보이는 볼트 목록이 없는 숨겨진 볼트

Vaultaire는 명명된 Vault 카탈로그를 열지 않습니다. 패턴을 그리면 앱은 해당 파생 키와 연결된 암호화된 볼트 인덱스만 확인합니다. 어깨 너머로 보는 사람은 다른 모든 금고를 광고하는 메뉴가 아니라 여러분이 열었던 금고를 볼 수 있습니다.

Vaultaire의 숨겨진 볼트는 인터페이스 및 키 라우팅 속성입니다. 앱은 일반 텍스트 교차 볼트 목록을 표시하지 않으며 패턴에서 키를 파생시킨 후에만 볼트를 엽니다. 디스크에서는 별도의 암호화된 인덱스 파일이 열거 가능한 상태로 유지되므로 이 설계로 인해 볼트 수가 법의학적으로 보이지 않게 되지는 않습니다.

"숨겨진 볼트"는 실제로 무엇을 의미합니까?

대부분의 금고 앱은 서류 캐비닛처럼 작동합니다. 앱을 열면 볼트 목록이 표시됩니다. 어쩌면 이름이 있을지도 모릅니다. 어쩌면 그들은 카운트를 보여줄 수도 있습니다. 각각의 옆에는 작은 자물쇠 아이콘이 있을 수도 있습니다. 앱은 보유하고 있는 볼트 수를 정확히 알고 있으며 해당 정보는, 앱을 열거나 장치를 검사하는 모든 사람에게 표시됩니다.

Vaultaire는 인터페이스에서 다르게 작동합니다. 볼트 이름을 나열하거나 어느 볼트를 잠금 해제할지 묻는 화면이 없습니다. 패턴을 그리면 앱은 다음과 같은 256비트 볼트 키를 파생합니다. PBKDF2, 해당 키를 해시하여 예상 인덱스 파일 이름을 형성하고 해당 암호화된 인덱스의 인증된 암호 해독을 시도합니다. 인덱스가 존재하고 그 인덱스가 AES-GCM 태그가 확인되면 Vaultaire는 임의의 마스터 키를 풀고 파일을 엽니다. 그렇지 않으면 빈 상태가 됩니다.

이 라우팅은 스토리지 아키텍처의 일부이지만 보호에는 제한이 있습니다. Vaultaire는 볼트를 패턴이나 라벨에 매핑하는 일반 텍스트 마스터 레지스트리를 유지하지 않습니다. 각 볼트에 대해 정확히 1개의 암호화된 인덱스 파일을 생성하며 앱에는 해당 파일을 열거하는 유지 관리 경로가 있습니다. 따라서 파일 시스템 조사관은 키 없이 인덱스 내용을 읽을 수 없더라도 암호화된 인덱스를 계산할 수 있습니다.

핵심 통찰력

Vaultaire는 교차 볼트 카탈로그를 숨깁니다. 일반 사용자 인터페이스에서. 패턴은 다른 인덱스의 패턴, 레이블 또는 내용을 공개하지 않고 암호화된 인덱스를 선택합니다. 이렇게 하면 앱을 사용하는 사람에게 실수로 공개되는 일이 줄어들지만 모든 저장소 아티팩트를 숨기는 것과는 다릅니다. iOS 또는 법의학 도구.

이것은 "숨겨진 폴더"가 아닙니다

"숨겨진 금고"라는 문구를 보면 쉽게 볼 수 없는 곳에 폴더를 숨겨두는 앱이 떠오를 수도 있습니다. 어쩌면 폴더 이름이 점 접두사로 지정되어 파일 브라우저에 표시되지 않을 수도 있습니다. 어쩌면 앱이 실제 목적을 숨기기 위해 "계산기" 변장을 사용할 수도 있습니다. 이는 위장 수법이며 모두 동일한 치명적인 결함을 공유합니다. 즉, 숨겨진 데이터가 알려진 위치에 여전히 존재하여 발견되기를 기다리고 있습니다.

귀하의 장치에 액세스할 수 있는 법의학 조사관은 숨겨진 폴더를 쉽게 찾을 수 있습니다. 파일 시스템 도구는 모든 디렉터리를 나열합니다. 스토리지 분석기는 디스크 공간이 할당된 위치를 보여줍니다. 기술에 능숙한 친구라도 5분만 있으면 검색 엔진을 사용하여 대부분의 "숨겨진" 폴더를 찾을 수 있습니다.

