Fraza secretă: colacul de salvare al seifului tău

Când creezi un seif, Vaultaire generează o frază de recuperare de nouă cuvinte. Scrie-o. Păstreaz-o în siguranță. Dacă îți uiți modelul, fraza poate deschide un plic criptat care conține cheile necesare pentru a recupera acel seif.

Vaultaire generează o frază de recuperare personalizată de nouă cuvinte, nu o listă BIP-39 de 12 sau 24 de cuvinte. PBKDF2-HMAC-SHA512 procesează fraza normalizată în 800.000 de iterații pentru a deriva o cheie de recuperare. Acea cheie deschide un plic criptat AES-GCM care conține cheia de seif local sau cheia de seif și cheia de backup la restaurarea unui backup iCloud criptat.

Ce este fraza secretă?

Fiecare seif Vaultaire are o ierarhie de chei pe straturi. Modelul tău derivă o cheie de seif, acea cheie de seif deblochează indexul criptat, iar indexul conține o cheie principală aleatorie împachetată, folosită pentru criptarea fișierelor. Dar ce se întâmplă dacă îți uiți modelul? Dacă trec luni și memoria musculară se estompează? Fără o cale separată de recuperare, cheia de seif ar rămâne inaccesibilă.

Aici intervine fraza secretă. Când creezi un seif nou, Vaultaire generează o propoziție gramaticală cu nouă cuvinte englezești obișnuite, alese din mai multe liste pe roluri cu o sursă de aleatorism sigură criptografic. Este un format de recuperare personalizat, nu BIP-39. Cuvintele nu codifică cheia de seif derivată din model. În schimb, propoziția normalizată devine intrarea pentru PBKDF2, iar cheia de recuperare rezultată decriptează un plic care conține cheia de seif.

Gândește-te așa: modelul și fraza de recuperare sunt două credențiale care pot deschide ambalaje diferite în jurul aceluiași material de acces la seif. Modelul este credențialul pe care îl folosești zilnic. Fraza de recuperare deschide plicul de urgență pe care îl păstrezi pentru ziua în care memoria musculară cedează sau un dispozitiv nou trebuie să găsească un backup criptat.

De ce cuvinte în loc de caractere aleatorii?

O cheie de 256 de biți scrisă în hexazecimal arată așa: a3f78e2b9c5d6148f0e2a1b3c4d5e6f7182930a1b2c3d4e5f60718293a4b5c6d, adică 64 de caractere greu de copiat de mână. Vaultaire nu transformă acea cheie în cuvinte BIP-39. Generează o propoziție ușor de reținut, derivă din ea o cheie de recuperare și folosește acea cheie pentru a proteja cheia de seif reală într-un plic criptat autentificat.

Cum funcționează fraza secretă

Fraza secretă este un credențial separat și, deci, o cale separată de a ataca sau de a recupera seiful. Nu este o altă reprezentare a cheii derivate din model. Fraza își derivă propria cheie de recuperare de 256 de biți, iar acea cheie autentifică și decriptează un plic mic care conține cheia de seif. Această separare permite frazei să rămână portabilă, în timp ce cheia de seif locală obișnuită rămâne legată de sarea din Keychain a dispozitivului.

Generare

Când creezi un seif, Vaultaire alege cuvinte cu aleatorism sigur criptografic și le așază într-unul dintre mai multe șabloane gramaticale. Propoziția generată are în mod normal nouă cuvinte și este verificată de estimatorul de putere a frazei din aplicație. Poți folosi și o frază personalizată de cel puțin șase cuvinte, dacă trece validarea. Fraza este normalizată, procesată prin 800.000 de iterații PBKDF2-HMAC-SHA512 și folosită pentru a cripta plicul de recuperare portabil.

Afișare

Vaultaire îți arată fraza la crearea seifului și îți cere să confirmi că ai salvat-o. O stochează și într-o bază de date de recuperare criptată AES-GCM din iOS Keychain, ca fraza să poată fi afișată mai târziu din setările acelui seif și folosită pentru a publica un manifest de recuperare criptat când backupul iCloud este activ. Vaultaire nu primește fraza pe un server al companiei și nu o include în analiza de utilizare.

Recuperare

Dacă îți uiți modelul, deschizi Vaultaire și alegi opțiunea de recuperare. Pe dispozitivul original, baza de date de recuperare criptată asociază fraza cu plicul ei. Pentru o restaurare iCloud criptată, un localizator determinist găsește manifestul de recuperare adresat prin frază. În ambele cazuri, decriptarea autentificată AES-GCM verifică cheia derivată din frază înainte de a elibera materialul de acces la seif. Apoi poți deschide seiful și seta un model nou.

Fluxul de recuperare
Introdu fraza
Propoziție de nouă cuvinte
→
PBKDF2
800.000 de iterații
→
Plicul se deschide
Cheile seifului sunt restaurate
→
Model nou
Setează un acces nou

De ce există fraza secretă

Vaultaire nu are un serviciu de conturi care să-ți primească modelul, fraza de recuperare, cheia de seif, cheia de backup sau conținutul lizibil al seifului. Backupurile criptate stau în baza ta de date CloudKit privată, iar Vaultaire nu deține o cheie separată de recuperare a furnizorului. Asta elimină resetarea parolei prin companie: asistența nu poate înlocui un model sau o frază pierdute cu un credențial de cont.

