Negació plausible i caixes fortes separades per patrons
Algú t’exigeix que obris Vaultaire. Dibuixes un patró i s’obre una caixa forta xifrada sense cap menú que llisti les altres. Un altre patró pot obrir una altra caixa forta. Això et dona una compartimentació pràctica a la interfície, amb límits clars davant d’un examinador que pugui inspeccionar el contenidor de l’app.
La funció de negació plausible de Vaultaire fa servir patrons separats per adreçar índexs de caixa forta xifrats separats sense mostrar cap llista de totes les caixes fortes. Això pot amagar les altres caixes fortes durant una inspecció normal de la interfície, però l’organització al disc exposa el nombre de caixes fortes a un examinador amb accés al contenidor de l’app.
Què vol dir realment negació plausible
En el sentit criptogràfic més fort, negació plausible vol dir que l’emmagatzematge observable no demostra que existeixi contingut protegit addicional. En el llenguatge habitual dels productes, l’expressió també s’usa per a credencials esquer que mostren una vista i n’amaguen una altra. Són criteris diferents, i la implementació actual de Vaultaire compleix l’objectiu de compartimentar la interfície, no una negació plausible en el sentit de la teoria de la informació.
La majoria d’apps de caixa forta et donen una caixa forta darrere d’una contrasenya. Si algú t’obliga a obrir-la, tot queda exposat. Algunes apps ofereixen un “mode esquer” on pots definir una segona contrasenya que mostra una pantalla falsa. Però aquestes implementacions solen ser cosmètiques. Un examinador forense pot mirar les dades de l’app, veure indicadors de configuració, notar que la mida de les dades xifrades no quadra amb els fitxers visibles o trobar metadades que delaten l’existència d’una capa amagada.
Vaultaire fa servir un enfocament adreçat per patrons. Cada patró vàlid a la quadrícula de 5×5 deriva una clau de caixa forta candidata diferent. L’app calcula un hash d’aquesta clau per obtenir el nom de fitxer de l’índex xifrat esperat, i després obre i autentica aquest índex si existeix. No mostra cap registre en text pla que associï patrons o noms visibles de caixes fortes, tot i que els mateixos fitxers d’índex xifrats es poden enumerar i comptar.
Si l’índex derivat existeix i l’autenticació AES-GCM té èxit, veus els fitxers d’aquella caixa forta. Si no, Vaultaire mostra un estat buit i pot crear una caixa forta nova per a aquest patró. No hi ha cap error a la pantalla de bloqueig que anomeni una altra caixa forta o mostri una llista. Aquesta interfície discreta ajuda en una inspecció casual, però no esborra les proves al sistema de fitxers que es descriuen més avall.
Les apps de caixa forta tradicionals sovint s’obren amb una llista visible de contenidors. Vaultaire, en canvi, fa que cada patró adreci un índex xifrat. Qui fa servir la interfície veu la caixa forta seleccionada, no un catàleg de les altres. Un examinador del sistema de fitxers té una visió més àmplia i pot comptar les caixes fortes a partir dels seus directoris d’emmagatzematge.
Com funciona per dins
La base tècnica combina l’adreçament derivat del patró amb el xifratge autenticat. Patrons diferents produeixen claus candidates i noms de fitxer diferents. Després, AES-GCM fa una comprovació d’integritat explícita: una clau correcta autentica l’índex xifrat, i una d’incorrecta falla. Aquest resultat d’autenticació és útil per a la seguretat, però també vol dir que les dades copiades permeten verificar intents fora de línia.
Patrons diferents, claus diferents
Quan dibuixes un patró, Vaultaire serialitza la seqüència de punts i la mida de la quadrícula, i després executa 600.000 rondes de PBKDF2-HMAC-SHA512 amb una sal aleatòria del Clauer comuna a tot el dispositiu. La funció produeix una clau de caixa forta de 256 bits. S’espera que un patró diferent produeixi una clau sense relació, però la seguretat de la credencial continua limitada per com de fàcil és endevinar el patró. Una sortida de 256 bits no dona 256 bits d’entropia a un patró humà.
Cada clau desxifra el seu propi bloc
Vaultaire guarda el mapa de fitxers de cada caixa forta i la seva clau mestra aleatòria embolcallada en un índex xifrat amb AES-256-GCM. Quan dibuixes un patró, l’app deriva la clau de caixa forta candidata i comprova el nom de fitxer corresponent a l’empremta de la clau. Si el fitxer existeix, el desxifratge autenticat té èxit o falla; AES-GCM no produeix text pla sense sentit que s’accepti. Si no s’obre cap índex vàlid, la interfície ofereix un estat buit sense llistar altres caixes fortes.
