Секретная фраза: линия восстановления вашего хранилища

Когда вы создаете хранилище, Vaultaire генерирует предложение восстановления, содержащее 9 отдельных слов. Запишите это. Держите это в безопасности. Если вы забудете свой графический ключ, эта фраза может открыть зашифрованный конверт, содержащий ключи, необходимые для восстановления этого хранилища.

Vaultaire генерирует пользовательское предложение для восстановления, состоящее из 9 отдельных слов, а не из 12 или 24 слов. BIP-39 мнемонический. PBKDF2-HMAC-SHA512 обрабатывает нормализованную фразу в течение 800 000 итераций для получения ключа восстановления. Этот ключ открывает AES-GCM зашифрованный конверт, содержащий ключ хранилища локально или ключ хранилища и резервный ключ при восстановлении зашифрованного файла. iCloud резервное копирование.

Что такое Секретная фраза?

Каждое хранилище Vaultaire имеет многоуровневую иерархию ключей. Ваш шаблон извлекает ключ хранилища, этот ключ хранилища разблокирует зашифрованный индекс, а индекс содержит завернутый случайный главный ключ, используемый для шифрования файлов. Но что произойдет, если вы забудете свой шаблон? Что, если пройдут месяцы и мышечная память угаснет? Без отдельного пути восстановления ключ хранилища останется недоступным.

Вот тут-то и приходит на помощь секретная фраза. Когда вы создаете новое хранилище, Vaultaire генерирует грамматическое предложение, содержащее девять обычных английских слов — слов, выбранных из нескольких списков для конкретных ролей с использованием криптографически безопасной случайности. Это пользовательский формат восстановления, а не BIP-39. Слова не кодируют ключ хранилища, полученный из шаблона. Вместо этого нормализованное предложение становится входными данными для PBKDF2, и полученный ключ восстановления расшифровывает конверт, содержащий ключ хранилища.

Подумайте об этом так: шаблон и фраза восстановления — это две учетные данные, которые могут открывать разные оболочки одного и того же материала доступа к хранилищу. Шаблон — это учетные данные, которые вы используете каждый день. Фраза восстановления открывает аварийный конверт, который вы храните на тот день, когда мышечная память выйдет из строя или новому устройству потребуется найти зашифрованную резервную копию.

Почему слова вместо случайных символов?

256-битный ключ, записанный по основанию 16 (шестнадцатеричный), выглядит следующим образом: a3f78e2b9c5d6148f0e2a1b3c4d5e6f7182930a1b2c3d4e5f60718293a4b5c6d — 64 символа, которые неудобно копировать вручную. Vaultaire не преобразует этот ключ в BIP-39 слова. Он генерирует запоминающееся предложение, извлекает из него ключ восстановления и использует этот ключ для защиты реального ключа хранилища внутри аутентифицированного зашифрованного конверта.

Как работает Секретная фраза

Секретная фраза — это отдельные учетные данные и, следовательно, отдельный способ атаковать или восстановить хранилище. Это не другое представление ключа, полученного из шаблона. Фраза получает собственный 256-битный ключ восстановления, который аутентифицирует и расшифровывает небольшой конверт, содержащий ключ хранилища. Такое разделение позволяет фразе оставаться переносимой, в то время как обычный ключ локального хранилища остается привязанным к устройству. Keychain соль.

Поколение

Когда вы создаете хранилище, Vaultaire выбирает слова с криптографически безопасной случайностью и помещает их в один из нескольких грамматических шаблонов. Сгенерированное предложение обычно содержит 9 отдельных слов и проверяется оценщиком силы фразы приложения. Вы также можете предоставить собственную фразу, состоящую как минимум из 6 отдельных слов, если она пройдет проверку. Фраза нормализована, обработана через 800 000 PBKDF2-HMAC-SHA512 итераций и используется для шифрования портативного конверта восстановления.

Дисплей

Vaultaire показывает фразу во время создания хранилища и просит вас подтвердить, что вы ее сохранили. Он также сохраняет фразу внутри AES-GCM зашифрованная база данных восстановления в iOS Keychain поэтому фразу можно будет отобразить позже в настройках этого хранилища и использовать для публикации зашифрованного манифеста восстановления при iCloud резервное копирование включено. Vaultaire не получает фразу на сервер компании и не включает ее в аналитику.

Восстановление

Если вы забудете свой графический ключ, откройте Vaultaire и выберите вариант восстановления. На исходном устройстве зашифрованная база данных восстановления сопоставляет фразу с ее конвертом. Для зашифрованного iCloud восстановления, детерминированный локатор находит манифест восстановления с адресом фразы. В любом случае, AES-GCM аутентифицированное дешифрование проверяет ключ, полученный из фразы, перед выпуском материала доступа к хранилищу. Затем вы можете открыть хранилище и установить новый шаблон.

