O argumento para o Vaultaire

As aplicações de privacidade têm uma falha fatal: parecem aplicações de privacidade. Este manifesto explica porque é que o Vaultaire foi construído para eliminar a prova, não para acrescentar mais um ecrã de bloqueio.

As aplicações de privacidade têm uma falha fatal: parecem aplicações de privacidade.

Uma pasta bloqueada anuncia que está bloqueada. Uma galeria oculta chamada “Calculator+” não engana ninguém que faça uma revista ao telemóvel. Cada cofre de fotos “seguro” no seu iPhone partilha o mesmo problema: prova que tem algo a esconder.

Quando alguém o obriga a desbloquear o telemóvel, seja um agente de fronteira, um parceiro controlador ou um governo autoritário, vê a aplicação, vê o cadeado e não para até a abrir.

O Vaultaire não abre um catálogo de cofres nomeados. Um padrão aborda um cofre encriptado e a interface não anuncia os outros.

Como deve funcionar realmente um cofre de fotos encriptado

Desenhe um padrão na grelha. PBKDF2 deriva uma chave de cofre local, que autentica o índice encriptado e desembrulha a chave mestra aleatória usada na encriptação de ficheiros com AES-256-GCM. Desenhe um padrão configurado diferente e um cofre encriptado diferente poderá ser aberto. As operações AES são executadas no processo da aplicação através do CryptoKit; o Vaultaire não afirma fazer encriptação simétrica arbitrária dentro do Secure Enclave.

Insira um padrão sem índice correspondente? Nenhuma mensagem de “palavra-passe incorreta” e nenhuma lista de outros cofres, apenas um estado de criação vazio. Essa equivalência aplica-se à interface. Um nome de ficheiro de índice copiado e a tag AES-GCM continuam a permitir que um atacante com acesso ao sistema de ficheiros verifique tentativas offline.

A interface não mostra nenhuma lista entre cofres, mas o limite de armazenamento é explícito: os ficheiros de índice raiz ficam num conjunto preenchido em blocos de 64 com ficheiros de cobertura aleatórios, mas cada cofre local tem também 1 diretório de armazenamento, por isso um examinador do sistema de ficheiros pode contar os cofres. O uso do armazenamento muda com o conteúdo encriptado. O examinador pode copiar o texto cifrado, enquanto a chave derivada do padrão e a chave mestra aleatória protegem o mapa de ficheiros legível e o conteúdo.

Isto não é uma fechadura na porta. É uma parede onde havia uma porta.

Porque a arquitetura de conhecimento zero importa

Um ecrã de bloqueio por si só não prova que os ficheiros estão encriptados. Qualquer cofre de fotos deve ser avaliado pelo seu formato de armazenamento, hierarquia de chaves, caminho de recuperação e comportamento quando o contentor da aplicação é copiado, e não pela presença de um PIN ou ecrã padrão.

O Vaultaire foi construído em torno de um princípio mais restrito: os serviços que armazenam registos encriptados do Vaultaire não devem receber conteúdos legíveis do cofre ou chaves de desencriptação. O cliente, o iOS, o Keychain e o dispositivo desbloqueado continuam a fazer parte do modelo de confiança, e os ficheiros encriptados continuam detetáveis como dados encriptados da aplicação.

Sem conta de identidade do Vaultaire. A aplicação não pede o seu endereço de e-mail nem o seu número de telemóvel. A Apple pode ainda manter registos de compras, iCloud e contas de dispositivos. A análise de aplicações e o diagnóstico de avarias estão ativados por defeito e podem ser desativados com “Partilhar erros anonimamente” em Definições; quando ativados, criam eventos de produtos pseudónimos de acordo com a política de privacidade.