Vaultaire는 위장된 폴더나 계산기 스킨에 의존하지 않습니다. 앱 컨테이너 내에 암호화된 볼트 인덱스와 암호화된 Blob 파일을 저장합니다. 색인 내용은 사용자 파일 이름을 숨깁니다. MIME 유형, 날짜, 파일 맵 및 뒤에 래핑된 마스터 키 AES-256-GCM. 올바른 패턴 파생 키가 인덱스를 인증할 때까지 해당 콘텐츠를 읽을 수 없습니다.

실질적인 차이점은 일반 이름의 비밀 폴더와 키 파생 파일 이름으로 선택된 인증되고 암호화된 컨테이너 사이에 있습니다. 장치 검사관은 컨테이너가 존재하는지 확인할 수 있습니다. 올바른 자격 증명이 없으면 읽을 수 있는 파일 맵이나 콘텐츠를 얻을 수 없습니다.

스토리지 레이아웃이 보여주는 것

볼트 목록이 없더라도 영리한 공격자는 디스크 사용량 분석이라는 다른 접근 방식을 시도할 수 있습니다. Vaultaire가 오늘 500MB의 스토리지를 사용하고 내일은 800MB를 사용한다면 볼트를 추가했을 수도 있습니다. 하나의 볼트에서 사진을 삭제하면 저장 용량이 정확히 200MB만큼 줄어드는 경우 활용해야 할 상관 관계가 있을 수 있습니다.

Vaultaire는 로컬 저장소 공간을 일정하게 유지하지 않습니다. 파일을 추가하면 저장소가 소모되고, 볼트를 삭제하면 저장소가 해제될 수 있으며, 각 볼트마다 암호화된 인덱스 파일이 하나씩 존재합니다. 암호화는 콘텐츠와 무결성을 보호하지만 파일 시스템에서 모든 크기, 개수, 타이밍 정보를 지우지는 않습니다.

0
저장소 디렉터리
패딩 처리
스토리지 공간
제로
열거 가능한 레코드

앱 컨테이너 액세스 권한이 있는 관찰자는 파일 수, 크기 및 수정 시간을 활동과 연관시킬 수 있습니다. iOS 데이터 보호는 장치가 잠겨 있는 동안 액세스를 제한할 수 있으며 암호화된 페이로드는 키 없이 기밀로 유지되지만 Vaultaire는 로컬 트래픽 분석 저항을 광고하지 않습니다.

패딩이 사용되는 곳

Vaultaire는 특정 형식의 패딩을 사용합니다. 암호화된 파일 헤더는 고정된 헤더 크기를 예약하므로 일반 파일 이름과 MIME 유형은 일반 텍스트로 노출되지 않습니다. 암호화됨 iCloud 백업은 고정된 10MB 레코드와 미끼 청크를 사용합니다. 이러한 컨트롤을 일정한 크기의 로컬 스토리지 풀과 혼동해서는 안 됩니다.

로컬 볼트 인덱스와 Blob 파일은 여전히 인식 가능한 애플리케이션 수준 파일 이름과 크기를 갖습니다. AES-GCM 일반 텍스트를 숨기고 수정 사항을 감지합니다. 모든 바이트 또는 파일 시스템 아티팩트를 임의의 임의 디스크 섹터와 구별할 수 없게 만들지는 않습니다.

법의학 저항: 그들이 당신의 전화기를 가져가면 무슨 일이 일어나는가

위협 모델에 대해 구체적으로 설명하겠습니다. 앱을 훑어보는 사람은 Vault 카탈로그를 볼 수 없습니다. 손상되거나 잠금 해제된 장치를 통해 앱 컨테이너 액세스 권한을 얻은 사람은 더 강력한 보기를 갖고 파일 이름, 개수, 크기, 타임스탬프 등을 검사할 수 있습니다. Keychain 가용성 및 암호화된 페이로드.

포렌식 도구가 볼 수 있는 것

포렌식 조사관은 Vaultaire가 설치되어 있는지, 얼마나 많은 스토리지를 사용하는지, 'vault_index_*.bin' 파일이 몇 개 있는지, 해당 키 지문, 암호화된 Blob 파일, 수정 메타데이터를 확인할 수 있습니다. 검사관은 오프라인 패턴 추측을 위해 암호문을 복사할 수도 있습니다.