Процесс восстановления
Введите фразу
предложение, содержащее 9 отдельных слов
PBKDF2
800 000 итераций
Конверт открывается
Ключи от хранилища восстановлены
Новый шаблон
Установить новый доступ

Почему существует Секретная фраза

У Vaultaire нет службы учетных записей, которая получала бы ваш шаблон, фразу восстановления, ключ хранилища, резервный ключ или читаемое содержимое хранилища. Зашифрованные резервные копии хранятся в вашей личной CloudKit базу данных, а Vaultaire не имеет отдельного ключа восстановления поставщика. При этом удаляется путь сброса пароля, управляемый компанией: служба поддержки не может заменить утерянный шаблон или фразу учетными данными учетной записи.

Секретная фраза — ответ Волтера на этот компромисс. Он дает вам удобочитаемые учетные данные для зашифрованной копии материалов доступа к хранилищу без предоставления Vaultaire ключа дешифрования, хранящегося у поставщика. Фраза хранится локально в защищенном Keychain данные и также должны храниться в месте, которое вы контролируете. Если не останется ни вашего шаблона, ни пригодной для использования копии фразы, Vaultaire не сможет сбросить шифрование учетной записи компании.

Шаблоны мощны и интуитивно понятны, но они полагаются на мышечную память. Жизнь мешает. Вы можете не открывать хранилище в течение шести месяцев. Вы можете сменить телефон и потерять физическое ощущение этого жеста. У вас может быть заболевание, которое влияет на вашу мелкую моторику. Секретная фраза гарантирует, что ни один из этих сценариев не приведет к безвозвратной потере ваших данных.

9 слов
Сгенерированное предложение
800,000
PBKDF2 Итерации
0
Ключи, хранящиеся у поставщика

Безопасность из Секретная фраза

Секретная фраза — один из самых конфиденциальных учетных данных, связанных с вашим хранилищем. Любой, у кого есть фраза и соответствующие данные локального восстановления или зашифрованы. iCloud резервное копирование может восстановить ключи хранилища и получить доступ к вашим данным. Вот почему Vaultaire хранит свою локальную копию в зашифрованном виде. Keychain хранилище — и почему вы должны защищать любую копию, которую вы делаете.

Отображается при создании и доступен в настройках

Vaultaire отображает фразу во время создания хранилища, поэтому вы можете сделать независимую копию. Приложение также может загружать и отображать сохраненную фразу из настроек открытого хранилища. Это удобство меняет модель угрозы: кто-то, кто сможет разблокировать хранилище и получить доступ к его настройкам, сможет прочитать фразу, поэтому iPhone пароль, шаблон Vaultaire и физический контроль над устройством остаются важными.

Зашифровано локально, не отправляется в Vaultaire

Фраза сохраняется в зашифрованной базе данных восстановления, хранящейся как WhenUnlockedThisDeviceOnly. Keychain предмет. Отдельный рандом Keychain ключ защищает эту базу данных с помощью AES-GCM. В зашифрованном виде iCloud резервное копирование включено, Vaultaire загружает детерминированный локатор фраз и AES-GCM зашифрованный манифест восстановления; фраза открытого текста не помещается в эту запись. Фраза исключена из аналитики и Vaultaire ее не получает.

Без него восстановление невозможно

Если вы потеряете и свой шаблон, и все пригодные для использования копии секретной фразы, у Vaultaire не будет возможности сброса учетной записи или ключа, хранящегося у поставщика, который мог бы расшифровать хранилище для вас. Остается ли возможным локальное восстановление, зависит от того, что защищено. Keychain и данные хранилища по-прежнему сохраняются на устройстве. Зашифрованный iCloud резервное копирование по-прежнему требует фразы восстановления или соответствующего резервного ключа, полученного из шаблона.

Принцип окончательности

Зашифрованные данные хранилища без каких-либо оставшихся учетных данных или развернутого ключа подобны сейфу, комбинация которого была утеряна. AES-256 защищает содержимое, но практической границей восстановления является вся иерархия ключей: локальный Keychain данные, ключ хранилища на основе шаблона, конверт восстановления на основе фраз и любую зашифрованную облачную резервную копию.

Рекомендации для вашего Секретная фраза

Ваша секретная фраза, это надежная резервная копия ваших самых личных данных. Относитесь к этому соответственно.

Запишите это на бумаге

Используйте ручку и бумагу. Напишите каждое слово четко, по порядку, пронумеруйте. Бумагу невозможно взломать удаленно. Он не может быть скомпрометирован вредоносным ПО. Его невозможно незаметно извлечь из облачного сервиса. Лист бумаги в безопасном месте, это самая надежная форма хранения резервных копий, когда-либо изобретенная.

Никогда не храните его в цифровом виде

Не помещайте незащищенную копию в приложение заметок, библиотеку снимков экрана или учетную запись электронной почты. Каждая дополнительная цифровая копия создает еще одно место, где фраза может быть раскрыта вредоносным ПО, утечкой данных или компрометацией учетной записи. Vaultaire уже хранит защищенную локальную копию для восстановления и отображения настроек; любая дополнительная копия должна быть защищена в соответствии с риском данных, которые вы защищаете.

Храните его в надежном месте

Храните бумагу в безопасном и конфиденциальном месте. Домашний сейф, банковская ячейка или запертый ящик, доступ к которому есть только у вас. Примите те же меры предосторожности, которые вы бы приняли в отношении важного юридического документа или свидетельства о рождении. Если у вас несколько хранилищ, четко обозначьте каждую фразу, чтобы знать, к какому хранилищу она принадлежит.

