Cofres ocultos sem uma lista de cofres visível
O Vaultaire não abre com um catálogo de cofres com nome. Desenha um padrão e a aplicação resolve apenas o índice de cofre encriptado associado a essa chave derivada. Quem espreitar por cima do seu ombro vê o cofre que abriu, e não um menu que anuncia todos os outros.
No Vaultaire, os cofres ocultos são uma propriedade da interface e do encaminhamento de chaves: a aplicação não mostra nenhuma lista de cofres em texto simples e só abre um cofre depois de derivar a respetiva chave a partir do padrão. No disco, os ficheiros de índice encriptados continuam a poder ser enumerados, por isso este design não torna o número de cofres invisível a uma análise forense.
O que significa realmente “cofres ocultos”?
A maioria das aplicações de cofre funciona como um arquivador. Abre a aplicação e vê uma lista dos seus cofres. Talvez tenham nomes. Talvez mostrem uma contagem. Talvez haja um pequeno cadeado ao lado de cada um. A aplicação sabe exatamente quantos cofres tem, e essa informação fica visível para qualquer pessoa que abra a aplicação ou examine o dispositivo.
Na interface, o Vaultaire funciona de outra forma. Não há nenhum ecrã com os nomes dos seus cofres nem a perguntar qual quer desbloquear. Quando desenha um padrão, a aplicação deriva uma chave do cofre de 256 bits com PBKDF2, calcula o hash dessa chave para obter o nome do ficheiro de índice esperado e tenta a desencriptação autenticada desse índice encriptado. Se o índice existir e a etiqueta AES-GCM for válida, o Vaultaire desembrulha a chave mestra aleatória e abre os ficheiros. Caso contrário, mostra um estado vazio.
Este encaminhamento faz parte da arquitetura de armazenamento, mas a proteção que dá tem limites. O Vaultaire não mantém um registo central em texto simples que associe cofres a padrões ou nomes. Guarda o índice raiz encriptado de cada cofre num conjunto preenchido em blocos de 64 posições com ficheiros de cobertura aleatórios, mas cada cofre real tem também um diretório de armazenamento com o mesmo localizador, e a aplicação tem rotinas de manutenção que os enumeram. Quem examinar o sistema de ficheiros pode, por isso, contar os cofres e distinguir os ficheiros raiz reais dos de cobertura, mesmo sem conseguir ler o conteúdo dos índices sem uma chave.
O Vaultaire esconde o catálogo de cofres da interface normal. O padrão seleciona um índice encriptado sem revelar os padrões, nomes ou conteúdos dos outros índices. Isto reduz a divulgação acidental a quem usa a aplicação, mas não é o mesmo que esconder todos os vestígios dos cofres do iOS ou de ferramentas forenses.
Isto não são “pastas ocultas”
A expressão “cofre oculto” pode fazer pensar em aplicações que escondem uma pasta num sítio difícil de ver. Talvez a pasta tenha um nome começado por ponto, para não aparecer num explorador de ficheiros. Talvez a aplicação se disfarce de “calculadora” para esconder a sua verdadeira função. São truques de camuflagem e têm todos o mesmo defeito fatal: os dados escondidos continuam lá, num local conhecido, à espera de ser encontrados.
Um examinador forense com acesso ao seu dispositivo encontra uma pasta oculta sem qualquer esforço. As ferramentas do sistema de ficheiros listam todos os diretórios. Os analisadores de armazenamento mostram onde o espaço em disco está ocupado. Até um amigo com alguns conhecimentos técnicos, cinco minutos e um motor de pesquisa conseguiria encontrar a maioria das pastas “ocultas”.
O Vaultaire não depende de uma pasta disfarçada nem de uma aparência de calculadora. Dentro do contentor da aplicação, guarda índices de cofre encriptados e ficheiros blob encriptados. O conteúdo do índice esconde atrás de AES-256-GCM os nomes dos ficheiros, os tipos MIME, as datas, os mapas de ficheiros e a chave mestra envolvida. Esse conteúdo só fica legível quando a chave derivada do padrão correto autentica o índice.
Na prática, a diferença está entre uma pasta secreta com um nome simples e um contentor encriptado e autenticado, escolhido por um nome de ficheiro derivado da chave. Um examinador do dispositivo consegue ver que o contentor existe. Sem uma credencial correta, não obtém o mapa de ficheiros legível nem o conteúdo.
O que a organização do armazenamento revela
Mesmo sem uma lista de cofres, um adversário esperto pode tentar outra abordagem: analisar a ocupação do disco. Se o Vaultaire ocupar 500 MB hoje e 800 MB amanhã, talvez tenha adicionado um cofre. Se apagar fotografias de um cofre reduzir o armazenamento em exatamente 200 MB, talvez haja uma correlação a explorar.
