Déni plausible et coffres-forts séparés par des modèles
Quelqu'un vous demande d'ouvrir Vaultaire. Vous dessinez un modèle et un coffre-fort chiffré s'ouvre sans menu répertoriant les autres. Un modèle différent peut ouvrir un coffre-fort différent. Cela vous donne une compartimentation pratique dans l'interface, avec des limites claires par rapport à un examinateur capable d'inspecter le conteneur de l'application.
La fonctionnalité de déni plausible de Vaultaire utilise des modèles distincts pour traiter des index de coffre-fort chiffrés distincts sans afficher de liste entre coffres-forts. Cela peut dissimuler d'autres coffres-forts lors d'une inspection ordinaire de l'interface, mais la disposition actuelle sur le disque expose un nombre de fichiers d'index crypté à un examinateur ayant accès au conteneur d'application.
Ce que signifie vraiment le déni plausible
Dans son sens cryptographique le plus fort, le déni plausible signifie que le stockage observable ne prouve pas l’existence d’un contenu protégé supplémentaire. Dans le langage courant des produits, l’expression est également utilisée pour des informations d’identification leurres qui révèlent une vue tout en en cachant une autre. Ce sont des normes différentes, et l’implémentation actuelle de Vaultaire répond à l’objectif de compartimentation de l’interface plutôt qu’au déni de la théorie de l’information.
La plupart des apps de coffre-fort te donnent un coffre-fort derrière un mot de passe. Si quelqu'un te force à l'ouvrir, tout est exposé. Certaines apps offrent un « mode leurre » où tu peux définir un second mot de passe qui montre un faux écran. Mais ces implémentations sont souvent superficielles. Un expert forensique peut regarder les données de l'app, voir des drapeaux de configuration, remarquer que la taille des données chiffrées ne correspond pas aux fichiers visibles, ou trouver des métadonnées trahissant l'existence d'une couche cachée.
Vaultaire adopte une approche axée sur les modèles. Chaque modèle valide sur la grille 5×5 dérive une clé de coffre-fort candidate différente. L'application hache cette clé pour calculer un nom de fichier d'index crypté attendu, puis ouvre et authentifie cet index s'il existe. Il ne présente pas de modèles de mappage de registre en texte brut ni de noms de coffre-fort destinés aux utilisateurs, bien que les fichiers d'index cryptés eux-mêmes puissent être énumérés et comptés.
Si l'index dérivé existe et AES-GCM l'authentification réussit, vous voyez les fichiers de ce coffre-fort. Si ce n'est pas le cas, Vaultaire présente un état vide et peut créer un nouveau coffre-fort pour ce modèle. Il n'y a pas d'erreur d'écran de verrouillage nommant un autre coffre-fort ou affichant une liste. Cette interface silencieuse est utile lors d'une inspection occasionnelle, mais elle n'efface pas les preuves du système de fichiers décrites ci-dessous.
Les applications de coffre-fort traditionnelles s'ouvrent souvent sur une liste visible de conteneurs. Vaultaire laisse plutôt chaque modèle adresse un index chiffré. La personne utilisant l'interface voit le coffre-fort sélectionné, pas un catalogue des autres. Un examinateur du système de fichiers a une vue plus large et peut voir combien de fichiers d'index cryptés sont présents.
Comment ça fonctionne sous le capot
La base technique combine un adressage dérivé de modèles avec un cryptage authentifié. Différents modèles produisent différentes clés et noms de fichiers candidats. AES-GCM fournit ensuite une vérification d'intégrité explicite : une clé correcte authentifie l'index chiffré, tandis qu'une clé incorrecte échoue. Ce résultat d'authentification est utile pour la sécurité, mais cela signifie également que les données copiées prennent en charge la vérification hors ligne.
Schémas différents, clés différentes
Lorsque vous dessinez un motif, Vaultaire sérialise la séquence de points et la taille de la grille, puis exécute 600 000 tours de PBKDF2-HMAC-SHA512 avec un résultat aléatoire sur l'ensemble de l'appareil Keychain sel. La fonction génère une clé de coffre-fort de 256 bits. On s’attend à ce que la saisie d’un modèle différent produise une clé sans rapport, mais la sécurité des informations d’identification reste limitée par la possibilité de deviner le modèle. Une sortie de 256 bits ne donne pas à un modèle humain de 256 bits d'entropie.
Chaque clé déchiffre son propre blob
Vaultaire stocke la mappe de fichiers de chaque coffre-fort et la clé principale aléatoire dans un AES-256-GCM index chiffré. Lorsque vous dessinez un modèle, l'application dérive la clé du coffre-fort candidat et vérifie le nom de fichier d'empreinte digitale de clé correspondant. Si le fichier existe, le déchiffrement authentifié réussit ou échoue ; AES-GCM ne produit pas de texte clair dénué de sens accepté. Si aucun index valide ne s'ouvre, l'interface utilisateur propose un état vide sans répertorier les autres coffres-forts.
