胁迫模式:静默本地 Vault 擦除

您被迫解锁手机。有人在看着。你在网格上画一个图案,你指定的金库就会正常打开。在普通屏幕后面,Vaultaire 会删除该设备上其他保管库的本地索引和恢复映射,并防止擦除状态通过同步自动传播。

Vaultaire 中的胁迫模式可让您指定一个保管库作为强制触发器。绘制该保管库的模式可以正常打开它,同时从当前设备中删除非胁迫保管库索引和本地恢复映射。现有加密 iCloud 备份和对等设备副本有意保持不变。

什么是 胁迫模式?

胁迫模式 是最后一道防线。这是一个您希望永远不需要的功能,专为当其他一切都失败时而设计,当有人站在您身边,要求访问您的私人文件,而您别无选择,只能服从。

它的工作原理如下:您指定一个金库作为您的胁迫金库。你用看起来可信的内容填充它——一些无害的照片,一些平凡的文件。然后你为它分配一个模式,就像任何其他库一样。在普通的解锁界面中,它看起来和打开就像一个普通的金库;文件系统和云证据仍然不属于狭隘的表述主张。

不同之处在于当你绘制该图案时会发生什么。正常的拱顶图案会打开自己的拱顶。胁迫模式也会这样做,在屏幕上显示指定保管库的内容,但它也会触发索引和恢复映射的本地擦除,使其他保管库可以在该设备上访问。

不会出现确认对话框。不播放警告声音。观看您的人会看到一个保管库打开并且其中的文件出现。该界面没有宣布其他本地保管库索引已被删除、本地恢复映射已被清除、挂起的备份工作已停止,并且设备必须使用显式基于短语的恢复才能返回已擦除的保管库。

局部擦除边界

对于那些决定从设备中删除保管库访问权限比在强制下暴露设备更安全的用户来说,胁迫模式是一种破坏性的本地控制。局部擦除是立即的并且没有撤消按钮。恢复是一个单独的过程,取决于先前的加密备份以及保管库的恢复短语。

工作原理 引擎盖下

了解其机制很重要,因为胁迫模式的边界比通用擦除声明更窄。它改变当前设备的状态;它不承诺擦除 CloudKit、其他设备、文件系统历史记录或攻击者已收集的证据。

第 1 步:绘制胁迫图案

当您绘制分配给胁迫库的图案时,Vaultaire 会将其识别为胁迫触发器。该应用程序同时开始两个操作:它开始解密和显示指定保管库的内容,并启动每个其他保管库的索引和恢复映射的本地清理。

步骤 2:删除本地访问状态

Vaultaire 在一台设备范围内使用 Keychain 用于局部模式推导的盐,而不是每个库的单独盐。胁迫模式不会破坏共享的盐。相反,它会清除加密的本地恢复数据库并删除除指定保管库索引之外的每个保管库索引。由于每个索引都包含包装的随机主密钥和该保管库的文件映射,因此删除它会使非胁迫保管库脱离应用程序的可用本地状态。

加密的 Blob 池可以保留,因为保管库共享该存储。如果没有删除的索引,Vaultaire 就没有文件映射或包装的主密钥来在本地打开已删除的保管库。该应用程序还会清除本地恢复映射,因此普通恢复屏幕无法立即枚举或恢复这些保管库。

第 3 步:保留但隔离云恢复

现有加密 iCloud 故意保留备份作为恢复路径。设备会重置待处理的备份工作并进入隔离边界,因此本地擦除不会像普通删除一样上传,并且隐藏的保管库不会自动撤回。后来的恢复是明确的,一次一个保管库,并且需要该保管库的恢复短语,而不仅仅是在强制下披露的模式。

步骤4:胁迫保管库正常打开

当本地清理运行时,指定的保管库将通过正常界面打开。 Vaultaire 在开始之前会抑制分析,尝试撤销从该保管库创建的活跃共享,重新生成其恢复短语,然后清除胁迫名称。该应用程序不会显示胁迫确认或完成消息,但完成时间取决于本地工作和任何网络撤销; Vaultaire 不承诺普遍的亚秒级截止日期。