Cap catàleg de caixes fortes en text pla
Vaultaire no té cap taula de base de dades visible per a l’usuari que associï patrons a noms de caixa forta llegibles. El flux normal de desbloqueig adreça un índex a través de la clau derivada. Al disc, cada caixa forta té un fitxer arrel `vault_index_<locator>.bin` dins d’un conjunt emplenat fins a blocs de 64 amb fitxers de cobertura aleatoris, més un directori d’emmagatzematge amb el mateix localitzador. La mateixa app els enumera per mantenir l’emmagatzematge. Els localitzadors no revelen els patrons d’origen, però el nombre de directoris revela quantes caixes fortes hi ha i mostra quins fitxers arrel són reals.
Totes dues caixes fortes són igual de reals. Totes dues es xifren amb el mateix algorisme. Totes dues produeixen el mateix tipus de sortida xifrada. No hi ha cap indicador, cap marca ni cap metadada que en etiqueti una com a “real” i l’altra com a “esquer”. Pel que fa a les matemàtiques, són idèntiques.
L’estratègia de la caixa forta d'esquer
La negació plausible només funciona si tens alguna cosa per ensenyar. Una caixa forta buida és sospitosa. Una caixa forta que clarament no conté res que valgui la pena protegir és sospitosa. La millor defensa és una caixa forta que sembli exactament el que algú esperaria trobar-hi.
Com configurar l’esquer
Tria un segon patró, un que puguis dibuixar de pressa i amb naturalitat sota pressió. Crea una caixa forta amb aquest patró. Omple-la amb contingut que tingui sentit per a algú que fa servir una app de caixa forta: potser algunes fotos personals que prefereixes mantenir privades però que no són sensibles, uns quants documents financers, algunes notes. El contingut ha de ser creïble i una mica vergonyós, prou perquè qui regiri el teu telèfon cregui que ha trobat el que amagaves.
Com fer-la convincent
Una bona caixa forta d'esquer té algunes característiques. Ha de tenir un nombre raonable de fitxers: ni massa pocs (sospitosament buida) ni massa (per què protegiries tant contingut banal?). Els fitxers han de ser prou recents per suggerir un ús actiu. I, idealment, el contingut ha de donar un motiu plausible per haver instal·lat una app de caixa forta.
Qui només té accés a la interfície desbloquejada veu la caixa forta seleccionada i cap selector de caixes fortes. Això pot reduir la revelació casual. Qui té accés al sistema de fitxers pot comptar les caixes fortes i pot saber que n’hi ha més d’una en local, encara que no pugui relacionar un índex amb un patró ni llegir-ne el contingut.
Sota pressió
Si mai et coaccionen perquè desbloquegis el dispositiu, dibuixa el patró esquer. La caixa forta s’obre. Els fitxers apareixen. A la interfície normal no hi ha cap menú amagat ni cap llista de caixes fortes per descobrir. Qui té el teu telèfon veu una caixa forta desbloquejada. Això pot fer coherent la revelació en una inspecció casual, mentre que un examen del sistema de fitxers encara pot revelar índexs xifrats addicionals.
La teva caixa forta sensible no apareix a la interfície si no se’n dibuixa el patró. No surt llistada darrere d’un menú amagat. El seu índex xifrat continua existint al contenidor de l’app, així que aquesta funció no s’ha de presentar com una protecció contra qualsevol forma de revelació forçada o d’anàlisi forense.
El límit de seguretat, amb precisió
Vaultaire pot fer afirmacions fortes sobre el contingut xifrat i una afirmació més limitada sobre la interfície. AES-GCM protegeix el que contenen un índex i els seus fitxers. L’encaminament adreçat per patrons deixa les altres caixes fortes fora del flux de desbloqueig visible. Cap d’aquestes propietats fa invisible el nombre de fitxers d’índex xifrats per a un examinador que pugui llegir el contenidor de l’app.
El contingut xifrat continua sent confidencial
AES-256-GCM està dissenyat per amagar el text pla i detectar modificacions quan les claus i els nonces es gestionen correctament. Un examinador pot identificar els fitxers d’índex i de blocs de Vaultaire pel nom i la ubicació, però no pot llegir el mapa de fitxers protegit, la clau mestra embolcallada, els noms de fitxer, les metadades, les miniatures ni el contingut dels fitxers sense les claus corresponents.
