Cazul pentru Vaultaire

Aplicațiile de confidențialitate au un defect fatal: arată ca aplicații de confidențialitate. Acest manifest explică de ce Vaultaire a fost construit pentru a elimina dovezile, nu pentru a adăuga încă un ecran blocat.

Aplicațiile de confidențialitate au un defect fatal: arată ca aplicații de confidențialitate.

Un folder blocat anunță că este blocat. O galerie ascunsă numită “Calculator+” nu va înșela pe nimeni care investighează. Fiecare seif foto “securizat” de pe iPhone-ul tău are aceeași problemă: dovedește că ai ceva de ascuns.

Când cineva te forțează să deblochezi telefonul, fie că este un vameș, un partener de control sau un guvern autoritar, văd aplicația, văd ecranul blocat și nu se vor opri până nu îl deschid.

Vaultaire nu se deschide la un catalog de seifuri cu nume. Un model se adresează unui seif criptat, iar interfața nu face publicitate celorlalte.

Cum ar trebui să funcționeze cu adevărat un seif foto criptat

Desenezi un model pe grilă. PBKDF2 derivă o cheie locală de seif, care autentifică indexul criptat și despachetează cheia principală aleatorie utilizată pentru criptarea AES-256-GCM a fișierelor. Desenezi un model configurat diferit și se poate deschide un alt seif criptat. Operațiunile AES rulează în procesul aplicației prin CryptoKit; Vaultaire nu pretinde criptare simetrică arbitrară în Secure Enclave.

Introduci un model fără index care se potrivește? Niciun mesaj „parolă incorectă” și nicio listă cu alte seifuri, doar o stare de creare goală. Această echivalență se aplică interfeței. Un nume de fișier index copiat și eticheta AES-GCM permit încă unui atacator de sistem de fișiere să verifice ipoteze offline.

Interfața nu arată nicio listă a tuturor seifurilor, dar limita de stocare este explicită: fișierele index rădăcină stau într-un grup completat în trepte de 64 cu fișiere de acoperire aleatorii, dar fiecare seif local are și exact 1 director de stocare, astfel încât un examinator de sistem de fișiere poate număra seifurile. Spațiul de stocare folosit variază cu conținutul criptat. Examinatorul poate copia text cifrat, în timp ce cheia derivată din model și cheia principală aleatorie protejează harta și conținutul lizibil al fișierelor.

Aceasta nu este o broască la ușă. Este un zid acolo unde odată erau ușile.

De ce contează arhitectura zero-knowledge

Un ecran de blocare, singur, nu dovedește că fișierele sunt criptate. Orice seif cu fotografii trebuie evaluat după formatul de stocare, ierarhia cheilor, calea de recuperare și comportamentul atunci când containerul aplicației este copiat, nu după prezența unui PIN sau a unui ecran de model.

Vaultaire a fost construit în jurul unui principiu mai restrâns: serviciile care stochează înregistrări criptate Vaultaire nu ar trebui să primească conținut de seif lizibil sau chei de decriptare. Clientul, iOS, Keychain și dispozitivul deblocat rămân parte a modelului de încredere, iar fișierele criptate rămân detectabile ca date de aplicație criptate.

Fără cont de identitate Vaultaire. Aplicația nu necesită adresa ta de e-mail sau numărul de telefon. Apple poate deține în continuare înregistrări privind achizițiile, iCloud și conturile dispozitivului. Analiza aplicației și diagnosticarea blocărilor sunt activate în mod prestabilit și pot fi dezactivate cu „Partajați erorile anonim” în Setări; când sunt activate, creează evenimente de produs pseudonime în conformitate cu politica de confidențialitate.

Fără dependență de cloud pentru utilizarea seifului local. Vaultaire creează înregistrări CloudKit pentru backup-ul criptat, care este activat implicit și poate fi dezactivat în Setări, și pentru sincronizarea dispozitivului sau partajare atunci când le folosești; CloudKit primește apoi text cifrat și metadate operaționale, nu fișiere de seif lizibile sau chei de decriptare în text simplu. Backup-ul iCloud și backup-urile pe computer sunt căi separate de sistem și pot include fișierele locale criptate ale aplicației.

