Hemlig fras: Ditt valvs återställningslivlinje
När du skapar ett valv genererar Vaultaire en återställningsmening med 9 separata ord. Skriv ner det. Håll det säkert. Om du glömmer ditt mönster kan frasen öppna ett krypterat kuvert som innehåller nycklarna som behövs för att återställa valvet.
Vaultaire genererar en anpassad som innehåller 9 separata ordåterställningsmening snarare än en 12- eller 24-ords BIP-39 minnesminne. PBKDF2-HMAC-SHA512 bearbetar den normaliserade frasen i 800 000 iterationer för att härleda en återställningsnyckel. Den nyckeln öppnar en AES-GCM krypterat kuvert som innehåller valvnyckeln lokalt, eller valvnyckeln och reservnyckeln när du återställer en krypterad iCloud backup.
Vad är Hemlig fras?
Varje Vaultaire-valv har en nyckelhierarki i lager. Ditt mönster härleder en valvnyckel, den valvnyckeln låser upp det krypterade indexet, och indexet innehåller en inslagen slumpmässig huvudnyckel som används för filkryptering. Men vad händer om du glömmer ditt mönster? Tänk om månader går och muskelminnet bleknar? Utan en separat återställningsväg skulle valvnyckeln förbli utom räckhåll.
Det är där den hemliga frasen kommer in. När du skapar ett nytt valv genererar Vaultaire en grammatisk mening som innehåller nio vanliga engelska ord – ord valda från flera rollspecifika listor med hjälp av kryptografiskt säker slumpmässighet. Detta är ett anpassat återställningsformat, inte BIP-39. Orden kodar inte den mönsterhärledda valvnyckeln. Istället blir den normaliserade meningen ingången till PBKDF2, och den resulterande återställningsnyckeln dekrypterar ett kuvert som innehåller valvnyckeln.
Tänk på det så här: mönstret och återställningsfrasen är två referenser som kan öppna olika omslag runt samma valvåtkomstmaterial. Mönstret är den referens du använder varje dag. Återställningsfrasen öppnar nödkuvertet du behåller den dag då muskelminnet sviker eller en ny enhet behöver hitta en krypterad säkerhetskopia.
En 256-bitars nyckel skriven i bas 16 (hexadecimal) ser ut så här: a3f78e2b9c5d6148f0e2a1b3c4d5e6f7182930a1b2c3d4e5f60718293a4b5c6d — 64 tecken som är besvärliga att kopiera för hand. Vaultaire konverterar inte den nyckeln till BIP-39 ord. Den genererar en minnesvärd mening, hämtar en återställningsnyckel från meningen och använder den nyckeln för att skydda den riktiga valvnyckeln inuti ett autentiserat krypterat kuvert.
Så fungerar Hemlig fras
Den hemliga frasen är en separat referens och därför ett separat sätt att attackera eller återställa valvet. Det är inte en annan representation av den mönsterhärledda nyckeln. Frasen härleder sin egen 256-bitars återställningsnyckel, och den nyckeln autentiserar och dekrypterar ett litet kuvert som innehåller valvnyckeln. Denna separation låter frasen förbli portabel medan den normala lokala valvnyckeln förblir bunden till enhetens Keychain salt.
Generation
När du skapar ett valv väljer Vaultaire ut ord med kryptografiskt säker slumpmässighet och placerar dem i en av flera grammatiska mallar. Den genererade meningen innehåller normalt 9 separata ord och kontrolleras av appens frasstyrkeestimator. Du kan också ange en anpassad fras med minst 6 separata ord om den klarar valideringen. Frasen är normaliserad, bearbetad genom 800 000 PBKDF2-HMAC-SHA512 iterationer och används för att kryptera det bärbara återställningskuvertet.
Display
Vaultaire visar frasen när valvet skapas och ber dig bekräfta att du sparat den. Den lagrar också frasen inuti en AES-GCM krypterad återställningsdatabasen i iOS Keychain så att frasen kan visas senare från valvets inställningar och användas för att publicera ett krypterat återställningsmanifest när iCloud säkerhetskopiering är aktiverad. Vaultaire tar inte emot frasen på en företagsserver eller inkluderar den i analysen.
Återställning
Om du glömmer ditt mönster öppnar du Vaultaire och väljer återställningsalternativet. På den ursprungliga enheten mappar den krypterade återställningsdatabasen frasen till dess kuvert. För en krypterad iCloud återställning, hittar en deterministisk lokalisering det frasadresserade återställningsmanifestet. I båda fallen, AES-GCM autentiserad dekryptering verifierar den frashärledda nyckeln innan valvets åtkomstmaterial släpps. Du kan sedan öppna valvet och sätta ett nytt mönster.