암호화가 여전히 보호하는 것

  • 읽을 수 있는 볼트 레이블 및 파일 맵. 암호화된 인덱스는 파일 레코드와 래핑된 임의 마스터 키를 보호합니다.
  • 원본 파일 이름 및 MIME 유형. 이러한 필드는 일반 텍스트 디렉터리 이름이 아닌 인증되고 암호화된 파일 헤더 내에 있습니다.
  • 사진, 영상, 문서 내용입니다. 파일 페이로드 사용 AES-256-GCM 임의의 볼트 마스터 키 아래에 있습니다.
  • 패턴 그 자체. Vaultaire는 이를 일반 텍스트 기본 설정으로 저장하지 않지만 암호화된 로컬 복구 데이터베이스에는 장치가 정상적으로 사용되는 동안 패턴 및 구문 자료가 포함되어 있습니다.
  • 추측에 대한 지름길. PBKDF2 각 후보의 비용은 증가하지만 복사된 색인 파일 이름과 AES-GCM 태그를 사용하면 공격자가 오프라인에서 추측을 확인할 수 있습니다.
법의학 막다른 골목

암호화된 데이터는 여전히 암호화된 데이터가 존재한다는 증거를 남깁니다. Vaultaire의 현재 저장소 레이아웃은 패턴, 레이블, 파일 맵 또는 일반 텍스트를 노출하지 않더라도 암호화된 인덱스 파일의 수를 노출할 수 있습니다. 숨겨진 저장소는 인터페이스와 콘텐츠를 보호합니다. 그들은 정보이론적 거부성을 약속하지 않습니다.

숨겨진 볼트가 합리적 부인를 활성화하는 방법

숨겨진 볼트는 Vaultaire 뒤에 있는 인터페이스 구획화를 제공합니다. 그럴듯한 부인 가능성 특징. 청구를 평가할 때 연결 및 파일 시스템 검사에 따른 제한이 중요합니다.

Vaultaire의 인터페이스에서는 다양한 유효한 패턴으로 다양한 실제 금고를 열 수 있습니다. 민감한 자료에 대해 하나의 패턴을 선택하고 덜 민감한 자료에 대해 다른 패턴을 선택할 수 있습니다. 잠금 해제된 인터페이스만 보는 관찰자에게는 금고를 "진짜" 또는 "미끼"로 식별하는 라벨이 표시되지 않습니다.

이는 일반 검사 또는 숄더 서핑 중에 공개를 줄일 수 있지만 그럴듯한 부인 가능성에 대한 가장 강력한 법의학 정의를 충족하지 않습니다. 앱 컨테이너에 액세스할 수 있는 검사관은 암호화된 인덱스를 계산할 수 있습니다. 이 기능을 추가 저장소가 없다는 증거가 아닌 인터페이스 구획화로 사용하십시오.

완전한 체인

  • 1단계:다양한 패턴, 로 여러 개의 볼트를 생성합니다. 하나는 실제 파일용이고, 하나는 미끼용이며 원하는 만큼 많이 생성할 수 있습니다.
  • 2단계:압력을 가하면 미끼 패턴을 그립니다. 관찰자는 지루한 사진이 담긴 금고를 본다.
  • 3단계: 잠금 해제된 인터페이스에는 교차 볼트 목록이나 다른 볼트 이름 지정 프롬프트가 표시되지 않습니다.
  • 4단계: 별도의 위협 경계를 염두에 두십시오. 파일 시스템 액세스는 관찰자가 내용을 해독할 수 없는 경우에도 암호화된 인덱스 수를 공개할 수 있습니다.

그 결과, 콘텐츠 암호화를 통해 앱 내부가 실질적으로 구분됩니다. 장치 검사자가 추가로 암호화된 컨테이너를 감지할 수 없다는 것이 수학적으로 보장되는 것은 아닙니다.

이것이 중요한 이유

법의학적 저항이 극단적으로 들린다고 생각할 수도 있습니다. 대부분의 사람들은 기기 압수나 법원 명령을 받지 않습니다. 그러나 숨겨진 금고 뒤에 있는 원리는 일상적인 시나리오에서도 사용자를 보호합니다.

Vaultaire의 잠금 화면에 도달한 사람은 대상으로 삼을 볼트 이름 목록을 받지 못합니다. 귀하의 장치를 빌린 동료는 선택기를 통해 저장소를 탐색할 수 없습니다. 도둑은 여전히 Vaultaire가 설치되어 있음을 알고 앱이나 장치를 표적으로 삼을 수 있지만 암호화된 콘텐츠는 패턴으로 보호됩니다. PBKDF2 비용, AES-GCM, 그리고 주변 iOS 보안 경계.

