Таємна фраза: рятувальний трос вашого сховища

Коли ви створюєте сховище, Vaultaire генерує речення відновлення з 9 окремих слів. Запишіть це. Зберігайте його в безпеці. Якщо ви забудете свій шаблон, фраза може відкрити зашифрований конверт із ключами, необхідними для відновлення цього сховища.

Vaultaire генерує настроюване речення для відновлення з 9 окремих слів, а не з 12 або 24 слів BIP-39 мнемонічні. PBKDF2-HMAC-SHA512 обробляє нормалізовану фразу протягом 800 000 ітерацій, щоб отримати ключ відновлення. Цей ключ відкриває AES-GCM зашифрований конверт, що містить локальний ключ сховища або ключ сховища та резервний ключ під час відновлення зашифрованого iCloud резервне копіювання.

Що таке таємна фраза?

Кожне сховище Vaultaire має багаторівневу ієрархію ключів. Ваш шаблон отримує ключ сховища, цей ключ сховища розблоковує зашифрований індекс, а індекс містить загорнутий випадковий головний ключ, який використовується для шифрування файлів. Але що станеться, якщо ви забудете свій шаблон? Що, якщо пройдуть місяці, а м'язова пам'ять згасне? Без окремого шляху відновлення ключ сховища залишався б недоступним.

Ось тут і з’являється таємна фраза. Коли ви створюєте нове сховище, Vaultaire генерує граматичне речення з дев’яти звичайних англійських слів, вибраних із кількох рольових списків за допомогою криптографічно захищеної випадкової вибірки. Це спеціальний формат відновлення, а не BIP-39. Слова не кодують ключ сховища, отриманий із шаблону. Натомість нормалізоване речення стає вхідними даними PBKDF2, а отриманий ключ відновлення розшифровує конверт із ключем сховища.

Подумайте про це так: шаблон і фраза відновлення — це два облікові дані, які можуть відкривати різні оболонки навколо того самого матеріалу доступу до сховища. Шаблон – це облікові дані, які ви використовуєте щодня. Фраза відновлення відкриває екстрений конверт, який ви зберігаєте на день, коли м’язова пам’ять дає збій або новому пристрою потрібно знайти зашифровану резервну копію.

Чому слова, а не випадкові символи?

256-бітний ключ, записаний у системі 16 (шістнадцятковий), виглядає так: a3f78e2b9c5d6148f0e2a1b3c4d5e6f7182930a1b2c3d4e5f60718293a4b5c6d — 64 символи, які незручно копіювати від руки. Vaultaire не перетворює цей ключ на BIP-39 слова. Він створює незабутнє речення, отримує ключ відновлення з речення та використовує цей ключ для захисту справжнього ключа сховища в автентифікованому зашифрованому конверті.

Як працює таємна фраза

Секретна фраза є окремим обліковим даним і, отже, окремим способом атаки або відновлення сховища. Це не інше представлення ключа, отриманого за шаблоном. Фраза отримує власний 256-бітний ключ відновлення, і цей ключ автентифікує та розшифровує невеликий конверт, що містить ключ сховища. Це розділення дозволяє фразі залишатися переносимою, тоді як звичайний локальний ключ сховища залишається прив’язаним до пристрою Keychain сіль.

Генерація

Коли ви створюєте сховище, Vaultaire вибирає слова з криптографічно безпечним випадковим чином і розміщує їх в одному з кількох граматичних шаблонів. Згенероване речення зазвичай містить 9 окремих слів і перевіряється інструментом оцінки сили фраз у програмі. Ви також можете надати спеціальну фразу щонайменше з 6 окремих слів, якщо вона пройшла перевірку. Фраза нормалізована, оброблена через 800 тис PBKDF2-HMAC-SHA512 ітерацій і використовується для шифрування портативного конверта відновлення.

Відображення

Vaultaire показує фразу під час створення сховища та просить підтвердити, що ви її зберегли. Він також зберігає фразу всередині AES-GCM зашифрована база даних відновлення в iOS Keychain щоб фразу можна було відобразити пізніше з налаштувань цього сховища та використати для публікації зашифрованого маніфесту відновлення, коли iCloud резервне копіювання ввімкнено. Vaultaire не отримує фразу на сервері компанії та не включає її в аналітику.

Відновлення

Якщо ви забули свій ключ, відкрийте Vaultaire і виберіть варіант відновлення. На оригінальному пристрої зашифрована база даних відновлення відображає фразу в її конверті. Для зашифрованого iCloud відновлення, детермінований локатор знаходить маніфест відновлення з адресою фрази. У будь-якому випадку AES-GCM автентифіковане дешифрування перевіряє ключ, отриманий за фразою, перед тим, як звільнити матеріал доступу до сховища. Потім ви можете відкрити сховище та встановити новий шаблон.

