A Vaultaire melletti érv
Az adatvédelmi alkalmazásoknak halálos hibájuk van: adatvédelmi alkalmazásnak látszanak. Ez a kiáltvány elmagyarázza, miért épült a Vaultaire úgy, hogy eltüntesse a bizonyítékot, ne újabb zárolási képernyőt adjon.
Az adatvédelmi alkalmazásoknak halálos hibájuk van: adatvédelmi alkalmazásnak látszanak.
A zárolt mappa jelzi, hogy zárolva van. A “Calculator+” nevű rejtett galéria senkit sem téveszt meg, aki keres. Minden “biztonságos” fotótrezor iPhone-on ugyanazt a problémát osztja: bizonyítja, hogy van mit rejtegetned.
Ha valaki arra kényszerít, hogy feloldd a telefont, legyen az határőr, kontroll alatt tartó partner vagy tekintélyelvű kormány, látja az alkalmazást, látja a zárat, és nem áll meg, amíg ki nem nyitod.
A Vaultaire nem nyit a névvel ellátott trezorok katalógusára. A minta egy titkosított tárolót címez, és az interfész nem hirdeti a többit.
Hogyan kellene működnie egy titkosított fotótárolónak
Rajzolj egy mintát a rácsra. PBKDF2 levezet egy helyi trezorkulcsot, amely hitelesíti a titkosított indexet és kibontja a véletlenszerű mesterkulcsot AES-256-GCM fájl titkosítás. Rajzoljon egy másik konfigurált mintát, és egy másik titkosított tároló nyílhat meg. Az AES műveletek az alkalmazás folyamatában futnak végig CryptoKit; A Vaultaire nem tart igényt tetszőleges szimmetrikus titkosításra belül Secure Enclave.
Adjon meg egy megfelelő index nélküli mintát? Nincs „helytelen jelszó” üzenet, és nincs más tárolók listája, csak üres létrehozási állapot. Ez az egyenértékűség az interfészre vonatkozik. A másolt indexfájl neve és AES-GCM címke továbbra is lehetővé teszi a fájlrendszer-támadó számára, hogy offline állapotban ellenőrizze a találgatásokat.
Az interfész nem mutat kereszttárolók listáját, de a tárhely határa egyértelmű: minden helyi tárolóban pontosan 1 titkosított indexfájl található, amelyet meg lehet számolni, és a tárhasználat módosul a titkosított tartalommal. A fájlrendszer-vizsgáló megszámolhatja az indexeket és másolhatja a titkosított szöveget, míg a mintából származó kulcs és a véletlenszerű mesterkulcs védi az olvasható fájlleképezést és -tartalmat.
Ez nem ajtón lévő zár. Ez fal ott, ahol ajtó volt.
Miért fontos a zero-knowledge architektúra
A lezárási képernyő önmagában nem bizonyítja, hogy a fájlok titkosítottak. Minden fotótárat a tárolási formátum, a kulcshierarchia, a helyreállítási útvonal és az alkalmazástároló másolásakori viselkedése alapján kell megítélni, nem pedig a PIN-kód vagy a képernyőminta jelenléte alapján.
A Vaultaire egy szűkebb elv köré épült: a titkosított Vaultaire rekordokat tároló szolgáltatások nem kaphatnak olvasható tárolótartalmat vagy visszafejtési kulcsokat. Az ügyfél, iOS, Keychain, és a feloldott eszköz továbbra is a megbízhatósági modell része marad, a titkosított fájlok pedig titkosított alkalmazásadatként észlelhetők maradnak.
Nincs Vaultaire-azonosító fiók. Az alkalmazás nem kér e-mail címet vagy telefonszámot. Az Apple továbbra is megőrizheti a vásárlási, iCloud- és eszközszámla-nyilvántartásokat. Az alkalmazáselemzés és az összeomlás-diagnosztika alapértelmezés szerint engedélyezve van, és a Beállítások „Hibák névtelen megosztása” funkciójával kikapcsolható; ha engedélyezve vannak, álnéven hoznak létre termékeseményeket az adatvédelmi szabályzat értelmében.
Nincs felhőfüggőség a helyi trezorhasználathoz. Vaultaire alkot CloudKit csak akkor rögzít, ha titkosított biztonsági mentést, eszközszinkronizálást vagy megosztást választ; CloudKit majd titkosított szöveget és működési metaadatokat kap, nem olvasható tárolófájlokat vagy egyszerű szöveges visszafejtési kulcsokat. iCloud A biztonsági mentés és a számítógépes eszközök biztonsági mentései külön rendszerútvonalak, és tartalmazhatják az alkalmazás titkosított helyi fájljait.