Fără deblocare biometrică în interiorul Vaultaire. Un model oferă o acreditare separată de codul de acces al iPhone-ului și de Face ID, dar poate fi totuși observat, ghicit, dezvăluit sub constrângere sau capturat pe un dispozitiv compromis. Am lăsat deoparte biometria pentru a menține acea cale de acces explicită.

Nicio resetare a e-mailului. Nicio cheie de recuperare deținută de furnizor. Vaultaire generează o frază personalizată de 9 cuvinte distincte, nu o frază de recuperare BIP-39. Stochează fraza într-o bază de date Keychain criptată, astfel încât să o poți vizualiza mai târziu și poate stoca un manifest CloudKit criptat pentru frază cât timp backup-ul este activat, ceea ce este setarea implicită.

Modelul tău trece prin 600.000 de runde de PBKDF2-HMAC-SHA512 cu o sare la nivel de dispozitiv pentru a obține o cheie de seif pe 256 de biți. Acea lungime de ieșire nu transformă un model ghicit în 256 de biți de entropie. Cheia există în memoria aplicației în timpul utilizării, iar căile de blocare elimină starea activă fără a solicita o ștergere demonstrabilă a fiecărei copii tranzitorii.

Pentru cine este destinat

Jurnaliști care protejează surse acolo unde verificările telefonului sunt rutiniere. Activiști care poartă documentație sub supraveghere guvernamentală. Victime ale violenței domestice care păstrează dovezi pe un dispozitiv despre care știu că este monitorizat. Călători care traversează frontiere unde verificarea dispozitivelor este obligatorie. Avocați cu materiale privilegiate pe telefoanele personale.

Și oricine înțelege că confidențialitatea nu este despre faptul că ai ceva de ascuns. Este despre faptul că ai ceva de protejat.

Seiful de constrângere

Desemnează orice seif ca declanșator de constrângere. Când modelul respectiv este desenat, seiful desemnat se deschide, în timp ce Vaultaire elimină alți indecși locali și mapări de recuperare de pe dispozitivul curent. Backup-urile iCloud criptate existente și copiile de pe dispozitivele pereche rămân neschimbate, iar recuperarea ulterioară necesită o frază explicită de recuperare.

Fluxul este silențios în interfața aplicației, nu este garantat nedetectabil în cadrul analizei criminalistice. Fișierele șterse, starea sistemului de fișiere, înregistrările cloud, dispozitivele pereche sau un dispozitiv compromis anterior pot dezvălui în continuare că datele au existat sau au fost modificate.

Ce nu vom construi

Nu vom adăuga deblocare biometrică, deoarece poate fi forțată din punct de vedere legal. Nu vom adăuga stocare dependentă de cloud, deoarece creează o țintă pentru citații și încălcări. Nu vom pune în analiză conținutul seifului, modele, fraze de recuperare, nume de fișiere, ID-uri de partajare sau ID-uri seif. Nu vom adăuga o ușă din spate îmbrăcată ca recuperarea contului. Nu vom slăbi arhitectura pentru comoditate.

Fiecare decizie din Vaultaire revine la un singur lucru: fișierele tale private rămân ale tale în orice circumstanțe.


Vaultaire este un seif privat, criptat pentru fotografii și fișiere pentru iPhone. Nu necesită un cont de identitate. Analiza aplicațiilor, diagnosticarea blocărilor și atribuirea Apple Ads sunt activate în mod prestabilit și pot fi dezactivate cu „Partajați erorile anonim” din Setări. Politica lor documentată privind evenimentele exclude conținutul seifului, modelele, frazele de recuperare, numele fișierelor, tipurile de fișiere, ID-urile de partajare și ID-urile seifului. AES-256-GCM rulează local prin CryptoKit, cu Keychain care protejează starea de recuperare legată de dispozitiv.