Varför Hemlig fras existerar
Vaultaire har ingen kontotjänst som tar emot ditt mönster, återställningsfras, valvnyckel, reservnyckel eller läsbart valvinnehåll. Krypterade säkerhetskopior live i din privata CloudKit databas och Vaultaire har inte en separat återställningsnyckel för leverantören. Detta tar bort en företagsstyrd lösenordsåterställningsväg: support kan inte ersätta ett förlorat mönster eller en fras med en kontouppgifter.
Den hemliga frasen är Vaultaires svar på denna avvägning. Det ger dig en läsbar användarinformation för en krypterad kopia av valvets åtkomstmaterial utan att ge Vaultaire en leverantörshållen dekrypteringsnyckel. Frasen lagras lokalt i skyddat Keychain data och bör också förvaras på en plats du kontrollerar. Om varken ditt mönster eller en användbar kopia av frasen finns kvar kan Vaultaire inte återställa krypteringen från ett företagskonto.
Mönster är kraftfulla och intuitiva, men de förlitar sig på muskelminne. Livet kommer i vägen. Du kanske inte öppnar ett valv på sex månader. Du kan byta telefon och förlora den fysiska förtrogenhet med gesten. Du kan ha en medicinsk situation som påverkar din finmotoriska kontroll. Den hemliga frasen säkerställer att inget av dessa scenarier innebär att du förlorar din data permanent.
Säkerhet av Hemlig fras
Den hemliga frasen är en av de mest känsliga referenserna förknippade med ditt valv. Alla som har frasen och den matchande lokala återställningsdatan eller krypterad iCloud backup kanske kan återställa valvnycklarna och komma åt dina data. Det är därför Vaultaire håller sin lokala kopia inuti krypterad Keychain lagring — och varför du bör skydda alla kopior du gör.
Visas vid Skapande och Tillgänglig i Inställningar
Vaultaire visar frasen när valvet skapas så att du kan göra en oberoende kopia. Appen kan också ladda och visa den sparade frasen från det öppna valvets inställningar. Den bekvämligheten förändrar hotmodellen: någon som kan låsa upp valvet och nå dess inställningar kanske kan läsa frasen, så iPhone lösenord, Vaultaire-mönster och fysisk kontroll av enheten är fortfarande viktiga.
Krypterad lokalt, skickas inte till Vaultaire
Frasen sparas i en krypterad återställningsdatabas lagrad som WhenUnlockedThisDeviceOnly Keychain objekt. En separat slumpmässig Keychain nyckel skyddar den databasen med AES-GCM. När den är krypterad iCloud säkerhetskopiering är aktiverad, laddar Vaultaire upp en deterministisk fraslokalisering och en AES-GCM krypterad återställningsmanifest; klartextfrasen är inte placerad i den posten. Frasen är utesluten från analysen och Vaultaire tar inte emot den.
Ingen återställning utan det
Om du förlorar både ditt mönster och varje användbar kopia av den hemliga frasen, har Vaultaire ingen kontoåterställning eller leverantörshållen nyckel som kan dekryptera valvet åt dig. Om lokal återhämtning fortfarande är möjlig beror på vad som skyddas Keychain och valvdata finns kvar på enheten. En krypterad iCloud backup kräver fortfarande sin återställningsfras eller den matchande mönsterhärledda backupnyckeln.
Krypterad valvdata utan kvarvarande autentiseringsuppgifter eller oinpackad nyckel är som ett kassaskåp vars kombination har gått förlorad. AES-256 skyddar innehållet, men den praktiska återställningsgränsen är hela nyckelhierarkin: lokal Keychain data, den mönsterhärledda valvnyckeln, det frashärledda återställningskuvertet och eventuell krypterad molnsäkerhetskopiering.
Bästa praxis för din Hemlig fras
Din hemliga fras är den ultimata säkerhetskopian för dina mest privata data. Behandla det därefter.
Skriv ner det på papper
Använd penna och papper. Skriv varje ord tydligt, i ordning, numrerat. Papper kan inte hackas på distans. Den kan inte äventyras av skadlig programvara. Det kan inte tyst exfiltreras från en molntjänst. En bit papper på en säker plats är den mest motståndskraftiga formen av backuplagring som någonsin uppfunnits.
Förvara det aldrig digitalt
Lägg inte en oskyddad kopia i en anteckningsapp, skärmbildsbibliotek eller e-postkonto. Varje ytterligare digital kopia skapar en annan plats där frasen kan avslöjas av skadlig programvara, ett dataintrång eller kontokompromiss. Vaultaire har redan en skyddad lokal kopia för återställning och visning av inställningar; eventuell extra kopia bör säkras i enlighet med risken för de uppgifter du skyddar.
Förvara den på ett säkert ställe
Förvara papperet på ett säkert och privat ställe. Ett värdeskåp i hemmet, ett värdeskåp eller en låst låda som bara du kommer åt. Tänk på samma försiktighetsåtgärder som du skulle ta med ett viktigt juridiskt dokument eller ett födelsebevis. Om du har flera valv, märk varje fras tydligt så att du vet vilket valv den tillhör.
