什麼是端對端加密?如何保護你的照片

什麼是端對端加密?如何保護你的照片

端對端加密使可讀照片內容和純文字內容金鑰遠離儲存提供者。


端對端加密 (E2EE) 是一種安全模型,其中明文在一個授權端點上加密,並在另一個授權端點上解密。儲存或傳輸提供者不持有明文內容金鑰。此邊界可以保護內容不被伺服器端直接讀取,但它不會隱藏元資料的每一項,也不會保護受損的端點、復原憑證、共用收件者或惡意用戶端更新。

對於照片存儲,端對端加密意味著您的手機在上傳之前對照片內容進行加密,雲端存儲密文而不是可讀圖像。解密需要透過授權裝置或復原路徑提供的金鑰。檔案大小、時間、帳戶資料、共享關係和其他元資料可能仍然可見。本指南解釋了邊界並比較了常見的服務模型。

端對端加密的運作方式

核心機制涉及三個階段:金鑰生成、加密和解密。

金鑰生成

使用者的裝置生成加密金鑰。在對稱加密(如 AES-256)中,同一個金鑰負責加密和解密。在非對稱加密(如 RSA)中,公鑰加密,私鑰解密。許多 E2EE 系統結合兩者:非對稱加密交換對稱會話金鑰,然後用它處理大量加密。

照片庫應用程式使用多種金鑰管理設計。有些直接從密碼匯出檔案金鑰;有些則直接從密碼中取得檔案金鑰。更強的分層設計可以使用憑證派生的解鎖密鑰來包裝隨機檔案密鑰。 華爾泰爾 用途 PBKDF2-HMAC-SHA512 從 5x5 模式和裝置範圍的 salt 派生出 256 位元保管庫金鑰。此保險庫金鑰對加密索引進行身份驗證,並解開用於檔案加密的單獨隨機主金鑰。

加密

明文(你的照片)使用加密金鑰和加密演算法轉換為密文。AES-256-GCM 是用於此目的最廣泛使用的對稱密碼。GCM(伽羅瓦/計數器模式)提供認證加密,既加密資料,又產生偵測任何篡改的認證標籤。每個檔案都有唯一的初始化向量(IV),確保相同的檔案產生不同的密文。

解密

接收方的裝置使用相同的金鑰(對稱)或匹配的私鑰(非對稱)來反轉轉換。沒有正確的金鑰,密文與隨機資料無法區分。沒有數學捷徑。AES-256 有 2^256 個可能的金鑰,超過可觀測宇宙中原子的估計數量。

端對端加密與其他加密模型的比較

並非所有加密都是端對端的。差異決定了誰可以存取你的資料。

傳輸中加密(TLS/SSL)

資料在你的裝置和伺服器之間加密。伺服器在接收時解密。這可以防範傳輸過程中的竊聽,但資料在伺服器上仍然可讀。每個主要的雲端服務都使用傳輸中加密。這是基本水準,不是標準。

靜態加密(伺服器端)

伺服器使用它管理的金鑰加密儲存的資料。這可以防範伺服器硬體的實體盜竊,但無法防範服務提供商本身、其員工或針對提供商的法律請求。iCloud、Google Drive 和 Dropbox 都使用靜態伺服器端加密。提供商持有金鑰。

端對端加密

在儲存提供者接收資料之前,資料會在授權端點上加密。健全的設計使明文內容金鑰不受提供者例行伺服器端保管的影響,因此僅儲存的妥協或對儲存內容的合法要求會產生密文而不是可讀的照片。提供者仍然可以提供密文和元資料、分發客戶端軟體或操作必須包含在威脅模型中的復原和共享系統。

加密模型 誰持有金鑰 提供商可讀取資料? 防範提供商?
僅傳輸中(TLS) 伺服器 可以
靜態(伺服器端) 伺服器 可以
端對端 授權端點或恢復持有者 不僅僅來自儲存的密文 保護內容免受提供者持有的儲存密鑰的影響
提供商盲客戶端加密 客戶端和記錄的恢復路徑 設計上不允許存取明文內容 保護內容;元資料和客戶信任仍然存在

照片儲存服務如何處理加密

加密模型在照片儲存服務之間差異顯著。部分服務宣傳「加密」而不指定模型,可能誤導使用者相信他們的照片是 E2EE 加密的,但實際上不是。

iCloud 照片

Apple 在傳輸和靜態時使用加密。Apple 預設持有加密金鑰。有有效的法律請求時,Apple 可以提供 iCloud 照片資料。例外:Apple 自 2022 年 12 月起提供的進階資料保護(ADP),為 iCloud 照片增加了端對端加密。ADP 必須在設定中明確啟用。啟用後,Apple 無法存取 iCloud 照片資料。大多數使用者未啟用 ADP。

