Güvenlik Mimarisi: Tam Teknik Yığın

Vaultaire tek bir algoritmaya veya tek bir akıllı numaraya dayanmaz. Her bileşenin belirli bir işe sahip olduğu ve herhangi bir katmanın başarısızlığının diğerlerini tehlikeye atmadığı katmanlı bir şifreleme mimarisi kullanır. Özel verilerinizle dünyanın geri kalanı arasında duran her şifre, protokol ve tasarım kararı burada.

Vaultaire'in kullanımları AES-256-GCM kasa dizinleri, sarılmış anahtarlar, dosya başlıkları, içerik, küçük resimler ve meta veriler arasında kimliği doğrulanmış şifreleme için. PBKDF2-HMAC-SHA512 desenden yerel bir kasa anahtarı ve cihaz çapında bir anahtar türetir Keychain tuz. Bu kasa anahtarı, dosya şifrelemesini gerçekleştiren ayrı bir rastgele 256 bitlik ana anahtarı sarar. CryptoKit Uygulama sürecinde.

Şifreleme Yığını

Vaultaire, her biri belirli bir iş için seçilmiş, birlikte çalışan çeşitli şifreleme mekanizmaları kullanıyor. PBKDF2 insan kimlik bilgisini bir kasaya veya kurtarma anahtarına dönüştürür. AES-256-GCM dizinleri, sarmalayıcıları, meta verileri, küçük resimleri ve dosya içeriğini korur. Rastgele bir ana anahtar, uzun ömürlü dosya şifrelemesini değiştirilebilir bir modelden ayırır. Keychain ve iOS Veri Koruma, cihaz kilitliyken cihaza bağlı tuz ve kurtarma kayıtlarını korur. Hiçbir sağlayıcının elinde tuttuğu şifre çözme anahtarı, geliştiriciye kasa düz metnine rutin erişim sağlamaz.

Bu kendi başına bir karmaşıklık değildir. Her katman farklı bir saldırı yüzeyine hitap eder. AES-256-GCM gizliliği kimlik doğrulamayla birleştirir, bu nedenle değiştirilmiş şifreli metin doğrulamada başarısız olur. PBKDF2 her kalıbı veya cümleyi test etme maliyetini artırır. Rastgele ana anahtar, bir kalıp değişikliğinin her dosyayı yeniden şifrelemek yerine bir anahtarı yeniden sarabileceği anlamına gelir. Keychain veri koruma Yerel tuz ve kurtarma kayıtlarını korurken uygulama, işlem belleğinde simetrik şifrelemenin gerçekleştiğini kabul etmeye devam ediyor.

Bu katmanlar hep birlikte derinlemesine bir savunma mimarisi oluşturur ancak hepsi bağımsız bariyerler değildir. Tahmin edilen bir model dizin dosya adına göre kontrol edilebilir ve AES-GCM kimlik doğrulaması ve güvenliği ihlal edilmiş, kilidi açılmış bir cihaz, uygulama sürecinde anahtarları veya düz metni gözlemleyebilir. Bu nedenle mimari kimlik bilgisi entropisine bağlıdır, PBKDF2 maliyet, iOS cihaz koruması ve doğru kimlik doğrulamalı şifreleme işleminin yanı sıra AES'in gücü.

Derinlemesine Savunma

Vaultaire'in hiyerarşisini bir dizi iç içe geçmiş kilitli kaplar olarak düşünün. Desenden türetilmiş kasa anahtarı kimliği doğrulanmış dizini açar. Endeks sarılmış bir rastgele yayınlar ana anahtar. Bu ana anahtar, dosyaları ve meta verileri korur. PBKDF2, AES-GCM, Keychain ve iOS Veri Koruma farklı özelliklere katkıda bulunur, ancak güvenlik iddiası yalnızca zincirin tamamı kadar güçlüdür.

AES-256-GCM: Dosya Şifreleme

Vaultaire'de saklanan her fotoğraf, video ve belge, AES-256-GCM — 256 bitlik anahtara sahip Gelişmiş Şifreleme Standardı Galois/Sayaç Modu. Vaultaire de kullanıyor AES-GCM kasa dizinleri, dosya başlıkları, küçük resimler ve anahtar zarfları için. Algoritma ve anahtar boyutu standartlaştırılmıştır; Vaultaire'in güvenliği hala tek seferde işlem yapılmasına, anahtar yönetimine, kimlik bilgilerinin gücüne ve uygulamanın doğruluğuna bağlıdır.

