Gratuit + Pro

Backup iCloud criptat: stocare în cloud fără să ai nevoie de încredere

Seiful tău poate sta în iCloud fără să-i dea Apple acces lizibil la ce conține. Vaultaire criptează totul pe dispozitiv înainte să încarce vreo înregistrare. Ce ajunge pe serverele Apple este text cifrat autentificat, completat cu umplutură. Pentru restaurare este nevoie de modelul sau de fraza ta de recuperare.

Backupul iCloud din Vaultaire criptează datele seifului pe dispozitiv cu AES-256-GCM înainte să încarce înregistrări de dimensiune fixă, completate cu umplutură, în baza de date CloudKit privată a utilizatorului. Apple stochează textul cifrat, dar nu primește cheia de backup în formă lizibilă.

Ce este backupul iCloud criptat?

Telefoanele se strică. Telefoanele se pierd. Telefoanele sunt furate. Dacă cele mai private fișiere ale tale există doar pe un singur dispozitiv, sunt la un accident distanță de a dispărea pentru totdeauna. Backupul rezolvă asta, dar backupul clasic în cloud creează altă problemă: acum o companie pe care nu o controlezi are o copie lizibilă a fișierelor tale.

Vaultaire alege o a treia cale. Îți face backup seifului în iCloud în mod implicit, iar tu poți dezactiva asta, dar datele sunt criptate local înainte să plece de pe telefon. Vaultaire derivă din modelul tău o cheie de backup portabilă și o folosește pentru a proteja blocuri de dimensiune fixă, etichete de înregistrare criptate, directoare de versiuni și datele de recuperare. Ce se încarcă la Apple este text cifrat, nu poze, nume de fișiere sau etichete structurale lizibile. CloudKit poate expune totuși metadate ale contului și ale serviciului, numărul înregistrărilor, dimensiunile cu umplutură și momentele de acces.

Criptarea are loc înainte de încărcare, nu în timpul ei și nu după. Aceasta este diferența esențială. Multe servicii cloud criptează datele „în tranzit”, cât circulă, și „în repaus”, cât stau pe serverele lor, dar serviciul poate deține totuși o cheie de decriptare. Vaultaire trimite în CloudKit înregistrări de backup criptate și un plic de recuperare criptat. Niciunul nu îi dă singur Apple cheia de backup lizibilă.

Nu „criptat în iCloud”, ci criptat înainte de iCloud

Apple aplică propriile protecții de platformă în iCloud. Vaultaire adaugă criptarea pe partea de client, cu o cheie de backup separată derivată din modelul tău. Acea cheie este folosită în memoria aplicației în timpul backupului și al restaurării, în timp ce CloudKit primește doar înregistrări criptate și material de recuperare împachetat cu fraza. Acest strat suplimentar este gândit să păstreze conținutul seifului ilizibil pentru furnizorul de stocare.

Cum funcționează, pas cu pas

Mecanismul urmează o ordine clară a operațiilor: derivă local credențialul de backup, criptează și completează cu umplutură fiecare componentă, apoi încarcă doar înregistrările rezultate și materialul de recuperare criptat.

Pasul 1: seiful tău este criptat local

Pentru backupul iCloud, Vaultaire derivă din modelul tău o cheie de backup separată, independentă de dispozitiv, cu 600.000 de runde PBKDF2-HMAC-SHA512. Aceasta nu este cheia de seif legată de dispozitiv și nici cheia principală aleatorie folosită pentru criptarea locală a fișierelor. Aplicația folosește cheia de backup cu AES-256-GCM pentru a proteja componentele necesare reconstruirii seifului.

Pasul 2: blocul criptat ajunge în iCloud

Aplicația împarte backupul în blocuri de dimensiune fixă, completează fiecare bloc criptat până la 10 MB, criptează etichetele structurale și adaugă înregistrări-momeală. Aceste înregistrări opace sunt încărcate într-o zonă dedicată din baza ta de date CloudKit privată și intră în spațiul tău de stocare iCloud. Structura înregistrărilor evită expunerea către CloudKit a numelor de fișiere, tipurilor de fișiere, hash-urilor de conținut sau rolurilor logice în formă lizibilă.

