Tajna fraza: Linia ratunkowa odzyskiwania skarbca
Kiedy tworzysz skarbiec, Vaultaire generuje zdanie odzyskiwania zawierające 9 oddzielnych słów. Zapisz to. Zadbaj o bezpieczeństwo. Jeśli zapomnisz wzoru, fraza może otworzyć zaszyfrowaną kopertę zawierającą klucze potrzebne do odzyskania skarbca.
Vaultaire generuje niestandardowe zdanie zawierające 9 oddzielnych słów zamiast 12 lub 24 słów BIP-39 mnemonik. PBKDF2-HMAC-SHA512 przetwarza znormalizowaną frazę przez 800 000 iteracji w celu uzyskania klucza odzyskiwania. Ten klucz otwiera plik AES-GCM zaszyfrowana koperta zawierająca lokalnie klucz skarbca lub klucz skarbca i klucz zapasowy w przypadku przywracania zaszyfrowanej iCloud kopia zapasowa.
Co to jest Tajna fraza?
Każdy skarbiec Vaultaire ma warstwową hierarchię kluczy. Twój wzorzec wyprowadza klucz skarbca, który otwiera zaszyfrowany indeks, a indeks zawiera opakowany losowy klucz główny używany do szyfrowania plików. Ale co się stanie, jeśli zapomnisz swój wzór? Co się stanie, jeśli miną miesiące i pamięć mięśniowa zaniknie? Bez oddzielnej ścieżki odzyskiwania klucz skarbca pozostałby poza zasięgiem.
W tym miejscu pojawia się tajne zdanie. Kiedy tworzysz nowy skarbiec, Vaultaire generuje zdanie gramatyczne zawierające dziewięć zwykłych angielskich słów — słowa wybrane z kilku list specyficznych dla roli przy użyciu kryptograficznie bezpiecznej losowości. To nie jest niestandardowy format odzyskiwania BIP-39. Słowa nie kodują klucza skarbca pochodzącego ze wzorca. Zamiast tego znormalizowane zdanie staje się wejściem do PBKDF2, a powstały klucz odzyskiwania odszyfrowuje kopertę zawierającą klucz skarbca.
Pomyśl o tym w ten sposób: wzorzec i fraza odzyskiwania to dwa poświadczenia, które mogą otwierać różne opakowania tego samego materiału dostępu do skarbca. Wzór to dane uwierzytelniające, których używasz na co dzień. Fraza odzyskiwania otwiera kopertę awaryjną, którą przechowujesz na wypadek awarii pamięci mięśniowej lub gdy nowe urządzenie będzie musiało znaleźć zaszyfrowaną kopię zapasową.
256-bitowy klucz zapisany w systemie bazowym 16 (szesnastkowym) wygląda następująco: a3f78e2b9c5d6148f0e2a1b3c4d5e6f7182930a1b2c3d4e5f60718293a4b5c6d — 64 znaki, które są niewygodne do ręcznego skopiowania. Vaultaire nie konwertuje tego klucza na BIP-39 słowa. Generuje zapadające w pamięć zdanie, wyprowadza z niego klucz odzyskiwania i używa tego klucza do ochrony prawdziwego klucza skarbca znajdującego się w uwierzytelnionej zaszyfrowanej kopercie.
Jak działa Tajna fraza
Tajna fraza stanowi oddzielne dane uwierzytelniające, a zatem odrębny sposób ataku lub odzyskania skarbca. Nie jest to kolejna reprezentacja klucza opartego na wzorcu. Fraza ta wywodzi swój własny 256-bitowy klucz odzyskiwania, który uwierzytelnia i odszyfrowuje małą kopertę zawierającą klucz skarbca. Dzięki temu oddzieleniu fraza pozostaje przenośna, podczas gdy normalny lokalny klucz skarbca pozostaje powiązany z urządzeniem Keychain sól.
Generacja
Kiedy tworzysz skarbiec, Vaultaire wybiera słowa z kryptograficznie bezpieczną losowością i umieszcza je w jednym z kilku szablonów gramatycznych. Wygenerowane zdanie zwykle zawiera 9 oddzielnych słów i jest sprawdzane przez narzędzie do szacowania siły frazy w aplikacji. Możesz także podać niestandardową frazę składającą się z co najmniej 6 oddzielnych słów, jeśli przejdzie weryfikację. Fraza jest znormalizowana, przetworzona przez 800 000 PBKDF2-HMAC-SHA512 iteracje i używane do szyfrowania przenośnej koperty odzyskiwania.