Pas de catalogue Cross-Vault en texte brut
Vaultaire ne conserve pas de table de base de données destinée à l'utilisateur qui mappe les modèles aux noms de coffre-fort lisibles. Le flux de déverrouillage ordinaire adresse un index via la clé dérivée. Sur le disque, cependant, chaque coffre-fort possède un fichier « vault_index_
Les deux coffres-forts sont également réels. Les deux sont chiffrés avec le même algorithme. Les deux produisent le même type de sortie chiffrée. Il n'y a pas de drapeau, pas de marqueur, pas de métadonnée qui étiquette l'un comme « vrai » et l'autre comme « leurre ». Du point de vue des maths, ils sont identiques.
La stratégie du coffre-fort leurre
Le déni plausible ne fonctionne que si tu as quelque chose à montrer. Un coffre-fort vide est suspect. Un coffre-fort qui ne contient rien qui vaille la peine d'être protégé est suspect. La meilleure défense est un coffre-fort qui ressemble exactement à ce que quelqu'un s'attend à trouver.
Configurer ton leurre
Choisis un second schéma — un que tu peux tracer vite et naturellement sous pression. Crée un coffre-fort avec ce schéma. Remplis-le de contenu plausible pour quelqu'un qui utilise une app de coffre-fort : quelques photos personnelles que tu préfères garder privées mais qui ne sont pas sensibles, quelques documents financiers, des notes. Le contenu doit être crédible et légèrement embarrassant — juste assez pour que la personne qui fouille ton téléphone pense avoir trouvé ce que tu cachais.
Le rendre convaincant
Un bon coffre-fort leurre a quelques caractéristiques. Il devrait contenir un nombre raisonnable de fichiers — ni trop peu (suspicieusement vide) ni trop (pourquoi protéger autant de contenu banal ?). Les fichiers devraient être assez récents pour suggérer une utilisation active. Et idéalement, le contenu devrait fournir une raison plausible pour laquelle tu as installé une app de coffre-fort.
Une personne limitée à l'interface déverrouillée voit le coffre-fort sélectionné et aucun sélecteur de coffre-fort croisé. Cela peut réduire les divulgations occasionnelles. Une personne ayant accès au système de fichiers peut compter les index chiffrés et savoir qu'il existe plusieurs coffres-forts locaux, même si elle ne peut toujours pas connecter un index à un modèle ou lire son contenu.
Sous pression
Si jamais vous êtes contraint de déverrouiller votre appareil, dessinez le motif leurre. Le coffre-fort s'ouvre. Les fichiers apparaissent. Dans l'interface ordinaire, il n'y a pas de menu caché ni de liste de coffres-forts à découvrir. La personne qui tient votre téléphone voit un coffre-fort déverrouillé. Cela peut rendre la divulgation cohérente lors d'une inspection occasionnelle, tandis qu'un examen du système de fichiers peut toujours révéler des index cryptés supplémentaires.
Votre coffre-fort sensible n'apparaît dans l'interface que si son motif est dessiné. Il n'est pas répertorié derrière un menu caché. Son index crypté existe toujours dans le conteneur de l'application, cette fonctionnalité ne doit donc pas être présentée comme une protection contre toute forme de divulgation forcée ou d'analyse médico-légale.
La frontière de sécurité, précisément
Vaultaire peut faire des affirmations fortes sur le contenu crypté et des affirmations plus précises sur l'interface. AES-GCM protège ce que contiennent un index et ses fichiers. Le routage adressé par modèle maintient les autres coffres-forts hors du flux de déverrouillage visible. Aucune de ces propriétés ne rend le nombre de fichiers d'index cryptés invisible à un examinateur capable de lire le conteneur de l'application.
Le contenu crypté reste confidentiel
AES-256-GCM est conçu pour masquer le texte en clair et détecter les modifications lorsque les clés et les noms occasionnels sont gérés correctement. Un examinateur peut identifier les fichiers d'index et les fichiers blob de Vaultaire à partir de leurs noms et de leur emplacement, mais ne peut pas lire la mappe de fichiers protégée, la clé principale encapsulée, les noms de fichiers, les métadonnées, les miniatures ou le contenu du fichier sans les clés appropriées.
Index énumérables, pas de carte de modèle de texte brut
Le système de fichiers peut répondre au nombre d'index de coffre-fort chiffrés présents, car chaque index possède son propre fichier. Ce qu'il ne fournit pas, c'est une carte en texte brut allant de ces empreintes digitales aux modèles qui les ont générées, aux étiquettes de coffre-fort destinées à l'utilisateur ou au contenu déchiffré. C’est une limite utile, mais ce n’est pas un décompte caché.