Pasul 3: accesul de recuperare este împachetat separat

Cheia de backup lizibilă nu este încărcată ca un câmp CloudKit și nu este pusă lângă textul cifrat. Restaurarea cu model o derivă din nou pe dispozitivul nou. Restaurarea cu frază folosește o cheie de recuperare separată, derivată din fraza de recuperare, pentru a deschide un manifest criptat care conține cheile de seif și de backup. Acest ambalaj permite recuperarea fără să-i dea Apple sau Vaultaire o cheie de decriptare necriptată.

Fluxul de criptare a backupului
Seiful tău
Poze, videoclipuri, fișiere
→
AES-256-GCM
Criptare pe dispozitiv
→
Blocuri cu umplutură
Înregistrări și etichete criptate
→
Stocare iCloud
Bază de date CloudKit privată

De ce Apple nu poate decripta direct înregistrările de backup Vaultaire

Această limită vine din criptarea pe partea de client și din custodia cheilor, nu doar dintr-o promisiune de politică. Vaultaire încarcă text cifrat, în timp ce credențialele și cheile necesare pentru decriptarea conținutului seifului rămân la client și în materialul lui de recuperare.

Cu o gestionare corectă a cheilor și a nonce-urilor, AES-256-GCM produce text cifrat care nu dezvăluie textul necriptat protejat, iar forța brută directă asupra unei chei aleatorii de 256 de biți este imposibilă computațional. Asta nu face întregul sistem invulnerabil: entropia credențialelor, materialul de recuperare, dispozitivele, integritatea software-ului și defectele de implementare rămân parte din modelul de amenințare. Standardul AES oferă primitiva; designul din jur stabilește cum îi sunt protejate cheile.

Apple nu primește cheia de backup lizibilă. Aplicația derivă acea cheie din modelul tău la restaurarea cu model sau o recuperează dintr-un manifest criptat cu fraza la restaurarea cu frază. CloudKit stochează rezultatul criptat și înregistrările operaționale necesare pentru a-l descărca, dar nu conținut lizibil din seif.

Chiar și cu o hotărâre judecătorească

Când Apple primește o cerere legală validă pentru date iCloud, poate furniza înregistrările și metadatele disponibile conform modelului de protecție iCloud aplicabil. Vaultaire încarcă înregistrări CloudKit criptate pe partea de client, nu fișiere lizibile din seif sau o cheie de backup necriptată. Apple poate furniza acele înregistrări de text cifrat și metadatele de serviciu asociate, dar nu deține cheia de backup necesară pentru a transforma conținutul protejat al seifului în text necriptat.

Acesta este rezultatul arhitectural al criptării pe partea de client. Apple poate preda înregistrările CloudKit pe care le deține. Citirea conținutului seifului din ele cere în continuare cheia de backup derivată din model sau fraza de recuperare care deschide manifestul de recuperare criptat.

AES-256
Criptare înainte de încărcare
0
Chei partajate cu Apple
100%
Criptare pe dispozitiv

Modelul de încredere: ai încredere în matematică, nu în companii

Stocarea clasică în cloud îți cere să ai încredere în furnizor. Ai încredere că îți criptează corect datele. Ai încredere că nu se uită în fișierele tale. Ai încredere că va rezista presiunilor guvernamentale. Ai încredere că angajații săi nu își vor abuza accesul. E multă încredere pentru o organizație pe care nu ai întâlnit-o niciodată.

Backupul iCloud criptat din Vaultaire reduce ce trebuie să ai încredere că Apple păstrează confidențial. Protecția conținutului depinde de faptul că aplicația derivă cheile corecte, folosește corect AES-GCM și ține modelul și fraza de recuperare departe de furnizor. Ai în continuare încredere în clientul Vaultaire, în iOS, în dispozitivul tău deblocat și în Apple, că va păstra disponibile înregistrările stocate.

Dacă serverele Apple sunt compromise, datele tale sunt în siguranță, pentru că atacatorul obține zgomot criptat. Dacă un angajat Apple rău intenționat îți accesează fișierele, datele tale sunt în siguranță, pentru că vede zgomot criptat. Dacă Apple își schimbă mâine politica de confidențialitate, datele tale sunt în siguranță, pentru că politica nu anulează matematica. Criptarea te protejează indiferent cine stochează datele, cum le stochează sau ce face cu accesul său.