Índexs enumerables, cap mapa de patrons en text pla
El sistema de fitxers pot dir quantes caixes fortes hi ha perquè cada caixa forta té el seu propi directori d’emmagatzematge. El que no ofereix és un mapa en text pla que relacioni aquestes empremtes amb els patrons que les han generat, amb les etiquetes visibles de les caixes fortes o amb el contingut desxifrat. És un límit útil, però no amaga el nombre.
La verificació d’intents fora de línia existeix
Un atacant que copiï la sal del dispositiu i les dades xifrades de l’app pot derivar una clau candidata d’un patró endevinat. L’empremta d’índex corresponent li diu si existeix un nom de fitxer coincident, i el desxifratge autenticat AES-GCM confirma l’intent amb una seguretat aclaparadora. PBKDF2 encareix cada intent; no elimina aquesta prova fora de línia ni afegeix entropia a un patró feble.
Què aconsegueix l’estat buit
A la pantalla de bloqueig, Vaultaire no anuncia “patró incorrecte” ni mostra quines altres caixes fortes hi ha. Un patró que no coincideix porta a un flux buit o de creació, així que qui només pot interactuar amb la interfície no obté cap llista de caixes fortes. Aquest avantatge de presentació no s’ha d’estendre a un atacant que ha copiat i analitzat els fitxers subjacents.
La llei sobre la revelació forçada varia segons la jurisdicció i les circumstàncies. La interfície de Vaultaire no determina què pot deduir, exigir o demostrar una autoritat, i el nombre de fitxers d’índex xifrats pot revelar per si mateix diverses caixes fortes locals. Consulta un advocat qualificat sobre la teva situació en lloc de prendre una funció d’un producte com una conclusió legal.
Qui necessita la negació plausible
Potser penses que la negació plausible només és per a espies i alertadors. En realitat, milions de persones corrents es troben en situacions on poder protegir informació sota coacció no és un luxe: és una necessitat.
Periodistes i les seves fonts
Els periodistes d’investigació sovint porten material sensible: identitats de fonts, documents filtrats, gravacions d’entrevistes. En molts països, els periodistes són detinguts habitualment i els seus dispositius són escorcollats a les fronteres, als controls o durant batudes. Una caixa forta d'esquer amb notes innòcues i fotos publicades fa de tapadora, mentre la caixa forta real protegeix fonts la vida de les quals pot dependre de l’anonimat.
Activistes i organitzadors
Els activistes polítics, els organitzadors sindicals i els defensors dels drets humans poden treballar en entorns on els seus telèfons són objectiu de vigilància. Els patrons separats poden compartimentar el que apareix en l’ús normal de l’app, però un telèfon confiscat o compromès pot exposar el nombre d’índexs xifrats i permetre endevinar patrons fora de línia. La seguretat operativa ha d’anar més enllà de l’app.
Persones en situacions d’abús
Les persones que documenten abusos poden necessitar separar les proves sensibles del material que poden ensenyar sense perill. Una segona caixa forta pot reduir el que es revela a algú que només té accés a la interfície de l’app. No pot garantir la seguretat davant la vigilància del dispositiu, el programari espia, la coacció o l’examen del sistema de fitxers, així que les persones en perill haurien de seguir les indicacions d’una organització local de suport qualificada.
Viatgers que creuen fronteres
Els poders d’escorcoll a la frontera i les obligacions dels viatgers varien. Obrir un patró de Vaultaire no mostra cap llista de caixes fortes, però no fa que els altres índexs xifrats siguin del tot indetectables en una inspecció forense. Redueix al mínim les dades sensibles que portes i demana assessorament legal actualitzat per a la teva ruta i circumstàncies.
Qualsevol persona que valori la privadesa
No cal que estiguis en perill per merèixer privadesa. Potser escrius un diari personal. Potser tens informació mèdica que no vols que ningú trobi per casualitat. Potser simplement creus que no totes les parts de la teva vida digital haurien d’estar a l’abast de qualsevol que agafi el teu telèfon. Les caixes fortes separades per patrons reforcen la privadesa a la interfície limitant el que revela un desbloqueig normal, mentre que el nombre d’índexs xifrats continua visible per a un examinador del sistema de fitxers.
Com es compara amb altres apps de caixa forta
Moltes apps de caixa forta tracten la seguretat com un problema de control d’accés: una credencial controla un contenidor visible. Alguns productes hi afegeixen un PIN fals o un mode esquer. La força d’aquestes funcions depèn del disseny de l’emmagatzematge, no de l’etiqueta comercial; un indicador de configuració visible o una base de dades esquer separada pot revelar que existeix un altre mode.