AES-256'daki “256”, bit cinsinden anahtar uzunluğunu ifade eder. 256 bitlik bir anahtarda 2 tane bulunur256 olası değerler. Bu sayıyı perspektife koymak gerekirse: kabaca 10 tane var Gözlemlenebilir evrendeki80 atomları. Eğer her atom, Büyük Patlama'dan bu yana çalışan ve saniyede milyarlarca anahtarı test eden bir süper bilgisayar olsaydı, anahtar alanının yüzde birinin trilyonda birinin trilyonda birinden daha azını keşfederdi. AES-256 kaba kuvvetle uygulanmayacak. Bugün değil. Bu yüzyılda değil. Yıldızlar sönmeden önce olmaz.

GCM Modu Neden Önemlidir?

AES, verileri 128 bitlik parçalar halinde şifreleyen bir, blok şifresidir. “mode” bu parçaların nasıl birleştirileceğini belirler. GCM (Galois/Sayaç Modu), CBC gibi daha basit modların sağlayamadığı iki şeyi sağlar: paralelleştirilmiş şifreleme ve yerleşik kimlik doğrulama.

Kimlik doğrulama parçası kritik öneme sahiptir. GCM, şifrelenen her dosya için bir şifreleme etiketi oluşturur. Bu etiket kurcalama mührü görevi görür. Şifreli metnin tek bir biti bile, tarafından kötü niyetli bir aktör veya bozuk bir disk sektörü, tarafından değiştirilirse, kimlik doğrulama etiketi eşleşmeyecek ve şifre çözme başarısız olacaktır. Bozuk veri alamazsınız. Bir şeylerin ters gittiğine dair net bir sinyal alırsınız. Bu özelliğe kimlik doğrulamalı şifreleme adı verilir ve bir saldırganın, şifresi çözülmüş çıktıyı manipüle etmek için şifrelenmiş verileri değiştirdiği tüm saldırı sınıfını önler.

PBKDF2: Anahtar Türetme

Vaultaire farklı işler için farklı anahtarlar türetiyor. Desen ve cihaz çapında Keychain tuz yemi PBKDF2-HMAC-SHA512 Yerel kasa anahtarını üretmek için 600.000 yineleme. Deterministik bir model türetme, ayrı bir bulut yedekleme anahtarı üretir. Normalleştirilmiş kurtarma ifadesi 800.000'den geçiyor PBKDF2 kurtarma zarfının anahtarını üretmek için tekrarlar. Bu türetmelerin hiçbiri, çıktının 256 bit uzunluğunda olması nedeniyle bir insan kimlik bilgisini 256 bitlik entropiye dönüştürmez.

PBKDF2 Deseninizi Nasıl Korur?

Arkasındaki temel fikir PBKDF2 kasıtlı bir çalışmadır. Serileştirilmiş modeli veya normalleştirilmiş ifadeyi alır ve yüzbinlerce işlemi çalıştırır. HMAC-SHA512 yinelemeler. Meşru bir kullanıcı, kilit açma veya kurtarma girişimi sırasında bu maliyeti bir kez öder. Gerçek tahmin oranını paralel donanım ve uygulama seçimleri belirlese de, saldırgan her aday için bu ücreti öder.

Vaultaire yapılandırır PBKDF2 desenden türetilen anahtarlar için 600.000 yinelemeyle. Bu, her tahmini daha pahalı hale getirir, ancak sorumlu bir saldırı tahmininin, aday başına ölçülen süreyi ve donanım varsayımlarını belirtmesi gerekir. Aday başına tam olarak 1 ms'de, 1.000.000.000 seri tahmin, yıllar değil, yaklaşık 11,6 gün sürer. 256 bitlik sonuç, öngörülebilir bir modelin entropisini genişletmez.

Yerel model türetme, cihaz için WhenUnlockedThisDeviceOnly olarak depolanan kriptografik olarak rastgele bir tuz kullanır. Keychain öğe. Tuz gizli değil ve o cihazdaki kasalar tarafından paylaşılıyor. Bir cihaz için oluşturulan tablonun farklı tuza sahip başka bir cihaza doğrudan uygulanmasını engeller ancak saldırganı aynı cihazdaki her kasa için yeniden başlamaya zorlamaz.