Nicio aplicație criptată nu elimină complet încrederea. Designul Vaultaire restrânge rolul Apple la stocarea și transportul înregistrărilor criptate, în timp ce clientul rămâne responsabil pentru criptografia corectă, iar dispozitivul tău rămâne responsabil pentru protejarea cheilor și a textului necriptat în timpul utilizării.

Recuperarea seifului pe un dispozitiv nou

Aici își dovedește backupul criptat valoarea. Telefonul tău nu mai e: pierdut, stricat, furat sau înlocuit. Seiful avea backup în iCloud. Iată ce urmează.

Pasul 1: instalează Vaultaire pe dispozitivul nou

Descarcă Vaultaire din App Store pe noul iPhone sau iPad. Aplicația detectează că în contul tău iCloud există un backup criptat.

Pasul 2: desenează modelul

Vaultaire afișează grila familiară de 5×5. Desenezi același model pe care l-ai folosit când a fost creat backupul. Pentru că derivarea cheii de backup nu depinde de dispozitiv, același model și aceeași dimensiune a grilei produc aceeași cheie de backup pe dispozitivul nou. Sarea locală a dispozitivului nu face parte din această derivare pentru backupul în cloud.

Pasul 3: seiful se decriptează

Backupul criptat este descărcat din iCloud și decriptat local pe dispozitivul nou. Pozele, videoclipurile și documentele reapar exact cum le-ai lăsat. Procesul durează secunde pentru seifurile mici și minute pentru cele mari. În niciun moment al procesului Apple sau altcineva nu a avut acces la datele tale necriptate.

Poți folosi fraza de recuperare în locul modelului. Ea nu regenerează direct aceeași cheie. Vaultaire derivă din frază o cheie de recuperare, descarcă manifestul de recuperare criptat adresat prin frază și despachetează cheile de seif și de backup stocate înainte să restaureze blocurile criptate. Cele două căi ajung la același backup prin ierarhii de chei diferite.

Ce se întâmplă dacă îți uiți modelul și fraza de recuperare?

Dacă pierzi atât modelul, cât și fraza de recuperare, iar niciun dispozitiv accesibil, material de chei exportat sau altă copie de recuperare nu mai păstrează cheile necesare, Vaultaire, Apple și Wraxle nu au o cheie de resetare deținută de furnizor pentru acel backup criptat. Acesta este prețul custodiei cheilor pe partea de client: dacă pierzi fiecare cale funcțională către chei, pierzi și propria cale de recuperare. Salvează fraza de recuperare departe de telefon când Vaultaire o creează.

Activat implicit, dezactivat la alegere

Backupul iCloud criptat este activat implicit, în versiunea gratuită și în Pro. Rulează la fiecare 24 de ore, doar prin Wi-Fi, dacă nu schimbi setarea de rețea. Un telefon se pierde sau se strică mai des decât se sparge un backup criptat, așa că un seif nou pornește cu o copie din care poate fi restaurat.

Unii oameni nu vor ca Vaultaire să încarce înregistrări ale seifului prin CloudKit. Dacă dezactivezi backupul Vaultaire și nu folosești sincronizarea sau partajarea, aplicația nu pornește acele transferuri de date ale seifului. Asta este separat de comportamentul de backup al sistemului de operare Apple: în funcție de setările iOS și ale contului Apple, un backup iCloud sau un backup pe computer al dispozitivului poate include datele containerului aplicației. Verifică și controlează acele backupuri de sistem dacă modelul tău de amenințare cere ca telefonul să fie singura copie.

Dacă lași backupul activ, o copie criptată a datelor tale stă pe serverele Apple, în schimbul posibilității de a-ți recupera seiful dacă pierzi dispozitivul. Copia este criptată, credențialele de decriptare lizibile rămân sub controlul tău, iar Apple nu primește conținut lizibil din seif. Dar copia există, iar cine obține datele CloudKit poate încerca offline să ghicească modelul. Dacă modelul tău de amenințare cere ca telefonul să fie singura copie, dezactivează backupul.

Poți dezactiva oricând backupul CloudKit din Vaultaire. Când faci asta, Vaultaire elimină acel backup criptat din baza sa de date CloudKit privată. Asta nu inspectează și nu șterge backupurile iOS separate ale dispozitivului, backupurile pe computer, fișierele exportate, copiile partajate sau datele de pe dispozitivele altor utilizatori.