<1s
当前设备擦除范围
0
单独擦拭注意事项
0%
稍后恢复所需

静默界面会隐藏什么,不会隐藏什么

即时界面旨在避免向监视您的人宣布胁迫模式。这是一个有用的表示属性,但不能证明每个取证观察者都能看到相同的设备状态。文件系统工件, CloudKit 记录、其他同步设备或之前对手机的访问可能不属于应用程序可以隐藏的范围。

无确认对话框

软件中大多数破坏性行为都会带有警告:“您确定吗?” 胁迫模式没有这样的警告。确认对话框将是一个致命的赠品。当你画出图案的那一刻,行动就开始了。除非您不小心在 5×5 网格,上绘制了特定的复杂图案,否则您不会意外触发它,这不是偶然发生的。

无单独的延迟屏幕

该应用程序在执行本地清理和共享撤销工作时会打开指定的保管库。该流程旨在不添加单独的警告屏幕,但设备性能、保管库状态和网络条件会有所不同。沃泰尔并没有声称具有仪器的观察者永远无法区分的时间平等。

无应用内擦除通知

Vaultaire 在擦除之前禁用分析,并且不会显示“保管库已删除”通知。在该设备上,保留的保管库是仍然可以通过应用程序访问的保管库。这不会删除应用程序当前本地状态之外的证据,并且不应将其视为在法医检查下无法检测到的承诺。

删除了哪些本地状态

精度在这里很重要。胁迫模式删除了查找和打开非胁迫金库所需的特定本地结构,同时保留共享的加密 blob 存储和任何加密的 iCloud 备份。这是本地访问状态擦除,而不是声称每个物理副本都已被覆盖。

加密恢复数据库

本地恢复数据库将恢复短语和旧模式字段映射到保管库访问。胁迫模式会清除该数据库,然后仅为指定的保管库创建新的恢复条目。这会删除其他保管库的本地恢复映射,而不会假装 Vaultaire 为每个保管库使用或销毁了单独的盐。

非胁迫金库索引

每个加密的保险库索引都包含其文件记录和由该保险库的模式派生密钥包装的随机主密钥。胁迫模式会删除除指定保管库之外的所有索引。的 PBKDF2 算法和迭代次数是公共实现参数;安全性并不取决于删除它们。

加密数据

共享加密 Blob 池会被保留,因为它还包含指定保管库的内容。仅属于已删除索引的数据可能无法通过应用程序访问,但 Vaultaire 并不声称对每个闪存存储块进行安全物理覆盖。已删除的索引或之前的状态也可能会保留在应用程序无法控制的存储层中。

法医现实

胁迫模式后,应用程序会公开保留的保管库,并且不会公开明文跨保管库注册表。这限制了普通界面所显示的内容。它并不能证明取证检查员无法从已删除的索引、文件系统快照、存储卷、 CloudKit、对等设备或擦除之前收集的证据。

何时使用 胁迫模式

胁迫模式专为您面临物理胁迫或法律强制并决定删除本地保管库访问权限而不是暴露它的情况而设计。这是一个具有严重影响的个人决定,Vaultaire 为您提供了工具,但不会为您做出决定。

过境点

边境搜查权和旅行者义务因国家和情况而异。在交出手机之前绘制胁迫模式会在界面中留下一个可访问的保管库,并删除其他本地访问状态,但它不能保证检查者不会发现文件系统工件、加密备份、对等副本或先前的证据。

物理强制

如果有人在威胁下强迫您解锁手机,您需要一种方法来限制普通界面显示的内容。胁迫模式可让您绘制看起来像是合作的图案。强制程序看到指定的保管库打开,而接口不会宣布其他保管库访问状态的同时本地清理。

设备扣押

如果您有理由相信您的设备将被没收,胁迫模式可以在移交之前从当前应用程序安装中删除非胁迫金库访问权限。它不能保证取证分析师没有任何东西需要检查,特别是如果设备已经受到损害或存在其他副本和系统工件。

记者和消息来源保护

在敌对环境中工作的记者、在监视下活动的活动人士以及任何其数据可能危及自己或他人的人。胁迫模式 将脆弱时刻转变为保护时刻。

设置您的胁迫保管库

配置 胁迫模式 大约需要两分钟。做得好,使其令人信服,需要更多的思考。

指定保管库

在Vaultaire的设置中,您指定一个保管库作为胁迫保管库。这个保管库将是在绘制胁迫图案时打开的保管库,因此它需要包含看起来真实并满足观察者期望的内容。空的保管库很可疑。含有明显虚假内容的保管库是可疑的。一个带有一些看起来正常的个人照片的保管库是完美的。