256 bit
Şifreleme Anahtarı Uzunluğu
6
Şifreleme Katmanları Sunucularda Depolanan
0
Anahtarları

AES-256-GCM: Meta Veri Koruması

Dosya içeriğini şifrelemek yeterli değildir. Dosya adları, oluşturulma tarihleri, küçük resim boyutları ve kasa yapısının tümü, meta verileridir ve meta veriler, verinin kendisi kadar açıklayıcı olabilir. “tax-return-2025.pdf” adlı dosya, içeriği şifrelenmiş olsa bile saldırgana içeride tam olarak ne olduğunu söyler. Bir zaman damgası kasayı ne zaman kullandığınızı gösterir. Küçük resim boyutu, bir şeyin fotoğraf mı yoksa video mu olduğunu gösterir.

Vaultaire bu meta verileri şununla korur: AES-256-GCM, ChaCha20 değil. Dosya adları ve MIME türler şifrelenmiş dosya başlıklarına kodlanır. Şifrelenmiş kasa dizini dosya kayıtlarını, tarihleri, boyut bilgilerini, depolama düzenini ve sarılmış ana anahtarı içerir. Küçük resim verileri de rastgele ana anahtar altında şifrelenir.

Meta Veriler için Neden Kimliği Doğrulanmış Şifreleme?

Üst verilerin gizliliğin yanı sıra bütünlüğe de ihtiyacı vardır. AES-GCM, şifrelenmiş her bir değer için bir kimlik doğrulama etiketi üretir; böylece Vaultaire, saldırgan kontrolündeki düz metni kabul etmek yerine; üzerinde değişiklik yapılmış bir başlığı, dizini, küçük resmi veya zarfı reddedebilir. Tasarım, uygulamanın aslında sağlamadığı bir kriptografik çeşitlilik iddiasında bulunmak yerine, bu depolama formatlarının tamamında bilinçli olarak tek bir kimlik doğrulamalı şifreleme yapısını kullanır.

Aynı şifre, aynı anahtarın veya bir kerenin körü körüne yeniden kullanıldığı anlamına gelmez. Kasa anahtarı dizini korur ve rastgele ana anahtarı sarar; ana anahtar dosya materyalini korur. CryptoKit Vaultaire'in akış formatı, sipariş edilen her parça için ayrı bir tek seferliklik türetirken, yeni tekrarlara sahip kimliği doğrulanmış mühürlü kutular oluşturur. İlgili garantiler, ikinci bir meta veri şifresinden değil, anahtar ayırma, anlık disiplin ve kimlik doğrulamadan gelir.

Sıfır Bilgi Mimarisi

İşte herhangi bir güvenlik uygulaması hakkında sorulmaya değer bir soru: uygulamanın arkasındaki şirket saldırıya uğrarsa, mahkemeye çağrılırsa veya kötü niyetli hale gelirse ne olur?

Çoğu uygulamada bu sorunun yanıtı rahatsız edicidir. Verilerinizi, anahtarlarınızı veya her ikisini de tutarlar. Bir mahkeme kararı onları bunu teslim etmeye zorluyor. Bir veri ihlali bunu açığa çıkarır. Sahte bir çalışan buna erişir. Uygulamanın’ güvenliği yalnızca şirketin ’ operasyonel güvenliği, kadar güçlüdür ve geçmiş, şirketlerin düzenli olarak ihlal edildiğini göstermektedir.

Vaultaire, düzeninizi, gizli ifadenizi, şifre çözme anahtarlarınızı veya okunabilir kasa içeriklerinizi alan bir hesap veya depolama hizmeti işletmez. Şifreleme ve şifre çözme, cihazınızdaki uygulama sürecinde gerçekleşir. Ne zaman iCloud yedekleme etkinleştirildiğinde, uygulama kimliği doğrulanmış şifreli metni özel adresinize gönderir CloudKit Vaultaire tarafından kontrol edilen bir kasa hizmeti yerine veritabanı.