Backup, nu sincronizare

Este important să înțelegi ce nu este backupul iCloud criptat. Nu este o sincronizare în timp real între dispozitive. Nu este o oglindă live a seifului care se actualizează de fiecare dată când adaugi o poză.

Backupul iCloud criptat păstrează versiuni care pot fi restaurate. Când pornești un backup sau când verificarea de eligibilitate la 24 de ore a Vaultaire pornește unul după deblocare, aplicația pregătește starea curentă a seifului și încarcă înregistrări criptate. Componentele neschimbate pot fi deduplicate față de versiunile recente, iar încărcările întrerupte pot fi reluate. Fișierele adăugate ulterior apar după ce se finalizează o versiune ulterioară.

Această separare este intenționată. Backupul păstrează versiuni destinate recuperării; funcția de sincronizare între dispozitive din Vaultaire se ocupă de alinierea continuă dintre dispozitive. Fluxul de backup trebuie totuși să gestioneze pregătirea, deduplicarea, încărcarea blocurilor, reîncercările, directoarele de versiuni și tranzacțiile de restaurare, deci securitatea lui depinde de aceste mecanisme la fel de mult ca de cifru.

Gândește-te la o cutie de valori la bancă. Nu muți documentele încontinuu înainte și înapoi. Pui o copie a fișierelor importante în cutie și, dacă îți arde casa, mergi la bancă și le recuperezi. Originalele stau cu tine. Backupul așteaptă liniștit până ai nevoie de el.

Întrebări frecvente

Ocupă backupul iCloud din spațiul meu de stocare iCloud?

Da. Vaultaire stochează înregistrările de backup criptate în baza ta de date iCloud privată, deci ocupă din spațiul tău de stocare iCloud. Totalul este mai mare decât conținutul brut al seifului, pentru că Vaultaire folosește blocuri de dimensiune fixă cu umplutură și adaugă înregistrări-momeală pentru a reduce ce dezvăluie dimensiunile înregistrărilor.

Cât de des face Vaultaire backup în iCloud?

Poți porni un backup manual. Când backupul este activ, Vaultaire verifică și după deblocare și creează o versiune nouă când au trecut cel puțin 24 de ore și politica de rețea aleasă o permite. Pregătirea backupului poate refolosi componentele criptate neschimbate, iar încărcările întrerupte pot fi reluate.

Pot folosi acest backup pe alt ID Apple?

Backupul stă în baza de date CloudKit privată a contului Apple care l-a creat. Alt dispozitiv conectat la același cont poate găsi backupul și îl poate restaura cu modelul sau fraza de recuperare corecte. Vaultaire nu oferă un fișier de backup portabil pentru mutarea unui backup CloudKit privat între conturi Apple.

Ce se întâmplă dacă Apple îmi șterge datele iCloud?

Dacă Apple îți elimină datele iCloud (din cauza închiderii contului, a spațiului de stocare neplătit sau din orice alt motiv), backupul dispare. Seiful de pe dispozitiv nu este afectat. De aceea backupul iCloud este o plasă de siguranță, nu un înlocuitor pentru seiful local. Copia principală stă mereu pe dispozitivul tău.

Este backupul criptat cu altă cheie decât seiful de pe dispozitiv?

Da. Vaultaire derivă din modelul tău o cheie de backup separată, independentă de dispozitiv, cu PBKDF2-HMAC-SHA512. Acea cheie criptează înregistrările de backup CloudKit cu umplutură; este diferită de cheia de seif locală și de cheia principală aleatorie care îți criptează fișierele. Folosești în continuare același model, deci nu există o a doua parolă pentru backup.

Pot dezvoltatorii Vaultaire să-mi acceseze backupul iCloud?

Vaultaire nu operează un server care să-ți primească modelul, cheia de backup sau conținutul seifului în formă lizibilă. Criptarea și decriptarea au loc în aplicație, iar CloudKit primește text cifrat plus înregistrările necesare pentru stocare și recuperare. Asta protejează conținutul față de furnizorul de stocare, dar nu elimină nevoia de a avea încredere în clientul Vaultaire, în iOS și în securitatea dispozitivului tău cât timp seiful este deschis.

Fă backup fără să renunți la confidențialitate

Păstrează backupul iCloud criptat activ și nu-ți mai face griji că îți pierzi seiful sau controlul asupra datelor.

Descarcă Vaultaire gratuit