Fraza secretă este răspunsul Vaultaire la acest compromis. Îți dă un credențial lizibil pentru o copie criptată a materialului de acces la seif, fără să-i dea Vaultaire o cheie de decriptare deținută de furnizor. Fraza este stocată local în date Keychain protejate și ar trebui păstrată și într-un loc pe care îl controlezi. Dacă nu mai ai nici modelul, nici o copie utilizabilă a frazei, Vaultaire nu poate reseta criptarea dintr-un cont al companiei.

Modelele sunt puternice și intuitive, dar se bazează pe memoria musculară. Viața intervine. Poate nu deschizi un seif șase luni. Poate schimbi telefonul și pierzi familiaritatea fizică a gestului. Poate ai o problemă medicală care îți afectează motricitatea fină. Fraza secretă face ca niciunul dintre aceste scenarii să nu însemne pierderea definitivă a datelor.

9 cuvinte
Propoziție generată
800,000
Iterații PBKDF2
0
Chei deținute de furnizor

Securitatea frazei secrete

Fraza secretă este unul dintre cele mai sensibile credențiale asociate seifului tău. Oricine are fraza și datele de recuperare locale corespunzătoare sau backupul iCloud criptat ar putea recupera cheile seifului și îți poate accesa datele. De aceea Vaultaire își păstrează copia locală în stocarea Keychain criptată și de aceea trebuie să protejezi orice copie pe care o faci.

Afișată la creare și disponibilă în Setări

Vaultaire afișează fraza la crearea seifului, ca să poți face o copie independentă. Aplicația poate și să încarce și să afișeze fraza salvată din setările seifului deschis. Această comoditate schimbă modelul de amenințare: cineva care poate debloca seiful și ajunge la setările lui ar putea citi fraza, deci codul de acces al iPhone-ului, modelul Vaultaire și controlul fizic al dispozitivului rămân importante.

Criptată local, netrimisă către Vaultaire

Fraza este salvată într-o bază de date de recuperare criptată, stocată ca element Keychain WhenUnlockedThisDeviceOnly. O cheie Keychain aleatorie separată protejează acea bază de date cu AES-GCM. Când backupul iCloud criptat este activ, Vaultaire încarcă un localizator determinist al frazei și un manifest de recuperare criptat AES-GCM; fraza necriptată nu este pusă în acea înregistrare. Fraza este exclusă din analiza de utilizare, iar Vaultaire nu o primește.

Fără ea nu există recuperare

Dacă pierzi atât modelul, cât și fiecare copie utilizabilă a frazei secrete, Vaultaire nu are o resetare de cont sau o cheie deținută de furnizor care să-ți decripteze seiful. Dacă recuperarea locală mai este posibilă depinde atunci de ce date Keychain protejate și ce date ale seifului mai există pe dispozitiv. Un backup iCloud criptat cere în continuare fraza de recuperare sau cheia de backup corespunzătoare derivată din model.

Principiul caracterului definitiv

Datele criptate ale seifului fără niciun credențial rămas sau vreo cheie despachetată sunt ca un seif a cărui combinație s-a pierdut. AES-256 protejează conținutul, dar limita practică a recuperării este întreaga ierarhie de chei: datele Keychain locale, cheia de seif derivată din model, plicul de recuperare derivat din frază și orice backup criptat în cloud.

Bune practici pentru fraza secretă

Fraza secretă este backupul suprem pentru cele mai private date ale tale. Trateaz-o ca atare.

Scrie-o pe hârtie

Folosește pix și hârtie. Scrie clar fiecare cuvânt, în ordine, numerotat. Hârtia nu poate fi spartă de la distanță. Nu poate fi compromisă de programe malware. Nu poate fi extrasă pe tăcute dintr-un serviciu cloud. O foaie de hârtie într-un loc sigur este cea mai rezistentă formă de stocare a unui backup inventată vreodată.

Nu o stoca niciodată digital

Nu pune o copie neprotejată într-o aplicație de notițe, în biblioteca de capturi de ecran sau într-un cont de e-mail. Fiecare copie digitală în plus creează încă un loc în care fraza ar putea fi expusă prin malware, o breșă de date sau compromiterea unui cont. Vaultaire păstrează deja o copie locală protejată pentru recuperare și afișare în setări; orice copie în plus trebuie securizată pe măsura riscului datelor pe care le protejezi.

Păstreaz-o într-un loc sigur

Păstrează hârtia într-un loc sigur și privat. Un seif de acasă, o cutie de valori la bancă sau un sertar încuiat la care ai acces doar tu. Ia aceleași măsuri de precauție ca pentru un document juridic important sau un certificat de naștere. Dacă ai mai multe seifuri, etichetează clar fiecare frază, ca să știi cărui seif îi aparține.