Pratikte Sıfır Bilginin Anlamı

Bir kolluk kuvveti kurumu Vaultaire'e, kasanın şifrelenmemiş (düz metin) içeriğini talep eden bir mahkeme celbi tebliğ ederse; şirket, bu içeriğin şifresini çözmek için gereken deseni, kurtarma ifadesini, kasa anahtarını, yedekleme anahtarını veya ana anahtarı elinde bulundurmaz. Şifrelenmiş iCloud kayıtları, kullanıcının CloudKit özel veritabanında yer alır. Ancak cihaz üzerinde kurtarma verileri şifreli bir Keychain veritabanında tutulur; CryptoKit açık bir kasanın şifreleme veya şifre çözme işlemini gerçekleştirirken ise simetrik anahtarlar uygulama belleğinde bulunur.

Bu sağlayıcı sınırı mimari bir özelliktir; istemci ortamının her bölümünün güven modelinin dışında olacağına dair bir vaat değildir. Vaultaire, rutin kasa kurtarma işlemleri için kullanabileceği sunucu tarafı şifre çözme anahtarına sahip değildir. Gönderilen uygulama, iOS, kilidi açılmış cihaz ve şifreleme uygulaması yine de okunabilir verileri işleyebilir ve buna göre güvenilmesi gerekir.

Kimseye Güvenmeyin, Tasarımdan Dolayı

Vaultaire’in sağlayıcı sınırı, şirket tarafından tutulan bir şifre çözme anahtarını standart tasarımdan çıkarır. Bu durum, bizzat Vaultaire’in ihlal edilmesi halinde açığa çıkabilecek verilerin kapsamını daraltır. Ancak bu; sunulan istemciye, iOS’e, cihazın durumuna veya belgelenmiş anahtar hiyerarşisinin uygulanma biçimine duyulması gereken güven ihtiyacını ortadan kaldırmaz. Söz konusu sınırlar, tek bir mutlak taahhüt altında birleştirilmek yerine ayrı ayrı değerlendirilmelidir.

Keychain ve Uygulama Süreci Sınırı

Apple’ın Secure Enclave’i desteklenen özel anahtarları koruyabilir ve platform güvenlik mimarisinin bazı bölümlerinde rol alabilir; ancak genel API’leri, PBKDF2 ile türetilmiş rastgele bir simetrik anahtarı kabul edip Vaultaire’in AES-GCM dosya işlemlerini yardımcı işlemci (coprocessor) içinde gerçekleştirmez. Bu nedenle Vaultaire, kasa şifreleme yöntemini "Secure Enclave AES" olarak tanımlamaz.

Vaultaire sıradan kullanıyor iOS Keychain rastgele cihaz tuzu, şifrelenmiş kurtarma veritabanı ve bu veritabanını koruyan rastgele anahtar için genel şifre öğeleri. Bu öğeler WhenUnlockedThisDeviceOnly erişilebilirlik sınıfını kullanır. Keychain ve Veri Koruma, özellikle telefon kilitliyken anlamlı bir cihaz sınırı oluşturur ancak bu mimari, dışa aktarılamayan mimariden farklıdır. Secure Enclave anahtar.

Deseni çizdiğinizde, CommonCrypto uygulama sürecinde kasa anahtarını türetir. CryptoKit ve Vaultaire'in CryptoEngine'i daha sonra bu süreçte dizini doğrulamak ve şifresini çözmek, ana anahtarı açmak ve dosyaları işlemek için simetrik anahtar baytlarını kullanır. Uygulama kilitlendiğinde aktif durumu temizler, ancak kilidi açılmış bir oturumu gözlemleyen yeterince ayrıcalıklı bir saldırganın, yalnızca kilitli cihaz şifreli metnini tutan bir denetçiden farklı bir fırsatı vardır.

Jailbreak'li veya başka şekilde güvenliği ihlal edilmiş bir işletim sistemi, kalıp girişini, uygulama belleğini, şifresi çözülmüş önizlemeleri, dışa aktarmaları veya ekranı hedefleyebilir. Vaultaire güncel, jailbreaksiz bir sürüm öneriyor iPhone çünkü tasarım buna dayanıyor iOS süreç izolasyonu, Keychain ve Veri Koruma. Kök uzlaşmasının açık kasanın simetrik anahtarlarını erişilemez hale getirdiğini iddia etmez.