库存内容可信

将有人希望在私人保管库中找到的内容放入您的胁迫保管库中:一些个人照片,可能是文档的扫描件,一些看起来足够私密的文件,足以证明锁定是合理的,但又足够无害,足以经受住审查。我们的目标不是欺骗法医调查,而是让此刻站在你面前的人满意。

选择自然图案

胁迫图案应该是你可以在压力下快速、毫不犹豫地绘制的图案。如果您绘制另一个有效图案,您可以打开另一个库或一个空状态。在安全的测试设置中练习触发。与每个 Vaultaire 图案一样,它必须连接至少六个点并至少进行两个方向变化。

测试一下

在您需要之前,请在安全环境中测试 胁迫模式。创建一些测试保管库,指定一个胁迫保管库并触发它。验证其他保管库是否已消失。验证胁迫保管库是否正常打开。然后将其设置为真实的。

无法撤消

需要明确的是:胁迫模式一旦触发,局部擦除就没有撤消按钮。 Vaultaire 支持无法重建您的模式或恢复短语。如果您启用了加密 iCloud 事先备份并保留恢复短语,您以后可以一次恢复一个保管库。如果没有两者,已删除的本地访问状态可能会让您无法恢复保管库。

其他索引和本地恢复映射已从活动应用程序状态消失。设备范围的 salt 和共享加密 blob 池不是擦除目标,并且会保留加密的云备份。此边界是经过深思熟虑的:它删除了来自强制设备的访问权限,同时为所有者保留了短语控制的恢复路径。

胁迫模式是为那些了解这种权衡并提前决定宁愿从当前设备删除立即访问而不是在强制下暴露金库的人而设计的。如果您无法安全地保留恢复短语和加密备份,则假设本地擦除可能会导致您无法访问该保管库。

这种权衡是具体的而不是绝对的。本地删除无需确认即可开始,而以后的恢复只能通过单独的云和恢复短语路径进行。在确定该行为是否符合您的威胁模型之前,请使用非敏感数据测试该功能。

常见问题解答

如果不小心画了胁迫图案怎么办?

本地擦除会立即开始,并且没有确认步骤。 Vaultaire 从该设备中删除非胁迫保管库索引和本地恢复映射,同时保留指定的保管库。如果加密 iCloud 启用备份后,以后仍可以使用每个保管库的恢复短语进行恢复。仔细选择并测试胁迫模式。

触发 胁迫模式 后能否从 iCloud 备份恢复我的保管库?

是的,如果存在加密备份。胁迫模式是当前设备的本地模式,并有意保留加密状态 iCloud 备份。擦除后,设备将与自动同步隔离,并且恢复需要一次使用恢复短语对一个保管库执行显式操作。仅靠强制模式不足以恢复被抹去的金库。

法医分析师能否判断 胁迫模式 已被触发?

Vaultaire 在擦除之前抑制分析,不显示确认,并保留指定的保管库,因此应用程序内的流程有意保持安静。这并不能保证不被法医检测。已删除的文件、文件系统状态、 CloudKit 记录、对等设备、备份或已受损的设备可能会提供其他数据存在或更改的证据。

胁迫保管库本身会被破坏吗?

不会。指定的保管库保持完整,正常打开,并收到新的恢复短语。然后它的胁迫指定被清除,因此同一避难所在事件结束后继续作为普通避难所。

我可以拥有多个胁迫保管库吗?

否。您指定了一个保管库作为胁迫保管库。此约束是有意为之的,具有多个胁迫触发器会增加意外激活的风险并使心理模型复杂化。一个跳马,一种模式,一种结果。

胁迫模式 合法吗?

法律因司法管辖区和情况而异,特别是当设备或其内容可能是证据或须承担保存义务时。 Vaultaire 不提供法律建议。在依赖破坏性功能之前,请向合格的律师询问您的情况。

做好最坏的打算

立即设置 胁迫模式,同时您还有充裕的时间。当你需要的时候,就没有时间去配置了。

免费下载Vaultaire