Wyświetlanie
Vaultaire wyświetli frazę podczas tworzenia skarbca i poprosi o potwierdzenie jej zapisania. Przechowuje również frazę wewnątrz pliku AES-GCM zaszyfrowana baza danych odzyskiwania w formacie iOS Keychain aby fraza mogła zostać wyświetlona później w ustawieniach skarbca i wykorzystana do opublikowania zaszyfrowanego manifestu odzyskiwania iCloud kopia zapasowa jest włączona. Vaultaire nie otrzymuje frazy na serwer firmowy ani nie uwzględnia jej w analizach.
Odzyskiwanie
Jeśli zapomnisz wzór, otwórz Vaultaire i wybierz opcję odzyskiwania. Na oryginalnym urządzeniu zaszyfrowana baza danych odzyskiwania mapuje frazę w kopercie. Dla zaszyfrowanego iCloud recovery, deterministyczny lokalizator znajduje manifest odtwarzania zaadresowany do frazy. W obu przypadkach AES-GCM uwierzytelnione odszyfrowanie weryfikuje klucz wygenerowany z frazy przed udostępnieniem materiałów umożliwiających dostęp do skarbca. Następnie możesz otworzyć skarbiec i ustawić nowy wzór.
Dlaczego Tajna fraza istnieje
Vaultaire nie oferuje usługi konta, która otrzymywałaby wzór, frazę odzyskiwania, klucz skarbca, klucz zapasowy lub czytelną zawartość skarbca. Zaszyfrowane kopie zapasowe są przechowywane w Twojej prywatnej przestrzeni CloudKit bazy danych, a Vaultaire nie posiada osobnego klucza odzyskiwania dostawcy. Spowoduje to usunięcie ścieżki resetowania hasła obsługiwanej przez firmę: pomoc techniczna nie może zastąpić utraconego wzoru ani frazy danymi uwierzytelniającymi konto.
Sekretne zdanie jest odpowiedzią Vaultaire’a na ten kompromis. Daje czytelne dla człowieka dane uwierzytelniające zaszyfrowaną kopię materiałów umożliwiających dostęp do skarbca bez podawania Vaultaire klucza deszyfrującego posiadanego przez dostawcę. Fraza jest przechowywana lokalnie w pliku chronionym Keychain danych i należy je również przechowywać w miejscu nad którym masz kontrolę. Jeśli nie pozostanie ani Twój wzór, ani użyteczna kopia frazy, Vaultaire nie będzie mógł zresetować szyfrowania z konta firmowego.
są potężne i intuicyjne, ale opierają się na pamięci mięśniowej. Życie staje na przeszkodzie. Możesz nie otwierać skarbca przez sześć miesięcy. Możesz zmienić telefon i stracić fizyczną znajomość gestu. Być może cierpisz na jakąś chorobę, która wpływa na Twoją precyzyjną kontrolę motoryczną. Tajne zdanie gwarantuje, że żaden z tych scenariuszy nie będzie oznaczał trwałej utraty danych.
Bezpieczeństwo z Tajna fraza
Tajna fraza jest jednym z najbardziej wrażliwych danych uwierzytelniających powiązanych z Twoim skarbcem. Każdy, kto ma frazę i pasujące lokalne dane odzyskiwania lub zaszyfrowane iCloud kopia zapasowa może odzyskać klucze skarbca i uzyskać dostęp do danych. Dlatego Vaultaire przechowuje swoją lokalną kopię w postaci zaszyfrowanej Keychain przechowywanie — i dlaczego należy chronić każdą wykonaną kopię.
Pokazane podczas tworzenia i dostępne w Ustawieniach
Vaultaire wyświetla tę frazę podczas tworzenia skarbca, dzięki czemu można wykonać niezależną kopię. Aplikacja może także załadować i wyświetlić zapisaną frazę z ustawień otwartego skarbca. Ta wygoda zmienia model zagrożenia: ktoś, kto może odblokować skarbiec i uzyskać dostęp do jego ustawień, może być w stanie odczytać frazę, więc iPhone hasło, wzór Vaultaire i fizyczna kontrola nad urządzeniem pozostają ważne.
Zaszyfrowane lokalnie, nie wysłane do Vaultaire
Fraza jest zapisywana w zaszyfrowanej bazie danych odzyskiwania przechowywanej jako WhenUnlockedThisDeviceOnly Keychain przedmiot. Oddzielny losowy Keychain klucz chroni tę bazę danych za pomocą AES-GCM. Kiedy jest zaszyfrowany iCloud kopia zapasowa jest włączona, Vaultaire przesyła deterministyczny lokalizator fraz i plik AES-GCM zaszyfrowany manifest odzyskiwania; fraza w tekście jawnym nie jest umieszczana w tym rekordzie. Fraza jest wykluczona z analiz i Vaultaire jej nie otrzymuje.