El problema de la caixa forta única
Un disseny d’un sol contenidor té un problema directe de coacció: un cop es revela l’única credencial, tot el contingut que hi ha darrere queda disponible. Els productes tenen conjunts de funcions diferents, així que avalua la implementació real de l’emmagatzematge i de l’esquer en lloc de suposar que un competidor concret fa servir un model fix.
Modes esquer cosmètics
Una funció de contrasenya falsa pot ser útil davant d’una inspecció casual, però el seu valor forense depèn de si el dispositiu guarda un indicador d’esquer detectable, una segona base de dades o mides de fitxer distingibles. Sense un disseny publicat o una auditoria, l’etiqueta sola no demostra ni una negació plausible forta ni un fracàs.
L’enfocament de Vaultaire és diferent en l’arquitectura
Vaultaire integra la separació per patrons al seu flux normal de desbloqueig. No cal cap indicador especial de PIN fals per decidir si una caixa forta és un esquer; cada patró configurat adreça una caixa forta xifrada normal. Els fitxers d’índex separats continuen visibles com a contenidors xifrats, així que la diferència d’arquitectura és més forta a la interfície i en l’aïllament del contingut, no a l’hora d’amagar el nombre davant d’una anàlisi forense.
El resultat és una experiència coherent: cap caixa forta no està etiquetada com a “real” o “falsa”, i cadascuna necessita el seu propi desbloqueig autenticat o camí de recuperació. Sense la clau de la caixa forta i la clau mestra necessàries, el contingut xifrat continua inaccessible. L’existència del contenidor no s’esborra criptogràficament.
Preguntes freqüents
Quantes caixes fortes puc crear?
Vaultaire no imposa cap límit de producte petit a la creació de caixes fortes. Cada patró vàlid pot adreçar un índex xifrat separat. L’emmagatzematge, l’espai de patrons utilitzable, les funcions de la subscripció i els recursos del dispositiu continuen sent límits pràctics, i el nombre de fitxers d’índex al disc es pot enumerar encara que l’app no mostri cap selector de caixes fortes.
Un examinador forense pot saber quantes caixes fortes tinc?
Sí, si l’examinador pot llegir el contenidor de l’app de Vaultaire. Els fitxers `vault_index` de l’arrel s’agrupen en blocs de 64 posicions amb fitxers de cobertura aleatoris, però cada caixa forta real també té el seu propi directori d’emmagatzematge, així que les caixes fortes es poden comptar. Els noms dels localitzadors no revelen els patrons ni cap contingut llegible, però Vaultaire no afirma que el nombre de caixes fortes quedi amagat a l’anàlisi del sistema de fitxers.
I si algú coneix la funció de negació plausible de Vaultaire?
Conèixer el disseny no revela quin patró obre un índex xifrat ni què conté aquella caixa forta. Sí que en revela els límits: qui examini el contenidor de l’app pot comptar les caixes fortes i provar patrons fora de línia amb l’empremta de la clau i el resultat de l’autenticació AES-GCM. Per tant, la robustesa del patró i la seguretat del dispositiu continuen sent essencials.
Tenir diverses caixes fortes afecta l’emmagatzematge o el rendiment?
Cada caixa forta ocupa un espai proporcional als fitxers que conté. El cost de xifrar i desxifrar és el mateix tant si tens una caixa forta com si en tens diverses. L’app només desxifra la caixa forta que correspon al patró que dibuixes, així que l’existència d’altres caixes fortes no afecta el rendiment.
Es pot obligar Vaultaire a revelar totes les caixes fortes amb una actualització?
Una actualització de programari s’executa amb l’accés de l’app i podria enumerar fitxers d’índex xifrats o canviar el comportament futur. Tot i així, no podria desxifrar una caixa forta no oberta sense la seva clau derivada del patró, però la distribució del programari forma part del model de confiança. Les persones d’alt risc haurien de revisar les actualitzacions i les proves d’auditories independents.
Què passa si per error creo una caixa forta amb un patró que ja faig servir?
Si dibuixes un patró que coincideix amb una caixa forta existent al mateix dispositiu, l’app obre aquella caixa forta. La derivació local de claus és determinista per al mateix patró, la mateixa mida de quadrícula i la mateixa sal del dispositiu, així que l’app resol el mateix índex en lloc de crear-ne un duplicat.
Protegeix el que més importa
Configura la teva primera caixa forta d'esquer en menys d’un minut. Una privadesa sòlida comença per saber exactament què amaga la interfície i què pot revelar encara l’emmagatzematge xifrat.
Descarrega Vaultaire gratis