O Vaultaire não mantém constante o espaço ocupado localmente. Adicionar ficheiros ocupa armazenamento, eliminar um cofre pode libertar armazenamento e existe um diretório de armazenamento por cofre. A encriptação protege o conteúdo e a integridade, mas não apaga do sistema de ficheiros toda a informação sobre tamanhos, contagens e datas.
Quem tiver acesso ao contentor da aplicação pode relacionar contagens de ficheiros, tamanhos e datas de alteração com a atividade. A Proteção de Dados do iOS pode restringir o acesso enquanto o dispositivo está bloqueado, e o conteúdo encriptado continua confidencial sem as chaves, mas o Vaultaire não anuncia resistência local à análise de tráfego.
Onde se usa preenchimento
O Vaultaire usa preenchimento em formatos específicos. Os cabeçalhos dos ficheiros encriptados reservam um tamanho fixo, para que os nomes de ficheiros e os tipos MIME comuns não fiquem expostos em texto simples. A cópia de segurança iCloud encriptada usa registos fixos de 10 MB e blocos falsos. Estes controlos não devem ser confundidos com um conjunto de armazenamento local de tamanho constante.
Os índices locais dos cofres e os ficheiros blob continuam a ter nomes e tamanhos reconhecíveis ao nível da aplicação. O AES-GCM esconde o texto simples e deteta alterações, mas não torna cada byte ou vestígio do sistema de ficheiros indistinguível de setores aleatórios do disco.
Resistência forense: o que acontece quando lhe levam o telemóvel
Sejamos concretos quanto ao modelo de ameaça. Quem passa os olhos pela aplicação não vê nenhum catálogo de cofres. Quem obtém acesso ao contentor da aplicação através de um dispositivo comprometido ou desbloqueado tem uma visão mais ampla e pode inspecionar nomes de ficheiros, contagens, tamanhos, datas, a disponibilidade do Keychain e o conteúdo encriptado.
O que as ferramentas forenses conseguem ver
Um examinador forense pode ver que o Vaultaire está instalado, quanto armazenamento ocupa, quantos diretórios de armazenamento por cofre existem, a que ficheiros raiz vault_index_*.bin correspondem, os ficheiros de arena encriptados e os metadados de alteração. Também pode copiar o texto cifrado para tentar adivinhar o padrão offline.
O que a encriptação continua a proteger
- Nomes de cofres legíveis e mapas de ficheiros. O índice encriptado protege os registos de ficheiros e a chave mestra aleatória envolvida.
- Nomes de ficheiros originais e tipos MIME. Estes campos ficam dentro de cabeçalhos de ficheiro encriptados e autenticados, e não em nomes de diretórios em texto simples.
- Conteúdo de fotografias, vídeos e documentos. O conteúdo dos ficheiros usa AES-256-GCM com a chave mestra aleatória do cofre.
- O próprio padrão. O Vaultaire não o guarda como preferência em texto simples, embora a base de dados de recuperação local encriptada contenha material do padrão e da frase durante o uso normal do dispositivo.
- Um atalho para evitar tentativas. O PBKDF2 aumenta o custo de cada tentativa, mas um nome de ficheiro de índice copiado e a etiqueta AES-GCM continuam a permitir que um atacante verifique tentativas offline.
Os dados encriptados continuam a deixar provas de que existem dados encriptados. A organização atual do armazenamento do Vaultaire pode expor o número de cofres, mesmo sem expor os padrões, nomes, mapas de ficheiros ou texto simples. Os cofres ocultos protegem a interface e o conteúdo; não prometem negação absoluta no sentido da teoria da informação.
Como os cofres ocultos permitem a negação plausível
Os cofres ocultos dão a compartimentação da interface em que assenta a funcionalidade de negação plausível do Vaultaire. Esta ligação, e o seu limite perante uma análise do sistema de ficheiros, importa quando se avalia a afirmação.
Na interface do Vaultaire, padrões válidos diferentes podem abrir cofres reais diferentes. Pode escolher um padrão para material sensível e outro para um cofre menos sensível. Quem vê apenas a interface desbloqueada não encontra nenhuma etiqueta que identifique um cofre como “real” ou “engodo”.
Isto pode reduzir a divulgação numa inspeção casual ou quando alguém espreita por cima do ombro, mas não cumpre a definição forense mais exigente de negação plausível. Um examinador com acesso ao contentor da aplicação consegue contar os cofres. Use esta funcionalidade como compartimentação da interface, e não como prova de que não existe mais nenhum cofre.
A cadeia completa
- Passo 1: Cria vários cofres com padrões diferentes: um para os ficheiros reais, outro para engodos, tantos quantos quiser.
- Passo 2: Se for pressionado, desenha o padrão do engodo. O observador vê um cofre com fotografias banais.
- Passo 3: A interface desbloqueada não mostra nenhuma lista de cofres nem nenhum aviso que nomeie o outro cofre.
