulamasına izin veriyor.
Arayüz kasalar arası bir liste göstermez, ancak depolama sınırı açıktır: her yerel kasanın sayılabilen bir şifreli dizin dosyası vardır ve depolama kullanımı şifreli içerikle birlikte değişir. Bir dosya sistemi inceleyicisi dizinleri sayabilir ve şifreli metni kopyalayabilir; desenden türetilen anahtar ile rastgele ana anahtar ise okunabilir dosya eşlemesini ve içeriği korur.
Bu bir kapı kilidi değildir. Eskiden kapının olduğu yer bir duvar.
Sıfır bilgi mimarisi neden önemlidir?
Çoğu fotoğraf kasası uygulaması şifrelenmemiş dosyaların önüne bir PIN ekranı yerleştirir. Birisi telefonunuzu bir bilgisayara bağlarsa, dosyalar tam olarak orada, tamamen okunabilir durumda olur. Bu güvenlik değil. Bu bir perde.
Vaultaire daha dar bir prensip etrafında inşa edilmiştir: Şifrelenmiş Vaultaire kayıtlarını saklayan hizmetler, okunabilir kasa içeriklerini veya şifre çözme anahtarlarını almamalıdır. Müşteri, iOS, Keychain ve kilidi açılmış cihaz güven modelinin bir parçası olarak kalır ve şifrelenmiş dosyalar, şifrelenmiş uygulama verileri olarak algılanabilir durumda kalır.
Hesap yok. Size bağlanabilecek bir e-posta, telefon numarası veya kimlik yok. Mahkemeye çağrılacak bir şey yok.
Yerel kasa kullanımı için bulut bağımlılığı yoktur. Vaultaire'in yarattığı CloudKit yalnızca şifreli yedeklemeyi, cihaz senkronizasyonunu veya paylaşımı seçtiğinizde kayıt yapar; CloudKit daha sonra okunabilir kasa dosyalarını veya düz metin şifre çözme anahtarlarını değil, şifreli metni ve operasyonel meta verileri alır. iCloud Yedekleme ve bilgisayar cihazı yedeklemeleri ayrı sistem yollarıdır ve uygulamanın şifrelenmiş yerel dosyalarını içerebilir.
Vaultaire içinde biyometrik kilit açma yoktur. Desen, iPhone parolasından ve Face ID’den ayrı bir kimlik bilgisi sağlar; ancak yine de gözlemlenebilir, tahmin edilebilir, baskı altında açıklanabilir veya ele geçirilmiş bir cihazda yakalanabilir. Bu erişim yolunu açık tutmak için biyometriyi dışarıda bıraktık.
E-posta ile sıfırlama yoktur ve sağlayıcının elinde bir kurtarma anahtarı bulunmaz. Vaultaire, BIP-39 anımsatıcısı yerine dokuz ayrı kelimeden oluşan özel bir kurtarma cümlesi üretir. İfade, daha sonra görüntülenebilmesi için şifrelenmiş bir Keychain veritabanında saklanır. Yedekleme etkinse, ifadeyle korunan şifreli bir kurtarma bildirimi de CloudKit'te saklanabilir.
Deseniniz, cihaz genelindeki gizli olmayan Keychain tuzuyla birlikte 600.000 PBKDF2-HMAC-SHA512 turundan geçerek 256 bitlik bir kasa anahtarı türetir. Bu anahtar şifreli dizinin kimliğini doğrular ve dosyaları şifreleyen ayrı, rastgele ana anahtarı açar. Anahtar işlemleri uygulama sürecinde gerçekleşir ve kilitlenme sırasında açık anahtar malzemesi temizlenir. Vaultaire bu anahtarları bir şirket sunucusunda almaz ve bir hesap aracılığıyla kurtaramaz.
Kimin için
Telefon aramalarının rutin olduğu yerlerde kaynakları koruyan gazeteciler. Hükümetin gözetimi altında belge taşıyan aktivistler. Aile içi şiddet mağdurları kanıtları izlendiklerini bildikleri bir cihazda güvende tutuyor. Cihaz denetiminin zorunlu olduğu sınırları geçen yolcular. Kişisel telefonlarda ayrıcalıklı materyallere sahip avukatlar.
Ve bu gizliliğe sahip olan herkesin saklayacak bir şeyi olması gerekmez. Bu, korumaya değer bir şeye sahip olmakla ilgilidir.
Baskı kasası
Bir kasayı baskı tetikleyicisi olarak atayın. Bu model baskı altında çizildiğinde, atanmış kasa normal şekilde açılırken Vaultaire diğer yerel kasa dizinlerini ve kurtarma eşlemelerini mevcut cihazdan kaldırır. İzleyen kişi sıradan bir kilit açma akışı görür. Şifrelenmiş iCloud yedekleri ve eş cihaz kopyaları değişmeden kalır; dosya sistemi, bulut ve adli inceleme izleri başka kasaların daha önce var olduğunu gösterebilir.
Akış, uygulama arayüzünde sessizdir ve adli analiz altında tespit edilemeyeceği garanti edilmez. Silinen dosyalar, dosya sistemi durumu, bulut kayıtları, eş cihazlar veya önceden güvenliği ihlal edilmiş bir cihaz, yine de verilerin var olduğunu veya değiştiğini ortaya çıkarabilir.
Ne inşa etmeyeceğiz
Yasal olarak zorunlu olabileceğinden biyometrik kilit açma özelliğini eklemeyeceğiz. Mahkeme celpleri ve ihlaller için hedef oluşturduğundan buluta bağımlı depolama eklemeyeceğiz. Uygulamayı nasıl kullandığınızı izleyen analizler eklemeyeceğiz. Hesap kurtarma gibi görünen bir arka kapı eklemeyeceğiz. Kolaylık olsun diye mimariyi zayıflatmayacağız.
Vaultaire'daki her karar tek bir şeye karşılık gelir: özel dosyalarınız her koşulda size ait kalır.
Vaultaire, iPhone için özel ve şifreli bir fotoğraf ve dosya kasasıdır. Herhangi bir kimlik hesabı gerektirmez. İsteğe bağlı analizler ve Apple Reklamları ilişkilendirme özellikleri, kullanıcı onayı alınana kadar kapalı tutulur; ayrıca bu özelliklerin belgelenmiş etkinlik politikası; kasa içeriğini, desenleri, kurtarma ifadelerini, dosya adlarını, dosya türlerini, paylaşım kimliklerini ve kasa kimliklerini kapsam dışında tutar. AES-256-GCM şifrelemesi CryptoKit aracılığıyla yerel olarak çalıştırılırken, cihaza özgü kurtarma durumu Keychain tarafından korunur.