Överväg en betrodd person
Om något händer dig, borde någon kunna komma åt ditt valv? Om så är fallet kan du ge en kopia av frasen till en betrodd familjemedlem eller inkludera den i ett förseglat kuvert med dina dödsbohandlingar. Detta är ett personligt beslut, men det är värt att tänka på innan frågan blir akut.
Hur återställning fungerar
Återställningsprocessen är enkel, men det är värt att förstå vad som händer i varje steg så att du vet exakt vad du kan förvänta dig.
Steg 1: Öppna återställningsskärmen
När du öppnar Vaultaire och tillfrågas om ditt mönster, kommer du att se ett återställningsalternativ. Tryck på den och appen presenterar ett gränssnitt för ordinmatning där du kan skriva eller välja varje ord i din hemliga fras.
Steg 2: Ange din fras
Ange hela frasen i samma ordordning som den sparades. Vaultaire normaliserar versaler och blanksteg, men orden och deras ordning spelar fortfarande roll eftersom de blir det PBKDF2 ingång. Det genererade formatet är en mening som innehåller 9 separata ord, inte en BIP-39 lista och en anpassad fras kan använda ett annat antal ord.
Steg 3: Nyckelregenerering
När frasen väl har skrivits in normaliserar Vaultaire den och körs PBKDF2-HMAC-SHA512 för 800 000 iterationer med ett deterministiskt fras-härlett salt. Samma normaliserade fras producerar samma 256-bitars återställningsnyckel på en annan enhet. AES-GCM verifierar sedan nyckeln mot det lokala återställningskuvertet eller molnåterställningsmanifestet innan någon valv eller reservnyckel accepteras.
Steg 4: Ställ in ett nytt mönster
Efter att valvet är tillgängligt igen kan Vaultaire skapa ett nytt mönster. Den slumpmässiga filkrypteringshuvudnyckeln förblir oförändrad, men det nya mönstret härleder en ny lokal valvnyckel och en ny deterministisk reservnyckel. Att ändra mönstret genererar också en ersättningsfras och ett kuvert, så du måste spara den nya frasen innan du lämnar flödet.
Vanliga frågor
Kan jag se min hemliga fras efter att valvet skapats?
Ja. Vaultaire lagrar frasen i en AES-GCM krypterad återställningsdatabasen i iOS Keychain så att det kan visas senare från valvets inställningar. Det lagras inte av Vaultaire på en företagsserver eller skickas till analytics. Alla som kan öppna valvet och nå dess inställningar kanske kan se det, så enhetsåtkomst är fortfarande viktig.
Vad händer om jag tappar både mitt mönster och min hemliga fras?
Om ingen av användaruppgifterna kan återställas från din enhet eller dina egna register, har Vaultaire ingen nyckel eller kontoåterställningstjänst som kan dekryptera valvet. En krypterad iCloud backup kräver fortfarande sin återställningsfras eller den mönsterhärledda backupnyckeln.
Är den hemliga frasen detsamma som ett lösenord?
Den genererade frasen är en anpassad mening med 9 separata ord vald med kryptografiskt säker slumpmässighet; Vaultaire tillåter också en validerad anpassad fras. Det är det inte BIP-39 och kodar inte en 256-bitars nyckel. PBKDF2-HMAC-SHA512 kör 800 000 iterationer för att härleda en 256-bitars återställningsnyckel, men frasens säkerhet förblir begränsad av sin egen entropi.
Ändras den hemliga frasen om jag ändrar mitt mönster?
Ja. Vaultaire genererar en ny återställningsfras när du ändrar mönstret. Filkrypteringshuvudnyckeln förblir densamma, men det nya mönstret producerar en ny valvnyckel och reservnyckel, och återställningskuvertet skapas för den nya frasen. Spara ersättningsfrasen innan du lämnar förändringsmönsterflödet.
Kan jag använda min hemliga fras på en annan enhet?
Ja, när den är krypterad iCloud backup finns. Den normaliserade frasen lokaliserar en CloudKit återställningsmanifest, och en frashärledd nyckel dekrypterar valvnyckeln och reservnyckeln inuti den. Dessa nycklar öppnar sedan den krypterade säkerhetskopian. Utan lokal valvdata eller en matchande krypterad säkerhetskopia har frasen ensam ingen chiffertext att återställa.
Använder Vaultaire BIP-39?
Nej. Vaultaire använder en anpassad meningsgenerator, inte BIP-39 mnemonisk format. Standardfrasen har 9 separata ord inskrivna i en grammatisk mall, medan en anpassad återställningsfras måste innehålla minst 6 separata ord och klara appens styrkekontroll. Frasen härleder en återställningsnyckel; den kodar inte valvnyckeln.
Ditt skyddsnät väntar
Skapa ditt första valv och säkra din återställningsfras. Det tar mindre än en minut.
Ladda ner Vaultaire gratis