Bez tego nie można odzyskać danych
Jeśli utracisz zarówno swój wzór, jak i każdą użyteczną kopię tajnej frazy, Vaultaire nie będzie miał resetu konta ani klucza posiadanego przez dostawcę, który mógłby odszyfrować skarbiec za Ciebie. To, czy lokalne odzyskiwanie będzie nadal możliwe, zależy od tego, co jest chronione Keychain a dane skarbca nadal pozostają na urządzeniu. Zaszyfrowany iCloud kopia zapasowa nadal wymaga frazy odzyskiwania lub odpowiedniego klucza kopii zapasowej pochodzącego ze wzorca.
Zaszyfrowane dane skarbca bez pozostałych poświadczeń lub nieopakowanego klucza są jak sejf, którego szyfr został utracony. AES-256 chroni zawartość, ale praktyczną granicą odzyskiwania jest cała hierarchia kluczy: lokalna Keychain danych, klucz skarbca oparty na wzorcu, koperta odzyskiwania oparta na frazie i wszelkie zaszyfrowane kopie zapasowe w chmurze.
Najlepsze praktyki dotyczące Twojego Tajna fraza
Twoje tajne zdanie to najlepsza kopia zapasowa Twoich najbardziej prywatnych danych. Traktuj to odpowiednio.
Zapisz to na papierze
Użyj pióra i papieru. Zapisz każde słowo wyraźnie, w odpowiedniej kolejności, ponumerowane. Papieru nie można zhakować zdalnie. Nie może zostać naruszony przez złośliwe oprogramowanie. Nie można go po cichu wyodrębnić z usługi w chmurze. Kawałek papieru w bezpiecznym miejscu to najbardziej odporna forma przechowywania kopii zapasowych, jaką kiedykolwiek wynaleziono.
Nigdy nie przechowuj tego w formie cyfrowej
Nie umieszczaj niezabezpieczonej kopii w aplikacji do notatek, bibliotece zrzutów ekranu ani na koncie e-mail. Każda dodatkowa kopia cyfrowa tworzy kolejne miejsce, w którym fraza może zostać ujawniona przez złośliwe oprogramowanie, naruszenie bezpieczeństwa danych lub włamanie na konto. Vaultaire przechowuje już chronioną kopię lokalną do odzyskiwania i wyświetlania ustawień; każda dodatkowa kopia powinna być zabezpieczona zgodnie z ryzykiem związanym z chronionymi danymi.
Przechowuj go w bezpiecznym miejscu
Przechowuj papier w bezpiecznym i prywatnym miejscu. Sejf domowy, sejf lub zamknięta szuflada, do której masz dostęp tylko Ty. Weź pod uwagę takie same środki ostrożności, jakie podjąłbyś w przypadku ważnego dokumentu prawnego lub aktu urodzenia. Jeśli masz wiele skarbców, wyraźnie oznacz każdą frazę, aby wiedzieć, do którego skarbca należy.
Weź pod uwagę osobę zaufaną
Jeśli coś Ci się stanie, czy ktoś powinien mieć dostęp do Twojego skarbca? Jeśli tak, możesz przekazać kopię tego wyrażenia zaufanemu członkowi rodziny lub umieścić go w zapieczętowanej kopercie wraz z dokumentami majątku. Jest to decyzja osobista, ale warto ją przemyśleć, zanim pytanie stanie się pilne.
Jak działa odzyskiwanie
Proces odzyskiwania jest prosty, ale warto zrozumieć, co dzieje się na każdym etapie, aby wiedzieć dokładnie, czego się spodziewać.
Krok 1: Otwórz ekran odzyskiwania
Po otwarciu Vaultaire i wyświetleniu monitu o podanie wzoru zobaczysz opcję odzyskiwania. Stuknij, a aplikacja wyświetli interfejs wprowadzania słów, w którym możesz wpisać lub wybrać każde słowo tajnej frazy.
Krok 2: Wpisz frazę
Wpisz całą frazę w tej samej kolejności słów, w jakiej została zapisana. Vaultaire normalizuje wielkość liter i białe znaki, ale słowa i ich kolejność nadal mają znaczenie, ponieważ stają się PBKDF2 wejście. Wygenerowany format to zdanie zawierające 9 oddzielnych słów, a nie zdanie BIP-39 listy, a fraza niestandardowa może zawierać inną liczbę słów.