La vérification hors ligne existe
Un attaquant qui copie le sel de l'appareil et les données chiffrées de l'application peut dériver une clé candidate à partir d'un modèle deviné. L'empreinte d'index correspondante indique à l'attaquant s'il existe un nom de fichier correspondant, et AES-GCM le décryptage authentifié confirme la supposition avec une confiance écrasante. PBKDF2 rend chaque supposition plus chère ; il ne supprime pas ce test hors ligne et n'ajoute pas d'entropie à un modèle faible.
Ce que l’État vide accomplit
Sur l'écran de verrouillage, Vaultaire n'annonce pas de « mauvais modèle » ni n'affiche les autres coffres-forts disponibles. Un modèle sans correspondance atteint un flux vide ou de création, de sorte qu'une personne limitée à interagir avec l'interface n'obtient aucune liste de coffre-fort. Cet avantage de présentation ne doit pas être extrapolé à un attaquant qui aurait copié et analysé les fichiers sous-jacents.
La loi sur la divulgation forcée varie selon la juridiction et les circonstances. L'interface de Vaultaire ne détermine pas ce qu'une autorité peut déduire, exiger ou prouver, et le nombre de fichiers d'index chiffrés peut lui-même révéler plusieurs coffres-forts locaux. Renseignez-vous sur votre situation auprès d'un avocat qualifié plutôt que de vous fier aux caractéristiques d'un produit comme conclusion juridique.
Qui a besoin du déni plausible
Tu pourrais penser que le déni plausible est réservé aux espions et aux lanceurs d'alerte. En réalité, des millions de personnes ordinaires font face à des situations où la capacité de protéger des informations sous la contrainte n'est pas un luxe — c'est une nécessité.
Journalistes et leurs sources
Les journalistes d'investigation transportent souvent du matériel sensible : identités de sources, documents fuités, enregistrements d'interviews. Dans de nombreux pays, les journalistes sont régulièrement détenus et leurs appareils fouillés aux frontières, aux postes de contrôle ou lors de perquisitions. Un coffre-fort leurre contenant des notes anodines et des photos publiées offre une couverture, tandis que le vrai coffre-fort protège des sources dont la vie peut dépendre de l'anonymat.
Militants et organisateurs
Les militants politiques, les organisateurs syndicaux et les défenseurs des droits humains peuvent opérer dans des environnements où leurs téléphones sont des cibles de surveillance. Des modèles distincts peuvent compartimenter ce qui apparaît lors de l'utilisation normale d'une application, mais un téléphone confisqué ou compromis peut exposer des décomptes d'index chiffrés et permettre de deviner des modèles hors ligne. La sécurité opérationnelle doit s’étendre au-delà de l’application.
Personnes en situation de violence
Les personnes qui documentent des abus peuvent avoir besoin de séparer les preuves sensibles des éléments qu'elles peuvent montrer en toute sécurité. Un deuxième coffre-fort peut réduire la divulgation à une personne limitée à l'interface de l'application. Il ne peut pas garantir la sécurité contre la surveillance des appareils, les logiciels espions, la coercition ou l'examen du système de fichiers. Les utilisateurs en danger doivent donc suivre les conseils d'une organisation d'assistance locale qualifiée.
Voyageurs traversant des frontières
Les pouvoirs de fouille aux frontières et les obligations des voyageurs varient. L'ouverture d'un modèle Vaultaire n'affiche pas de liste entre coffres-forts, mais ne rend pas les autres index chiffrés complètement indétectables pour une inspection médico-légale. Minimisez les données sensibles que vous transportez et obtenez des conseils juridiques à jour concernant votre itinéraire et votre situation.
Toute personne qui tient à sa vie privée
Vous n’avez pas besoin d’être en danger pour mériter votre intimité. Peut-être que vous tenez un journal privé. Peut-être avez-vous des informations médicales sur lesquelles vous ne voulez pas que quiconque tombe par hasard. Peut-être pensez-vous simplement que tous les éléments de votre vie numérique ne devraient pas être accessibles à quiconque décroche votre téléphone. Les coffres-forts séparés par des motifs renforcent la confidentialité de l'interface en limitant ce qu'un déverrouillage ordinaire révèle, tandis que le nombre d'index chiffrés reste visible pour un examinateur du système de fichiers.
Comparaison avec les autres apps de coffre-fort
De nombreuses applications de coffre-fort traitent la sécurité comme un problème de contrôle d'accès : un identifiant contrôle un conteneur visible. Certains produits ajoutent un faux code PIN ou un mode leurre. La force de ces fonctionnalités dépend de la conception du stockage et non de l’étiquette marketing ; un indicateur de configuration visible ou une base de données leurre distincte peut révéler qu'un autre mode existe.