Dosya Başına Başlatma Vektörleri

İki özdeş dosyayı aynı anahtarla şifrelediğinizde, basit bir uygulama aynı şifreli metni üretecektir. Bu bir sorun. İki özdeş şifrelenmiş blob gören bir saldırgan, hiçbir şeyin şifresini çözmeden, iki orijinal dosyanın aynı olduğunu bilir. Fotoğraflarla dolu bir kasada, bu tür bir desen analizi, şifreleme yoluyla bile bilgileri ortaya çıkarabilir.

Vaultaire, her bir AES-256-GCM mühürleme işlemi için yeni bir kriptografik nonce (tek kullanımlık sayı) üreterek deterministik şifreli metin oluşumunu önler. Dosya başlıkları ve dosya içeriği ayrı ayrı mühürlenir; büyük dosyalarda ise rastgele bir temel nonce ile sıralı her bir veri parçası için ayrı bir nonce kullanan, kimlik doğrulamalı bir akış formatı tercih edilir. Bu sayede, aynı fotoğrafın iki kopyası, birbirinin aynısı olan şifreli birer temsile yol açmaz.

Nonce'ler şifreli metinle birlikte saklanır ve gizli değildir; güvenlik gereksinimleri belirli bir anahtar altında benzersizliktir. Vaultaire, tek seferlik şifreleme için Apple'ın kriptografik rastgele oluşturucusundan 96 bitlik tek seferliklik talep eder ve temel tekrarlamayı akış başlığına kaydeder. Çarpışma riski, tek bir anahtar altındaki şifreleme sayısına göre yönetilir; bu nedenle uygulama, 96 bit boyutunu sabit bire-2 olarak sunmak yerine yeni bir değer üretir.96 ömür boyu garanti.

Şifreleme İşlem Hattı
Deseniniz
5×5 ızgara girişi
PBKDF2
Yüksek yinelemeli KDF
Kasa Anahtarı
Dizin + anahtar sarmalayıcı
Rastgele Ana Anahtar
AES-GCM dosyalar + meta veriler

Bellek Yönetimi: Aktif Anahtar Durumunu Temizleme

Güvenlik yazılımındaki yaygın bir hata, hassas verilerin artık ihtiyaç duyulmadıktan sonra bellekte bırakılmasıdır. Şifreleme anahtarları, türetilmiş şifreler ve şifresi çözülmüş veriler, uygulama bunları kullanmayı bitirdikten çok sonra bile RAM'de kalabilir. Adli araçlar, cihaz belleğini boşaltabilir ve bu kalıntıları arayabilir., soğuk başlatma saldırısı veya bellek dökümü analizi olarak bilinen bir tekniktir.

Vaultaire, aktif anahtar durumunun ve şifresi çözülmüş kullanıcı arayüzü verilerinin ne kadar süreyle kullanılabilir kalacağını sınırlar. Uygulama kilitlendiğinde veya oturum kapatıldığında kodu birkaç temizleme yolunu izler:

  • Etkin kasa durumu bırakılır. Uygulama, mevcut kasa anahtarı oturumunu kaldırır ve kasa içeriğini sunmadan önce başka bir kilit açma işlemi gerektirir.
  • Anahtar sarmalayıcılar sahip olunan arabellekleri temizler. Vaultaire'in güvenli bayt konteynerleri, bu konteynerler serbest bırakıldığında sahip oldukları arabelleklerin üzerine yazar.
  • Önbelleğe alınmış ana anahtar durumu geçersiz kılındı. Açık dizin için tutulan şifresi çözülmüş ana anahtar, ilgili kilit ve önbellek sıfırlama yollarına atılır.
  • Vaultaire tarafından yönetilen yerlerde, şifresi çözülmüş kullanıcı arayüzü (UI) önbellekleri temizlenir. Küçük resim ve önizleme temizliği; Swift, iOS veya başka bir süreç tarafından oluşturulan her bir kopyanın kontrolünü ele almaksızın, geride kalan uygulama durumunu azaltır.

Vaultaire bir sonraki sefer kilitli durumda açıldığında, modeli çizersiniz ve uygulama, dizini doğrulayıp ana anahtarı açmadan önce kasa anahtarını yeniden türetir. Bu, oturum temizlemedir; her geçici bellek kopyasının kanıtlanabilir çok geçişli bir silme işlemi aldığı veya Secure Enclave anahtar referansı yok edildi. Bir kaza neden olur iOS işlemi geri almak için, ancak temizleme kodu her ani sonlandırmadan sonra çalıştırılamaz.