Google Photos

Google 使用傳輸中加密和伺服器端金鑰的靜態加密。Google 持有所有 Google Photos 資料(包括鎖定資料夾內容)的加密金鑰。Google 可以遵從法律資料請求。Google 不為 Google Photos 提供端對端加密選項。

Dropbox

傳輸中加密(TLS 1.2+)和靜態加密(使用 Dropbox 管理金鑰的 AES-256)。Dropbox 持有金鑰,可以存取你的檔案。Dropbox 曾遭到資料外洩(2012 年,6800 萬個帳戶)。Dropbox Vault(付費功能)增加了 PIN 保護,但沒有端對端加密。

OneDrive

Microsoft 使用傳輸中加密和 Microsoft 管理金鑰的靜態加密。Microsoft 持有金鑰。OneDrive 個人保管庫增加了身份驗證(雙重認證),但不增加端對端加密,Microsoft 仍然可以存取資料。

Vaultaire

不包括提供者持有的金鑰的客戶端加密。 Vaultaire 對裝置上的照片和元資料進行加密 AES-256-GCM 在任何雲端上傳之前。隨機主密鑰對保管庫資料進行加密。從使用者模式派生的本機保管庫金鑰和包裝該主金鑰的裝置鹽,而從模式衍生的單獨備份金鑰則保護私有金鑰 CloudKit 備份記錄。 Vaultaire 不經營內容伺服器或接收這些金鑰,因此它無法將 CloudKit 記錄成明文。該應用程序, iOS,解鎖的設備仍保留在信任邊界內,合法請求仍然可以獲得相關提供者持有的帳戶或服務元資料。

服務 傳輸加密 靜態加密 端對端加密 提供商可存取
iCloud 照片(預設) 有(Apple 金鑰) 可以
iCloud 照片(啟用 ADP) 不可以
Google Photos 有(Google 金鑰) 可以
Dropbox 有(Dropbox 金鑰) 可以
OneDrive 有(Microsoft 金鑰) 可以
Vaultaire 用戶端加密選用備份 無明文內容密鑰; CloudKit 元數據仍然存在

端對端加密對照片的重要性

照片是獨特的敏感資料。它們包含面孔、位置(GPS 中繼資料)、時間戳記和私人時刻的視覺記錄。照片庫的外洩所揭露的個人資訊,幾乎比任何其他資料類型都多。

資料外洩

當服務提供者使用伺服器端金鑰儲存照片時,儲存及其金鑰管理路徑的妥協可能會暴露可讀內容。有了健全的 E2EE,僅儲存的漏洞就會產生密文以及服務保留的任何元資料。端點洩漏、復原憑證被盜、惡意用戶端軟體和關鍵服務缺陷仍然是通往明文的不同途徑。

法律和政府存取

服務提供者可能需要提供他們擁有的記錄。對於 E2EE,這可能包括密文、帳戶資訊、存取日誌、記錄大小、時間和共享元數據,而不是可讀的照片內容。請求是否可以到達設備、恢復方法、接收者或未來的客戶行為是一個不同的法律和技術問題。

內部存取

有權存取提供者管理的儲存金鑰的員工或攻擊者可能能夠存取伺服器端加密內容。當提供者缺少明文內容金鑰時,E2EE 會刪除該直接儲存金鑰路徑。這並不意味著內部濫用絕對不可能,因為提供者可以控制客戶端分佈、帳戶狀態、元資料、共用或復原元件。

中繼資料保護

一些 E2EE 實作僅加密文件內容,而文件名和日期等元資料不受保護。 Vaultaire 保護文件頭, MIME 類型、索引、縮圖和其他庫元數據 AES-256-GCM 經過驗證的加密。儲存的密文長度和加密索引檔案的數量仍然可以向具有應用程式容器存取權限的人公開結構資訊。

關於 E2EE 的常見誤解

「我的雲端儲存已加密,所以我的照片很安全。」伺服器端加密防範伺服器硬體的外部外洩,無法防範提供商本身、法律請求或內部威脅。提供商持有金鑰。

「HTTPS 表示我的照片是端對端加密的。」HTTPS(TLS)加密你的裝置和伺服器之間傳輸的資料。資料到達伺服器後就會被解密。HTTPS 是管道的加密,不是資料的加密。