Nenhuma dependência da nuvem para usar o cofre local. O Vaultaire cria registos CloudKit para a cópia de segurança encriptada, que está ativada por predefinição e pode ser desativada nas Definições, e para a sincronização entre dispositivos ou a partilha, quando as usa. O CloudKit recebe então texto cifrado e metadados de funcionamento, não ficheiros legíveis do cofre nem chaves de desencriptação em texto simples. A cópia de segurança do iCloud e as cópias de segurança do dispositivo no computador são caminhos de sistema separados e podem incluir os ficheiros locais encriptados da aplicação.

Nenhum desbloqueio biométrico dentro do Vaultaire. Um padrão é uma credencial separada do código de acesso do iPhone e do Face ID, mas ainda pode ser observado, adivinhado, divulgado sob coerção ou capturado num dispositivo comprometido. Deixámos a biometria de fora para manter esse caminho de acesso explícito.

Nenhuma redefinição de e-mail. Nenhuma chave de recuperação mantida pelo fornecedor. O Vaultaire gera uma frase de recuperação própria com 9 palavras, não uma mnemónica BIP-39. Guarda a frase numa base de dados encriptada no Keychain para que a possa ver mais tarde, e pode guardar um manifesto CloudKit encriptado com a frase enquanto a cópia de segurança estiver ativada, o que acontece por defeito.

O seu padrão passa por 600.000 iterações de PBKDF2-HMAC-SHA512 com um salt em todo o dispositivo para derivar uma chave de cofre de 256 bits. Esse comprimento de saída não transforma um padrão adivinhado em 256 bits de entropia. A chave existe na memória da aplicação durante o uso e os caminhos de bloqueio descartam o estado ativo sem afirmar uma limpeza comprovada de cada cópia transitória.

Para quem é

Jornalistas que protegem fontes em locais onde as inspeções de telemóvel são rotina. Ativistas com documentação sob vigilância governamental. Vítimas de violência doméstica que guardam provas num dispositivo que sabem estar a ser monitorizado. Viajantes a cruzar fronteiras onde a inspeção forçada de dispositivos é obrigatória. Advogados com materiais privilegiados em telemóveis pessoais.

E qualquer pessoa que perceba que a privacidade não é ter algo a esconder. É ter algo a proteger.

O cofre de coação

Designe qualquer cofre como gatilho de coação. Quando esse padrão é desenhado, o cofre designado abre enquanto o Vaultaire remove outros índices locais e mapeamentos de recuperação do dispositivo atual. As cópias de segurança iCloud encriptadas já existentes e as cópias noutros dispositivos continuam inalteradas, e uma recuperação posterior exige a frase de recuperação.

O fluxo é silencioso na interface da aplicação e não é garantido que seja indetetável numa análise forense. Ficheiros apagados, o estado do sistema de ficheiros, registos na nuvem, outros dispositivos ou um dispositivo previamente comprometido ainda podem revelar que os dados existiam ou foram alterados.

O que não vamos construir

Não adicionaremos o desbloqueio biométrico, pois pode ser legalmente obrigatório. Não adicionaremos armazenamento dependente da nuvem, porque isso cria um alvo para intimações e violações. Não colocaremos conteúdos, padrões, frases de recuperação, nomes de ficheiros, IDs de partilha ou IDs de cofre em análises. Não vamos adicionar uma porta das traseiras disfarçada de recuperação de conta. Não enfraqueceremos a arquitetura por conveniência.

Cada decisão no Vaultaire volta a uma coisa: os seus ficheiros privados ficam os seus em quaisquer circunstâncias.


O Vaultaire é um cofre privado e encriptado de fotos e ficheiros para iPhone. Não requer qualquer conta de identidade. A análise de aplicações, o diagnóstico de falhas e a atribuição de anúncios Apple estão ativados por defeito e podem ser desativados com “Partilhar erros anonimamente” em Definições. A sua política de eventos documentada exclui conteúdo de cofre, padrões, frases de recuperação, nomes de ficheiros, tipos de ficheiros, IDs de partilha e IDs de cofre. O AES-256-GCM é executado localmente através do CryptoKit, com o Keychain a proteger o estado de recuperação ligado ao dispositivo.