Le problème du coffre-fort unique
Une conception à conteneur unique présente un problème de coercition direct : une fois que son seul identifiant est divulgué, tout le contenu derrière cet identifiant devient disponible. Les produits diffèrent par leurs fonctionnalités actuelles. Évaluez donc la mise en œuvre réelle du stockage et du leurre plutôt que de supposer qu'un concurrent nommé utilise un modèle fixe.
Les modes leurres cosmétiques
Une fonctionnalité de faux mot de passe peut être utile contre une inspection occasionnelle, mais sa valeur médico-légale dépend du fait que l'appareil stocke ou non un indicateur leurre détectable, une deuxième base de données ou des tailles de fichiers distinctes. Sans une conception ou un audit publié, le label à lui seul n’établit ni un déni ni un échec fort.
L'approche de Vaultaire est architecturalement différente
Vaultaire intègre la séparation des modèles dans son chemin de déverrouillage normal. Aucun indicateur de faux code PIN spécial n'est nécessaire pour décider si un coffre-fort est un leurre ; chaque modèle configuré adresse un coffre-fort chiffré ordinaire. Les fichiers d'index séparés restent visibles en tant que conteneurs chiffrés, de sorte que la distinction architecturale est plus forte dans l'interface utilisateur et l'isolation du contenu, et non dans la dissimulation des comptes.
Le résultat est une expérience cohérente : aucun coffre-fort n’est étiqueté « réel » ou « faux » et chacun nécessite son propre chemin de déverrouillage ou de récupération authentifié. Sans le coffre-fort et les clés principales requis, le contenu crypté reste indisponible. L’existence du conteneur n’est pas effacée cryptographiquement.
Questions fréquentes
Combien de coffres-forts puis-je créer ?
Vaultaire n'impose pas de petite limite de produit sur la création de coffre-fort. Chaque modèle valide peut adresser un index chiffré distinct. Le stockage, l'espace de modèle utilisable, les fonctionnalités d'abonnement et les ressources de l'appareil restent des contraintes pratiques, et le nombre de fichiers d'index sur disque est dénombrable même si l'application n'affiche aucun sélecteur de coffre-fort.
Un expert forensique peut-il déterminer combien de coffres-forts j'ai ?
Oui, si l’examinateur peut lire le conteneur de l’application Vaultaire. La disposition actuelle stocke un fichier `vault_index` crypté par coffre-fort, afin que ces fichiers puissent être comptés. Leurs empreintes digitales de 128 bits ne révèlent pas les modèles ou le contenu lisible, mais Vaultaire ne prétend pas que le nombre de coffres-forts est masqué à l'analyse du système de fichiers.
Et si quelqu'un connaît la fonctionnalité de déni plausible de Vaultaire ?
Connaître la conception ne révèle pas quel modèle ouvre un index chiffré ni ce que contient ce coffre-fort. Cela révèle les limites : un examinateur de conteneur d'application peut compter les index cryptés et tester les modèles devinés hors ligne à l'aide de l'empreinte digitale de la clé et AES-GCM résultat de l'authentification. La solidité des modèles et la sécurité des appareils restent donc essentielles.
Avoir plusieurs coffres-forts affecte-t-il le stockage ou les performances ?
Chaque coffre-fort consomme du stockage proportionnel aux fichiers qu'il contient. Le surcoût de chiffrement et déchiffrement est le même que tu aies un ou plusieurs coffres-forts. L'app ne déchiffre que le coffre-fort correspondant au schéma que tu traces, donc les performances ne sont pas affectées par l'existence d'autres coffres-forts.
Vaultaire peut-il être forcé à révéler tous les coffres-forts via une mise à jour ?
Une mise à jour logicielle s'exécute avec l'accès à l'application et pourrait énumérer les fichiers d'index cryptés ou modifier le comportement futur. Il ne pourrait toujours pas déchiffrer un coffre-fort non ouvert sans sa clé dérivée d'un modèle, mais la distribution de logiciels fait partie du modèle de confiance. Les utilisateurs à haut risque doivent examiner les mises à jour et les éléments probants d’audit indépendant.
Que se passe-t-il si je crée accidentellement un coffre-fort avec un schéma que j'utilise déjà ?
Si vous dessinez un modèle qui correspond à un coffre-fort existant sur le même appareil, l'application ouvre ce coffre-fort. La dérivation de clé locale est déterministe pour le même modèle, la même taille de grille et le même sel de périphérique, de sorte que l'application résout le même index plutôt que de créer un doublon.
Protège ce qui compte le plus
Configurez votre premier coffre-fort leurre en moins d'une minute. Une confidentialité renforcée commence par savoir exactement ce que l’interface cache et ce que le stockage crypté peut encore révéler.
Télécharger Vaultaire gratuitement