Sıkça Sorulan Sorular

AES-256 gerçekten kırılmaz mı?

AES-256 standartlaştırılmış, yoğun şekilde analiz edilmiş bir blok şifredir. Doğru şekilde uygulamaya yönelik pratik bir saldırı yok AES-256-GCM Rastgele 256 bitlik bir anahtara sahip olduğu herkesçe biliniyor ancak bu, kasanın tamamını kırılamaz yapmaz. Kimlik bilgisi entropisi, PBKDF2 maliyet, tek seferde işlem yapılmaması, anahtar saklama, kurtarma, cihaz durumu ve uygulama kusurları saldırı yolları olmaya devam ediyor.

Anahtar türetme için neden PBKDF2 kullanılmalı? HMAC-SHA512'li

Vaultaire, CommonCrypto aracılığıyla PBKDF2-HMAC-SHA512 kullanır: desenler için 600.000, kurtarma ifadeleri için ise 800.000 yineleme uygulanır. Yerel desen türetme işlemi, Keychain'de saklanan ve cihaz genelinde geçerli olan rastgele bir "salt" (tuz) değeri kullanır. PBKDF2 her bir tahminin işlem maliyetini artırsa da desene ek bir entropi sağlamaz; bu nedenle saldırı süresi; kimlik bilgisi gücüne, ölçülen donanım hızına ve paralellik düzeyine bağlıdır.

Vaultaire sunucularına hangi verileri gönderiyor?

Yok. Vaultaire'nun verilerinizi alan sunucusu yok. iCloud yedeklemesini etkinleştirirseniz, şifrelenmiş verileriniz, Apple'nun sahip olmadığı anahtarlarla cihazınızdan çıkmadan önce şifrelenmiş olarak kişisel iCloud hesabınızda, saklanır. Vaultaire şirket, şifreli veya başka türlü hiçbir kullanıcı verisini asla almaz, işlemez veya saklamaz.

Jailbreak'li bir iPhone kasamı tehlikeye atabilir mi?

Jailbreak işlemi, cihaz sınırını önemli ölçüde zayıflatır. Vaultaire’in AES-GCM işlemleri CryptoKit aracılığıyla uygulama sürecinde yürütülür; bu nedenle, bir kasa açıkken simetrik anahtar baytları uygulama belleğinde bulunur. Kök düzeyindeki bir ihlal; girdileri, belleği, ekran görüntülerini veya şifresi çözülmüş çıktıları hedef alabilir. Cihaz kilitliyken Keychain (Anahtar Zinciri) ve Veri Koruma (Data Protection) mekanizmaları yine de ek engeller oluştursa da, Vaultaire AES anahtarlarının Secure Enclave içinde izole kaldığını iddia etmez.

Meta veriler nasıl şifrelenir?

Vaultaire, kasa üst verileri için ChaCha20 kullanmaz. Dosya adları, MIME türleri, zaman damgaları, küçük resim verileri, kasa yapısı ve sarmalanmış ana anahtar; AES-256-GCM kimlik doğrulamalı şifreli metin içinde korunur. Tek bir kimlik doğrulamalı yapı kullanılması, depolama formatı genelinde gizlilik ve bütünlük kontrollerinin tutarlı kalmasını sağlar.

Uygulama çökerse anahtarlarıma ne olur?

iOS sonlandırılan süreci geri alır ve Vaultaire aktif anahtar durumunu yeniden oluşturmadan önce, bir sonraki başlatma işlemi yeni bir kilit açma gerektirir. Vaultaire, oturum kapsamlı Secure Enclave AES referansları oluşturmaz. Anahtar sarmalayıcıları (key wrappers) bellekten silinirken kendi arabelleklerini temizlese ve kilit yolları aktif durumu bıraksa da; Swift ve iOS, bir çökme öncesinde her bir geçici kopyanın üzerine yazıldığına dair bir garanti sunmaz.

Yığını Çalışırken Görün

Kimliği doğrulanmış şifreleme, katmanlı anahtarlar, pahalı türetme ve sağlayıcının elinde tuttuğu kasa anahtarının bulunmaması. Burada açıklanan mimariyi, cihazı ve kimlik bilgisi sınırları açıkça belirtilmiş şekilde kullanmak için Vaultaire'i indirin.

İndir Vaultaire Ücretsiz