Процес відновлення
Введіть фразу
речення з 9 окремих слів
PBKDF2
800 000 ітерацій
Розкривається конверт
Ключі від сховища відновлено
Новий шаблон
Налаштуйте новий доступ

Навіщо потрібна таємна фраза

У Vaultaire немає служби облікових записів, яка б отримувала ваш шаблон, фразу відновлення, ключ сховища, ключ резервного копіювання або читабельний вміст сховища. Зашифровані резервні копії зберігаються у вашому приватному вигляді CloudKit бази даних, а Vaultaire не має окремого ключа відновлення постачальника. Це видаляє керований компанією шлях скидання пароля: служба підтримки не може замінити втрачений шаблон або фразу обліковими даними облікового запису.

Секретна фраза є відповіддю Vaultaire на цей компроміс. Він дає вам зрозумілі облікові дані для зашифрованої копії матеріалу доступу до сховища, не надаючи Vaultaire ключ розшифровки, який зберігається постачальником. Фраза зберігається локально в захищеному Keychain дані, а також повинні зберігатися в місці, яке ви контролюєте. Якщо ні ваш шаблон, ні придатна для використання копія фрази не залишиться, Vaultaire не зможе скинути шифрування з облікового запису компанії.

Візерунки потужні й інтуїтивні, але покладаються на м'язову пам'ять. Буває всяке. Ви можете не відкривати сховище шість місяців. Можете змінити телефон і втратити фізичне відчуття жесту. Може статися медична ситуація, що вплине на дрібну моторику. Таємна фраза гарантує, що жоден з цих сценаріїв не означає назавжди втрачених даних.

9 слів
Сформоване речення
800,000
PBKDF2 Ітерації
0
Ключі у постачальника

Безпека таємної фрази

Секретна фраза є однією з найбільш конфіденційних облікових даних, пов’язаних із вашим сховищем. Кожен, хто має фразу та відповідні локальні дані відновлення або зашифровані iCloud резервне копіювання може відновити ключі сховища та отримати доступ до ваших даних. Ось чому Vaultaire зберігає свою локальну копію в зашифрованому вигляді Keychain зберігання — і чому ви повинні захищати будь-яку копію, яку ви створюєте.

Відображається під час створення та доступний у налаштуваннях

Vaultaire відображає фразу під час створення сховища, щоб ви могли зробити незалежну копію. Програма також може завантажити та відобразити збережену фразу з налаштувань відкритого сховища. Ця зручність змінює модель загрози: хтось, хто може розблокувати сховище та отримати доступ до його налаштувань, може прочитати фразу, тому iPhone пароль, шаблон Vaultaire і фізичний контроль пристрою залишаються важливими.

Зашифровано локально, не надсилається до Vaultaire

Фраза зберігається в зашифрованій базі даних відновлення, яка зберігається як WhenUnlockedThisDeviceOnly Keychain пункт. Окремий рандом Keychain ключ захищає цю базу даних за допомогою AES-GCM. Коли зашифровано iCloud резервне копіювання ввімкнено, Vaultaire завантажує локатор детермінованої фрази та AES-GCM зашифрований маніфест відновлення; фраза відкритого тексту не міститься в цьому записі. Фразу виключено з аналітики, і Vaultaire її не отримує.

Без неї немає відновлення

Якщо ви втратите шаблон і кожну придатну для використання копію секретної фрази, Vaultaire не матиме скидання облікового запису чи ключа постачальника, який може розшифрувати сховище за вас. Чи залишається можливим локальне відновлення, залежить від того, що захищено Keychain і дані сховища все ще зберігаються на пристрої. Зашифрований iCloud для резервного копіювання все ще потрібна його фраза відновлення або відповідний резервний ключ, отриманий за шаблоном.

Принцип остаточності

Зашифровані дані сховища без облікових даних або розгорнутого ключа схожі на сейф, комбінацію якого втрачено. AES-256 захищає вміст, але практичною межею відновлення є вся ієрархія ключів: локальний Keychain дані, ключ сховища, отриманий за шаблоном, конверт відновлення, отриманий за фразою, і будь-яке зашифроване хмарне резервне копіювання.

Рекомендації щодо таємної фрази

Ваша таємна фраза є найважливішою резервною копією ваших найприватніших даних. Ставтеся до неї відповідно.

Запишіть на папері

Використовуйте ручку і папір. Запишіть кожне слово чітко, в порядку, з нумерацією. Папір не можна зламати дистанційно. Не можна скомпрометувати шкідливим програмним забезпеченням. Не можна непомітно викрасти з хмарного сервісу. Аркуш паперу в надійному місці: це найстійкіший формат резервного зберігання з коли-небудь винайдених.

Ніколи не зберігайте цифрово

Не розміщуйте незахищену копію в програмі нотаток, бібліотеці скріншотів або обліковому записі електронної пошти. Кожна додаткова цифрова копія створює інше місце, де фраза може бути розкрита через зловмисне програмне забезпечення, витік даних або зламаний обліковий запис. Vaultaire вже зберігає захищену локальну копію для відновлення та відображення налаштувань; будь-які додаткові копії повинні бути захищені відповідно до ризику даних, які ви захищаєте.