숨겨진 저장소는 보다 좁은 개인 정보 보호 질문에 답합니다. 하나의 저장소를 열면 다른 저장소의 카탈로그가 공개됩니까? 일반 인터페이스에서는 대답이 '아니오'입니다. 더 강력한 검사관이 암호화된 컨테이너를 탐지할 수 있는지 여부는 장치 상태와 액세스 수준, 그리고 직접적으로 제한하는 Vaultaire 문서에 따라 다릅니다.

자주 묻는 질문

Vaultaire는 볼트 목록을 표시하지 않고 어떻게 볼트를 찾나요?

Vaultaire는 패턴에서 볼트 키를 파생시키고, 해당 키의 128비트 지문을 계산하고, 해당 암호화된 인덱스 파일을 찾습니다. 파일이 존재하고 AES-GCM 인증이 성공하면 앱은 해당 저장소를 열고 임의의 마스터 키를 펼칩니다. 그렇지 않으면 인터페이스는 다른 저장소를 노출하는 대신 빈 상태를 제공합니다.

스토리지 사용량을 보고 내가 보유한 볼트 수를 알 수 있습니까?

저장소 사용량은 읽을 수 있는 파일 이름이나 내용을 공개하지 않지만 Vaultaire가 암호화된 데이터를 저장하고 차지하는 공간을 알 수 있습니다. 각 저장소에는 별도의 암호화된 인덱스 파일도 있으므로 앱 컨테이너에 액세스할 수 있는 검사관이 해당 파일을 계산할 수 있습니다. Vaultaire는 저장소 볼륨을 주장하지 않으며 저장소 수를 숨깁니다.

볼트를 삭제하면 어떻게 됩니까? 저장공간이 줄어들나요?

자격 증명 모음을 삭제하면 해당 자격 증명 모음에서만 소유한 암호화된 인덱스와 암호화된 Blob 파일이 제거됩니다. 따라서 스토리지가 줄어들 수 있습니다. 플래시 저장소, 파일 시스템 스냅샷, 백업 및 기타 시스템 계층은 앱의 제어 범위를 벗어나는 아티팩트를 보유할 수 있으므로 삭제가 보장된 포렌식 삭제로 설명되지는 않습니다.

이것이 단순히 폴더를 암호화하는 것과 어떻게 다릅니까?

Vaultaire는 인터페이스에 사용자 이름의 볼트 폴더나 일반 텍스트 볼트 목록을 노출하지 않습니다. 앱 컨테이너 내에 암호화된 인덱스 및 Blob 파일을 생성합니다. 해당 이름은 패턴, 볼트 레이블, 파일 이름 또는 내용을 드러내지 않지만 파일 시스템 검사기에서 해당 존재 및 개수가 숨겨지지 않습니다.

Vaultaire에 대한 향후 업데이트로 인해 숨겨진 저장소가 손상될 수 있습니까?

비공개 소스 클라이언트의 향후 버전에서는 앱이 기록하거나 표시하는 내용이 변경될 수 있습니다. Vaultaire의 현재 설계는 사용자 인터페이스에서 일반 텍스트 교차 볼트 레지스트리를 방지하지만 소프트웨어 업데이트는 신뢰 모델의 일부로 남아 있습니다. 위험도가 높은 설정에 변경 사항을 설치하기 전에 릴리스 노트와 보안 문서를 검토하세요.

숨겨진 볼트가 iCloud 백업과 함께 작동합니까?

그렇습니다. Vaultaire는 별도의 패턴 파생 백업 키를 사용하여 장치의 백업 구성 요소를 암호화하고 이를 고정된 10MB로 채웁니다. CloudKit 기록하고, 구조적 태그를 암호화하고, 미끼 기록을 추가합니다. 개인 CloudKit 데이터베이스는 여전히 레코드 수를 노출하고 메타데이터를 Apple에 전송하지만 읽을 수 없는 Vault 파일 이름, 콘텐츠 또는 레코드 역할은 없습니다.

눈에 보이는 카탈로그가 없는 볼트

별도의 패턴 뒤에 별도의 암호화된 볼트를 생성합니다. Vaultaire는 해당 디자인의 저장 한도를 명시적으로 유지하면서 교차 저장소 목록을 표시하지 않고 요청한 항목을 엽니다.

Vaultaire 무료 다운로드