Рассмотрите доверенное лицо

Если с вами что-то случится, сможет ли кто-нибудь получить доступ к вашему хранилищу? В этом случае вы можете передать копию фразы доверенному члену семьи или вложить ее в запечатанный конверт вместе с документами о наследстве. Это личное решение, но стоит подумать, прежде чем вопрос станет актуальным.

Как работает восстановление

Процесс восстановления прост, но стоит понимать, что происходит на каждом этапе, чтобы точно знать, чего ожидать.

Шаг 1. Откройте экран восстановления.

Когда вы откроете Vaultaire и вам будет предложено ввести шаблон, вы увидите опцию восстановления. Коснитесь его, и приложение предоставит интерфейс для ввода слов, в котором вы сможете ввести или выбрать каждое слово вашей секретной фразы.

Шаг 2. Введите фразу

Введите полную фразу в том же порядке слов, в котором она была сохранена. Vaultaire нормализует использование заглавных букв и пробелов, но слова и их порядок по-прежнему имеют значение, поскольку они становятся PBKDF2 вход. Сгенерированный формат представляет собой предложение, содержащее 9 отдельных слов, а не BIP-39 список, а пользовательская фраза может использовать разное количество слов.

Шаг 3. Восстановление ключа

Как только фраза введена, Vaultaire нормализует ее и запустит PBKDF2-HMAC-SHA512 для 800 000 итераций с детерминированной солью, полученной из фразы. Та же нормализованная фраза создает тот же 256-битный ключ восстановления на другом устройстве. AES-GCM затем проверяет этот ключ на соответствие локальному конверту восстановления или манифесту облачного восстановления, прежде чем будет принято какое-либо хранилище или резервный ключ.

Шаг 4. Установите новый шаблон

После того, как хранилище снова станет доступным, Vaultaire может установить новый шаблон. Главный ключ случайного шифрования файлов остается неизменным, но новый шаблон создает новый ключ локального хранилища и новый детерминированный резервный ключ. При изменении шаблона также создается заменяющая фраза восстановления и конверт, поэтому необходимо сохранить новую фразу перед выходом из потока.

Часто задаваемые вопросы

Могу ли я просмотреть свою секретную фразу после создания хранилища?

Да. Vaultaire сохраняет фразу внутри AES-GCM зашифрованная база данных восстановления в iOS Keychain поэтому его можно будет отобразить позже в настройках этого хранилища. Они не сохраняются Vaultaire на сервере компании и не отправляются в аналитику. Любой, кто может открыть хранилище и получить доступ к его настройкам, сможет просмотреть его, поэтому доступ к устройству по-прежнему имеет значение.

Что, если я потеряю и графический ключ, и секретную фразу?

Если ни учетные данные не могут быть восстановлены с вашего устройства, ни с ваших собственных записей, у Vaultaire нет ключа, хранящегося у поставщика, или службы сброса учетной записи, которая могла бы расшифровать хранилище. Зашифрованный iCloud для резервного копирования по-прежнему требуется фраза восстановления или ключ резервного копирования, полученный из шаблона.

Секретная фраза, это то же самое, что и пароль?

Сгенерированная фраза представляет собой специальное предложение, содержащее 9 отдельных слов, выбранных с использованием криптографически безопасной случайности; Vaultaire также допускает использование проверенной пользовательской фразы. Это не BIP-39 и не кодирует 256-битный ключ. PBKDF2-HMAC-SHA512 выполняет 800 000 итераций для получения 256-битного ключа восстановления, но безопасность фразы остается ограниченной ее собственной энтропией.

Изменится ли секретная фраза, если я изменю графический ключ?

Да. Vaultaire генерирует новую фразу восстановления при изменении шаблона. Главный ключ шифрования файла остается прежним, но новый шаблон создает новый ключ хранилища и резервный ключ, а для новой фразы создается конверт восстановления. Сохраните заменяющую фразу, прежде чем покинуть поток шаблона изменения.

Могу ли я использовать секретную фразу на другом устройстве?

Да, в зашифрованном виде iCloud резервная копия существует. Нормализованная фраза находит CloudKit манифест восстановления, а ключ, полученный из фразы, расшифровывает ключ хранилища и резервный ключ внутри него. Эти ключи затем открывают зашифрованную резервную копию. Без данных локального хранилища или соответствующей зашифрованной резервной копии сама по себе фраза не имеет зашифрованного текста для восстановления.

Использует ли Вольтер BIP-39?

Нет. Vaultaire использует собственный генератор предложений, а не BIP-39 мнемонический формат. Фраза по умолчанию состоит из 9 отдельных слов, нарисованных в грамматическом шаблоне, а пользовательская фраза восстановления должна содержать как минимум 6 отдельных слов и пройти проверку приложения на прочность. Фраза получает ключ восстановления; он не кодирует ключ хранилища.

Ваша система безопасности ждет

Создайте свое первое хранилище и защитите фразу восстановления. Это занимает меньше минуты.

Скачать Vaultaire Бесплатно