「端對端加密意味著沒有人可以看到我的照片。」E2EE 意味著沒有金鑰的人無法看到你的照片。如果有人知道你的密碼或金鑰,他們可以解密資料。金鑰管理和強密碼仍然至關重要。

「Apple/Google 看不到我的照片。」預設情況下,兩家公司都持有你的雲端儲存照片的加密金鑰。Apple 提供進階資料保護作為選擇性功能。Google 完全不為 Google Photos 提供 E2EE 選項。

Vaultaire 如何實作端對端加密

Vaultaire 使用分層 E2EE 方法:

  1. AES-256-GCM 加密所有檔案內容。每個檔案都有唯一的初始化向量。認證加密偵測篡改。
  2. PBKDF2 與 HMAC-SHA512 從使用者繪製的模式和設備鹽派生本機保管庫金鑰。工作因素會增加每次離線猜測的成本,而不會增加模式的熵。此保管庫金鑰可驗證加密索引並解開文件資料上使用的隨機主金鑰。
  3. AES-256-GCM 對於元數據 在經過驗證的加密下保護檔案名稱、日期、維度、索引和縮圖。
  4. iOS Keychain 和資料保護 保護設備鹽分和加密復原資料庫。 AES-GCM 當保管庫開啟時,操作和活動對稱金鑰仍保留在應用程式進程中。
  5. 提供者密鑰分離 表示 Wraxle 未收到明文保管庫、主金鑰、備份金鑰或復原金鑰。可選 CloudKit 儲存密文記錄和加密金鑰信封,而 Apple 仍然可以觀察服務元資料。 Vaultaire 不需要 Vaultaire 身分帳戶。

Vaultaire 將恢復資訊(包括模式)保存在一個 AES-GCM 加密資料庫儲存在 iOS Keychain。它不會寫入純文字檔案或發送到 Vaultaire 帳戶服務。如果沒有可用的圖案, 恢復短語或已解鎖的設備仍然存在,Vaultaire 不持有可以恢復存取的提供者恢復金鑰。

常見問題

端對端加密合法嗎?

加密、強制存取和加密服務的法律待遇因管轄區而異,並且可能會發生變化。本指南描述的是技術模型,而不是法律建議。如果您的使用涉及邊境搜索、法院命令、受監管記錄或其他高風險環境,請查看現行當地法律。

執法機構能破解端對端加密嗎?

攻擊很少需要搜尋完整的 AES-256 鍵空間。檢查者可以針對弱密碼或模式、未鎖定的端點、記憶體、復原短語、收件者、備份或實作缺陷。正確實施 AES-256-GCM 具有隨機高熵密鑰的設計是為了抵抗直接密鑰搜索,但這只是系統的一部分。

E2EE 和零知識加密有什麼區別?

E2EE 描述了明文加密和解密發生的位置以及誰持有可用的內容金鑰。 「零知識」通常用於供應商盲加密的產品行銷中,但不應從字面上理解:服務可能缺少明文金鑰,但仍可看到密文、帳戶資料、大小、時間、共享關係和其他元資料。評估記錄的密鑰和復原路徑,而不是單獨評估標籤。

端對端加密會讓我的手機變慢嗎?

現代設備手柄 AES-256 有效地利用透過系統加密庫公開的硬體加速。開 iPhone, Vaultaire 表演 AES-GCM 在應用程式過程中透過 CryptoKit。蘋果的公開 Secure Enclave API 不是任意的 AES-GCM 文件加密引擎。加密和解密開銷取決於檔案大小和設備,但它的設計目的是在正常使用期間不受影響。

如果我遺失加密金鑰怎麼辦?

遺失所有可用的解密和復原路徑會使加密資料無法復原。因此,許多 E2EE 系統使用復原短語、可信任裝置、恢復聯絡人、應急包或加密金鑰信封。這些機制保留存取權限,但每個機制也成為安全模型的一部分。

結論

當上傳之前在授權端點上進行加密時,端對端加密可以刪除儲存提供者的明文金鑰路徑。這是一種有意義的保護,而不是對整個系統的保證。在信任帶有私人照片的服務之前,請檢查內容金鑰保管、復原、元資料、用戶端更新、端點安全性和共享。

華爾泰爾 實現客戶端加密 iOS。您的照片和保管庫元資料在裝置上進行加密 AES-256-GCM 在可選的備份或同步之前。 Vaultaire 不會接收解密金鑰,也不會執行可以將這些加密記錄轉換為您的照片的伺服器。此提供者邊界不會造成妥協或解鎖 iPhone 值得信賴。