- Passo 4: Tem presente o limite de ameaça à parte: o acesso ao sistema de ficheiros pode revelar o número de índices encriptados, mesmo quando o observador não consegue desencriptar o conteúdo.
O resultado é uma compartimentação prática dentro da aplicação, apoiada pela encriptação do conteúdo. Não é uma garantia matemática de que um examinador do dispositivo não consegue detetar contentores encriptados adicionais.
Porque isto importa
Pode achar que a resistência forense soa a exagero. A maioria das pessoas não enfrenta apreensões de dispositivos nem ordens judiciais. Mas o princípio por detrás dos cofres ocultos também o protege em situações do dia a dia.
Quem chega ao ecrã de bloqueio do Vaultaire não recebe uma lista de nomes de cofres para escolher como alvo. Um colega a quem empresta o dispositivo não consegue passar de um cofre para outro num seletor. Um ladrão sabe na mesma que o Vaultaire está instalado e pode visar a aplicação ou o dispositivo, mas o conteúdo encriptado continua protegido pelo padrão, pelo custo do PBKDF2, pelo AES-GCM e pelos limites de segurança do iOS.
Os cofres ocultos respondem a uma pergunta de privacidade mais restrita: abrir um cofre revela um catálogo dos outros? Na interface normal, a resposta é não. Saber se um examinador com mais meios consegue detetar contentores encriptados depende do estado do dispositivo e do nível de acesso, e o Vaultaire documenta esse limite.
Perguntas frequentes
Como é que o Vaultaire encontra um cofre sem mostrar uma lista de cofres?
O Vaultaire deriva uma chave do cofre a partir do padrão, calcula uma impressão digital de 128 bits dessa chave e procura o ficheiro de índice encriptado correspondente. Se o ficheiro existir e a autenticação AES-GCM for bem-sucedida, a aplicação abre esse cofre e desembrulha a respetiva chave mestra aleatória. Caso contrário, a interface mostra um estado vazio em vez de expor outros cofres.
Alguém consegue determinar quantos cofres tenho ao analisar o uso de armazenamento?
A ocupação do armazenamento não revela nomes de ficheiros nem conteúdo legível, mas pode revelar que o Vaultaire guarda dados encriptados e quanto espaço ocupam. Os ficheiros de índice raiz ficam num conjunto preenchido em blocos de 64 com ficheiros de cobertura aleatórios, mas cada cofre tem também o seu próprio diretório de armazenamento, por isso um examinador com acesso ao contentor da aplicação consegue contar os cofres. O Vaultaire não afirma que o volume de armazenamento esconde o número de cofres.
O que acontece quando apago um cofre? O armazenamento diminui?
Eliminar um cofre remove o respetivo índice encriptado e os ficheiros blob encriptados que pertencem apenas a esse cofre. O armazenamento pode, portanto, diminuir. A memória flash, as capturas instantâneas do sistema de ficheiros, as cópias de segurança e outras camadas do sistema podem guardar vestígios fora do controlo da aplicação, por isso a eliminação não é apresentada como uma limpeza forense garantida.
Como difere isto de simplesmente encriptar uma pasta?
O Vaultaire não expõe na interface pastas de cofres com nomes dados pelo utilizador nem uma lista de cofres em texto simples. Cria, sim, ficheiros de índice e ficheiros blob encriptados dentro do contentor da aplicação. Os nomes desses ficheiros não revelam o padrão, o nome do cofre, os nomes dos ficheiros nem o conteúdo, mas a sua existência e o seu número não ficam escondidos de quem examina o sistema de ficheiros.
Uma atualização futura do Vaultaire poderia comprometer os cofres ocultos?
Uma versão futura de qualquer cliente de código fechado pode alterar o que a aplicação regista ou mostra. O design atual do Vaultaire evita um registo de cofres em texto simples na interface, mas as atualizações de software continuam a fazer parte do modelo de confiança. Leia as notas de versão e a documentação de segurança antes de instalar alterações num contexto de alto risco.
Os cofres ocultos funcionam com a cópia de segurança iCloud?
Sim. O Vaultaire encripta os componentes da cópia de segurança no dispositivo com uma chave de cópia de segurança separada, derivada do padrão, preenche-os em registos CloudKit fixos de 10 MB, encripta as etiquetas estruturais e acrescenta registos falsos. A base de dados privada do CloudKit continua a expor à Apple o número de registos e os metadados de transferência, mas não nomes de ficheiros legíveis, conteúdo nem a função de cada registo.
Os seus cofres, sem um catálogo visível
Crie cofres encriptados separados, com padrões separados. O Vaultaire abre o cofre que pede sem mostrar uma lista de cofres e deixa claros os limites de armazenamento deste design.
Descarregar o Vaultaire gratuitamente