Nincs biometrikus feloldás a Vaultaire belsejében. A minta külön hitelesítő adatot biztosít a iPhone jelszó és Face ID, de továbbra is megfigyelhető, sejthető, kényszer hatására nyilvánosságra hozható, vagy egy kompromittált eszközön rögzíthető. Kihagytuk a biometrikus adatokat, hogy a hozzáférési útvonal egyértelmű maradjon.
Nincs e-mail visszaállítás. Nincs szolgáltató által birtokolt helyreállítási kulcs. A Vaultaire létrehoz egy egyéni 9 különálló szót tartalmazó helyreállítási kifejezést, nem pedig a BIP-39 mnemonikus. A kifejezést titkosítva tárolja Keychain adatbázis, így később megtekintheti, és tárolhat egy frázis-titkosított fájlt CloudKit manifesztálódik, ha a biztonsági mentés engedélyezve van.
A mintád 600 000 körön megy keresztül PBKDF2-HMAC-SHA512 egy eszközszintű sóval egy 256 bites trezorkulcs származtatásához. Ez a kimeneti hossz nem változtat egy sejthető mintát 256 bites entrópiává. A kulcs a használat során az alkalmazásmemóriában található, és a zárolási útvonalak elvetik az aktív állapotot anélkül, hogy minden tranziens másolatról bizonyíthatóan törölni kellene.
Kinek szól
Újságíróknak, akik forrásokat védenek ott, ahol a telefonvizsgálatok rutinszerűek. Aktivistáknak, akik kormányzati megfigyelés alatt dokumentálnak. Bántalmazás áldozatainak, akik bizonyítékot tárolnak egy eszközön, amelyről tudják, hogy figyelik. Utazóknak, akik olyan határokon kelnek át, ahol kötelező az eszközök átvizsgálása. Ügyvédeknek, akiknek védett anyagok vannak személyes telefonjukon.
És mindenkinek, aki megérti, hogy az adatvédelem nem arról szól, hogy van mit rejtegetni. Arról szól, hogy van mit megvédeni.
Kényszertároló
Jelöljön ki bármely trezort kényszerkioldónak. A minta megrajzolásakor a kijelölt tároló megnyílik, miközben a Vaultaire eltávolítja az egyéb helyi indexeket és helyreállítási leképezéseket az aktuális eszközről. Meglévő titkosítva iCloud A biztonsági másolatok és a peer-device másolatok változatlanok maradnak, és a későbbi helyreállításhoz kifejezett helyreállítási kifejezésre van szükség.
Az áramlás néma az alkalmazás felületén, és nem garantált, hogy a törvényszéki elemzés során nem észlelhető. A törölt fájlok, a fájlrendszer állapota, a felhőrekordok, a társeszközök vagy egy korábban feltört eszköz továbbra is felfedheti az adatok létezését vagy megváltozását.
Mit nem fogunk elkészíteni
Biometrikus feloldást nem adunk hozzá, mert jogilag kötelezhető. Nem adunk hozzá felhőfüggő tárhelyet, mert az idézések és jogsértések célpontját képezi. Nem helyezzük el a tároló tartalmát, mintáit, helyreállítási kifejezéseket, fájlneveket, megosztási azonosítókat vagy trezorazonosítókat az elemzésben. Nem adunk hozzá fiók-helyreállításnak öltözött hátsó ajtót. A kényelem kedvéért nem gyengítjük az architektúrát.
Minden Vaultaire-döntés egy dologra vezethető vissza: a privát fájljaid a tiédek maradnak bármilyen körülmények között.
A Vaultaire egy privát, titkosított fotó- és fájltároló iPhone-ra. Nem igényel azonosító fiókot. Az alkalmazáselemzés, az összeomlás-diagnosztika és az Apple Ads-hozzárendelés alapértelmezés szerint engedélyezve van, és a Beállítások „Hibák névtelen megosztása” funkciójával kapcsolhatók ki. A dokumentált eseményszabályzatuk kizárja a tároló tartalmát, mintáit, helyreállítási kifejezéseit, fájlneveit, fájltípusait, megosztási azonosítóit és tárolóazonosítóit. Az AES-256-GCM helyileg fut a CryptoKiten keresztül, a kulcstartó pedig védi az eszközhöz kötött helyreállítási állapotot.