Krok 3: Regeneracja klucza
Po wprowadzeniu frazy Vaultaire normalizuje ją i uruchamia PBKDF2-HMAC-SHA512 dla 800 000 iteracji z deterministyczną solą pochodzącą z frazy. Ta sama znormalizowana fraza tworzy ten sam 256-bitowy klucz odzyskiwania na innym urządzeniu. AES-GCM następnie weryfikuje ten klucz w lokalnej kopercie odzyskiwania lub manifeście odzyskiwania w chmurze, zanim zostanie zaakceptowany jakikolwiek klucz skarbca lub klucz zapasowy.
Krok 4: Ustaw nowy wzór
Gdy skarbiec będzie ponownie dostępny, Vaultaire może ustalić nowy wzór. Losowy klucz główny szyfrowania plików pozostaje niezmieniony, ale nowy wzorzec wyprowadza nowy lokalny klucz skarbca i nowy deterministyczny klucz zapasowy. Zmiana wzorca generuje również zastępczą frazę odzyskiwania i kopertę, dlatego przed opuszczeniem przepływu należy zapisać nową frazę.
Często zadawane pytania
Czy mogę wyświetlić moją tajną frazę po utworzeniu skarbca?
Tak. Vaultaire przechowuje frazę w pliku AES-GCM zaszyfrowana baza danych odzyskiwania w formacie iOS Keychain aby można było go później wyświetlić w ustawieniach skarbca. Nie są one przechowywane przez Vaultaire na serwerze firmowym ani wysyłane do analiz. Każdy, kto może otworzyć skarbiec i uzyskać dostęp do jego ustawień, może go wyświetlić, więc dostęp do urządzenia nadal ma znaczenie.
Co się stanie, jeśli stracę zarówno wzór, jak i tajną frazę?
Jeśli nie można odzyskać żadnego z poświadczeń z Twojego urządzenia ani z Twoich własnych danych, Vaultaire nie oferuje klucza posiadanego przez dostawcę ani usługi resetowania konta, która mogłaby odszyfrować skarbiec. Zaszyfrowany iCloud kopia zapasowa nadal wymaga frazy odzyskiwania lub klucza zapasowego pochodzącego ze wzorca.
Czy tajna fraza jest taka sama jak hasło?
Wygenerowana fraza jest niestandardowym zdaniem składającym się z 9 oddzielnych słów wybranych z kryptograficznie zabezpieczoną losowością; Vaultaire zezwala również na zweryfikowaną frazę niestandardową. Tak nie jest BIP-39 i nie koduje klucza 256-bitowego. PBKDF2-HMAC-SHA512 wykonuje 800 000 iteracji, aby uzyskać 256-bitowy klucz odzyskiwania, ale bezpieczeństwo frazy pozostaje ograniczone jej własną entropią.
Czy tajna fraza zmienia się, jeśli zmienię swój wzór?
Tak. Vaultaire generuje nową frazę odzyskiwania po zmianie wzorca. Główny klucz szyfrowania plików pozostaje taki sam, ale nowy wzorzec tworzy nowy klucz skarbca i klucz zapasowy, a dla nowej frazy tworzona jest koperta odzyskiwania. Zapisz frazę zastępczą przed opuszczeniem przepływu wzorca zmian.
Czy mogę używać mojego tajnego wyrażenia na innym urządzeniu?
Tak, po zaszyfrowaniu iCloud istnieje kopia zapasowa. Znormalizowana fraza lokalizuje a CloudKit manifest odzyskiwania, a klucz oparty na frazie odszyfrowuje klucz skarbca i znajdujący się w nim klucz zapasowy. Te klucze następnie otwierają zaszyfrowaną kopię zapasową. Bez danych z lokalnego skarbca lub pasującej zaszyfrowanej kopii zapasowej sama fraza nie ma szyfrogramu do przywrócenia.
Czy Vaultaire używa BIP-39?
Nie. Vaultaire używa niestandardowego generatora zdań, a nie BIP-39 formacie mnemonicznym. Domyślna fraza składa się z 9 oddzielnych słów narysowanych w szablonie gramatycznym, natomiast niestandardowa fraza odzyskiwania musi zawierać co najmniej 6 oddzielnych słów i przejść kontrolę wytrzymałości aplikacji. Z frazy pochodzi klucz odzyskiwania; nie koduje klucza skarbca.
Twoja siatka bezpieczeństwa czeka
Utwórz swój pierwszy skarbiec i zabezpiecz frazę odzyskiwania. Zajmuje to mniej niż minutę.
Pobierz Vaultaire za darmo