Gândește-te la o persoană de încredere

Dacă ți se întâmplă ceva, ar trebui ca altcineva să-ți poată accesa seiful? Dacă da, poți da o copie a frazei unui membru de încredere al familiei sau o poți pune într-un plic sigilat împreună cu documentele succesorale. Este o decizie personală, dar merită să te gândești la ea înainte ca întrebarea să devină urgentă.

Cum funcționează recuperarea

Procesul de recuperare este simplu, dar merită să înțelegi ce se întâmplă la fiecare pas, ca să știi exact la ce să te aștepți.

Pasul 1: deschide ecranul de recuperare

Când deschizi Vaultaire și ți se cere modelul, vei vedea o opțiune de recuperare. Atinge-o, iar aplicația afișează o interfață în care poți tasta sau selecta fiecare cuvânt al frazei secrete.

Pasul 2: introdu fraza

Introdu fraza completă, în aceeași ordine a cuvintelor în care a fost salvată. Vaultaire normalizează majusculele și spațiile, dar cuvintele și ordinea lor contează în continuare, pentru că devin intrarea PBKDF2. Formatul generat este o propoziție de nouă cuvinte, nu o listă BIP-39, iar o frază personalizată poate avea alt număr de cuvinte.

Pasul 3: regenerarea cheii

După ce introduci fraza, Vaultaire o normalizează și rulează PBKDF2-HMAC-SHA512 în 800.000 de iterații cu o sare deterministă derivată din frază. Aceeași frază normalizată produce aceeași cheie de recuperare de 256 de biți pe alt dispozitiv. AES-GCM verifică apoi acea cheie față de plicul de recuperare local sau față de manifestul de recuperare din cloud înainte să accepte vreo cheie de seif sau de backup.

Pasul 4: setează un model nou

După ce seiful este din nou accesibil, Vaultaire poate stabili un model nou. Cheia principală aleatorie de criptare a fișierelor rămâne neschimbată, dar modelul nou derivă o cheie de seif locală nouă și o cheie de backup deterministă nouă. Schimbarea modelului generează și o frază de recuperare și un plic noi, deci trebuie să salvezi fraza nouă înainte să ieși din flux.

Întrebări frecvente

Pot vedea fraza secretă după crearea seifului?

Da. Vaultaire stochează fraza într-o bază de date de recuperare criptată AES-GCM din iOS Keychain, ca să poată fi afișată mai târziu din setările acelui seif. Vaultaire nu o stochează pe un server al companiei și nu o trimite în analiza de utilizare. Oricine poate deschide seiful și ajunge la setările lui ar putea s-o vadă, deci accesul la dispozitiv contează în continuare.

Ce se întâmplă dacă pierd atât modelul, cât și fraza secretă?

Dacă niciun credențial nu poate fi recuperat de pe dispozitiv sau din propriile tale însemnări, Vaultaire nu are o cheie deținută de furnizor sau un serviciu de resetare a contului care să poată decripta seiful. Un backup iCloud criptat cere în continuare fraza de recuperare sau cheia de backup derivată din model.

Este fraza secretă același lucru cu o parolă?

Fraza generată este o propoziție personalizată de nouă cuvinte, aleasă cu aleatorism sigur criptografic; Vaultaire permite și o frază personalizată validată. Nu este BIP-39 și nu codifică o cheie de 256 de biți. PBKDF2-HMAC-SHA512 rulează 800.000 de iterații pentru a deriva o cheie de recuperare de 256 de biți, dar securitatea frazei rămâne limitată de propria ei entropie.

Se schimbă fraza secretă dacă îmi schimb modelul?

Da. Vaultaire generează o frază de recuperare nouă când îți schimbi modelul. Cheia principală de criptare a fișierelor rămâne aceeași, dar modelul nou produce o cheie de seif și o cheie de backup noi, iar plicul de recuperare este creat pentru fraza nouă. Salvează fraza nouă înainte să ieși din fluxul de schimbare a modelului.

Pot folosi fraza secretă pe alt dispozitiv?

Da, dacă există un backup iCloud criptat. Fraza normalizată localizează un manifest de recuperare CloudKit, iar o cheie derivată din frază decriptează cheia de seif și cheia de backup din el. Acele chei deschid apoi backupul criptat. Fără date locale ale seifului sau un backup criptat corespunzător, fraza singură nu are ce text cifrat să restaureze.

Folosește Vaultaire BIP-39?

Nu. Vaultaire folosește un generator de propoziții personalizat, nu formatul BIP-39. Fraza implicită are nouă cuvinte așezate într-un șablon gramatical, iar o frază de recuperare personalizată trebuie să aibă cel puțin șase cuvinte și să treacă verificarea de putere din aplicație. Fraza derivă o cheie de recuperare; nu codifică cheia de seif.

Plasa ta de siguranță te așteaptă

Creează-ți primul seif și pune-ți fraza de recuperare la adăpost. Durează mai puțin de un minut.

Descarcă Vaultaire gratuit