Зберігайте в надійному місці

Зберігайте папір у безпечному і приватному місці. Домашній сейф, банківський сейф або замкнений ящик, до якого маєте доступ лише ви. Вживайте тих самих заходів обережності, що й для важливого юридичного документа або свідоцтва про народження. Якщо у вас кілька сховищ, чітко позначте кожну фразу, щоб знати, якому сховищу вона належить.

Розгляньте довірену особу

Якщо з вами щось трапиться, чи хтось повинен мати доступ до вашого сховища? Якщо так, ви можете передати копію фрази довіреному члену сім'ї або включити її в запечатаний конверт із документами спадщини. Це особисте рішення, але варто подумати про нього, перш ніж питання стане нагальним.

Як працює відновлення

Процес відновлення простий, але варто розуміти, що відбувається на кожному кроці, щоб знати, чого очікувати.

Крок 1: Відкрийте екран відновлення

Коли ви відкриваєте Vaultaire і вам пропонується намалювати візерунок, ви побачите параметр відновлення. Натисніть на нього: застосунок покаже інтерфейс введення слів, де можна ввести кожне слово таємної фрази.

Крок 2: Введіть фразу

Введіть повну фразу в тому ж порядку слів, у якому її було збережено. Vaultaire нормалізує великі літери та пробіли, але слова та їх порядок все ще мають значення, оскільки вони стають PBKDF2 введення. Згенерований формат — це речення з 9 окремих слів, а не a BIP-39 список, і спеціальна фраза може використовувати різну кількість слів.

Крок 3: Відновлення ключа

Після введення фрази Vaultaire нормалізує її та запускає PBKDF2-HMAC-SHA512 для 800 000 ітерацій із детермінованою сіллю, отриманою з фрази. Така ж нормалізована фраза створює той самий 256-бітний ключ відновлення на іншому пристрої. AES-GCM потім перевіряє цей ключ на відповідність локальному конверту відновлення або маніфесту хмарного відновлення, перш ніж будь-який ключ сховища або резервного копіювання буде прийнято.

Крок 4: Встановіть новий візерунок

Коли сховище знову стане доступним, Vaultaire може встановити новий шаблон. Випадковий головний ключ шифрування файлів залишається незмінним, але новий шаблон створює новий локальний ключ сховища та новий детермінований резервний ключ. Зміна шаблону також генерує фразу відновлення заміни та конверт, тому ви повинні зберегти нову фразу перед виходом із потоку.

Часті запитання

Чи можна переглянути таємну фразу після створення сховища?

так Vaultaire зберігає фразу всередині AES-GCM зашифрована база даних відновлення в iOS Keychain щоб його можна було показати пізніше з налаштувань цього сховища. Він не зберігається Vaultaire на сервері компанії та не надсилається до аналітики. Кожен, хто може відкрити сховище та отримати доступ до його налаштувань, зможе його переглянути, тому доступ до пристрою все ще має значення.

Що якщо я втрачу і візерунок, і таємну фразу?

Якщо жодні облікові дані не можна відновити з вашого пристрою чи ваших власних записів, Vaultaire не має ключа постачальника чи служби скидання облікового запису, яка може розшифрувати сховище. Зашифрований iCloud для резервного копіювання все ще потрібна фраза відновлення або ключ резервного копіювання, отриманий за шаблоном.

Чи є таємна фраза тим самим, що й пароль?

Згенерована фраза є настроюваним реченням, що містить 9 окремих слів, вибраних за допомогою криптографічно захищеного випадкового вибору; Vaultaire також дозволяє використовувати перевірену спеціальну фразу. Це не так BIP-39 і не кодує 256-бітний ключ. PBKDF2-HMAC-SHA512 виконує 800 000 ітерацій, щоб отримати 256-бітний ключ відновлення, але безпека фрази залишається обмеженою її власною ентропією.

Чи змінюється таємна фраза при зміні візерунка?

так Vaultaire генерує нову фразу відновлення, коли ви змінюєте шаблон. Головний ключ шифрування файлів залишається незмінним, але новий шаблон створює новий ключ сховища та резервний ключ, а для нової фрази створюється конверт відновлення. Збережіть фразу заміни, перш ніж виходити з потоку зміни шаблону.

Чи можна використовувати таємну фразу на іншому пристрої?

Так, у зашифрованому вигляді iCloud резервна копія існує. Нормована фраза знаходить a CloudKit маніфест відновлення, а отриманий з фрази ключ розшифровує ключ сховища та ключ резервного копіювання в ньому. Потім ці ключі відкривають зашифровану резервну копію. Без даних локального сховища чи відповідної зашифрованої резервної копії ця фраза не має зашифрованого тексту для відновлення.

Чи використовує Vaultaire BIP-39?

Ні. Vaultaire використовує спеціальний генератор речень, а не BIP-39 мнемонічний формат. Фраза за замовчуванням містить 9 окремих слів, намальованих у граматичному шаблоні, тоді як спеціальна фраза відновлення має містити принаймні 6 окремих слів і пройти перевірку на надійність програми. Фраза виводить ключ відновлення; він не кодує ключ сховища.

Ваша страховка чекає

Створіть перше сховище і збережіть фразу відновлення. Це займе менше хвилини.

Завантажити Vaultaire безкоштовно