什么是端到端加密?它如何保护您的照片
端到端加密使可读照片内容和纯文本内容密钥远离存储提供商。
端到端加密 (E2EE) 是一种安全模型,其中明文在一个授权端点上加密,并在另一个授权端点上解密。存储或传输提供商不持有明文内容密钥。该边界可以保护内容不被服务器端直接读取,但它不会隐藏元数据的每一项,也不会保护受损的端点、恢复凭据、共享收件人或恶意客户端更新。
对于照片存储,端到端加密意味着您的手机在上传之前对照片内容进行加密,云存储密文而不是可读图像。解密需要通过授权设备或恢复路径提供的密钥。文件大小、时间、帐户数据、共享关系和其他元数据可能仍然可见。本指南解释了边界并比较了常见的服务模型。
端到端加密的工作原理
核心机制涉及三个阶段:密钥生成、加密和解密。
密钥生成
用户的设备生成一个密码密钥。在对称加密(如 AES-256)中,相同的密钥加密和解密。在非对称加密(如 RSA)中,公钥加密,私钥解密。许多端到端加密系统结合了两者:非对称加密交换对称会话密钥,然后处理大量加密。
照片库应用程序使用多种密钥管理设计。有些直接从密码导出文件密钥;有些则直接从密码中获取文件密钥。更强的分层设计可以使用凭证派生的解锁密钥来包装随机文件密钥。 沃尔泰尔 用途 PBKDF2-HMAC-SHA512 从 5x5 模式和设备范围的 salt 派生出 256 位保管库密钥。该保险库密钥对加密索引进行身份验证,并解开用于文件加密的单独随机主密钥。
加密
明文(您的照片)使用加密密钥和加密算法转换为密文。AES-256-GCM 是用于此目的最广泛使用的对称密码。GCM(伽罗瓦/计数器模式)提供认证加密——它既加密数据又产生检测任何篡改的认证标签。每个文件接收一个唯一的初始化向量(IV),确保相同的文件产生不同的密文。
解密
接收方的设备使用相同的密钥(对称)或匹配的私钥(非对称)来逆转变换。没有正确的密钥,密文与随机数据无法区分。没有数学捷径。AES-256 有 2^256 个可能的密钥——比可观测宇宙中估计的原子数量还多。
端到端加密与其他加密模型
并非所有加密都是端到端的。差异决定了谁可以访问您的数据。
传输加密(TLS/SSL)
数据在您的设备和服务器之间加密。服务器在收到后解密它。这防止了传输过程中的窃听,但将数据留在服务器上可读。每个主要云服务都使用传输加密。这是基线,而非标准。
静止加密(服务器端)
服务器使用服务器管理的密钥加密存储的数据。这防止服务器硬件的物理盗窃,但不能防止服务提供商、其员工或针对提供商的法律请求。iCloud、Google Drive 和 Dropbox 都使用服务器端静止加密。提供商持有密钥。
端到端加密
在存储提供商接收数据之前,数据会在授权端点上进行加密。健全的设计使明文内容密钥不受提供商例行服务器端保管的影响,因此仅存储的妥协或对存储内容的合法要求会产生密文而不是可读的照片。提供商仍然可以提供密文和元数据、分发客户端软件或操作必须包含在威胁模型中的恢复和共享系统。
| 加密模型 | 谁持有密钥 | 提供商可以读取数据? | 防止提供商? |
|---|---|---|---|
| 仅传输(TLS) | 服务器 | 是 | 否 |
| 静止(服务器端) | 服务器 | 是 | 否 |
| 端到端 | 授权端点或恢复持有者 | 不仅仅来自存储的密文 | 保护内容免受提供商持有的存储密钥的影响 |
| 提供商盲客户端加密 | 客户端和记录的恢复路径 | 设计上不允许访问明文内容 | 保护内容;元数据和客户信任仍然存在 |
照片存储服务如何处理加密
不同照片存储服务的加密模型差异显著。一些宣传"加密"而不指定模型,这可能会误导用户相信他们的照片是端到端加密的,而实际上并非如此。
iCloud Photos
Apple 使用传输加密和静止加密。Apple 默认持有加密密钥。有了有效的法律请求,Apple 可以提供 iCloud Photos 数据。例外:Apple 的高级数据保护(ADP)自 2022 年 12 月起可用,为 iCloud Photos 添加了端到端加密。必须在设置中明确启用 ADP。启用后,Apple 无法访问 iCloud Photos 数据。大多数用户尚未启用 ADP。
Google Photos
Google 使用传输加密和使用服务器端密钥的静止加密。Google 持有所有 Google Photos 数据(包括锁定文件夹内容)的加密密钥。Google 可以遵从法律数据请求。Google 不为 Google Photos 提供端到端加密选项。
Dropbox
传输加密(TLS 1.2+)和静止加密(AES-256,Dropbox 管理密钥)。Dropbox 持有密钥,可以访问您的文件。Dropbox 曾遭受数据泄露(2012 年,6800 万账户)。Dropbox Vault(付费功能)增加了 PIN 保护,但不添加端到端加密。
OneDrive
Microsoft 使用传输加密和使用 Microsoft 管理密钥的静止加密。Microsoft 持有密钥。OneDrive 个人保险库增加了身份验证(2FA),但不添加端到端加密——Microsoft 仍然可以访问数据。对于企业客户,客户管理密钥是可用的。
Vaultaire
不包括提供商持有的密钥的客户端加密。 Vaultaire 对设备上的照片和元数据进行加密 AES-256-GCM 在任何云上传之前。随机主密钥对保管库数据进行加密。从用户模式派生的本地保管库密钥和包装该主密钥的设备盐,而从模式派生的单独备份密钥则保护私有密钥 CloudKit 备份记录。 Vaultaire 不运营内容服务器或接收这些密钥,因此它无法将 CloudKit 记录成明文。该应用程序, iOS,解锁的设备仍保留在信任边界内,合法请求仍然可以获得相关提供商持有的帐户或服务元数据。
| 服务 | 传输加密 | 静止加密 | 端到端加密 | 提供商可以访问 |
|---|---|---|---|---|
| iCloud Photos(默认) | 是 | 是(Apple 密钥) | 否 | 是 |
| iCloud Photos(已启用 ADP) | 是 | 是 | 是 | 否 |
| Google Photos | 是 | 是(Google 密钥) | 否 | 是 |
| Dropbox | 是 | 是(Dropbox 密钥) | 否 | 是 |
| OneDrive | 是 | 是(Microsoft 密钥) | 否 | 是 |
| Vaultaire | 是 | 是 | 客户端加密可选备份 | 无明文内容密钥; CloudKit 元数据仍然存在 |
为什么端到端加密对照片很重要
照片是独特的敏感数据。它们包含面孔、位置(GPS 元数据)、时间戳和私人时刻的视觉记录。照片库的泄露暴露的个人信息比几乎任何其他数据类型都多。
数据泄露
当服务提供商使用服务器端密钥存储照片时,存储及其密钥管理路径的妥协可能会暴露可读内容。有了健全的 E2EE,仅存储的漏洞就会产生密文以及服务保留的任何元数据。端点泄露、恢复凭证被盗、恶意客户端软件和关键服务缺陷仍然是通往明文的不同途径。
法律和政府访问
服务提供商可能需要提供他们拥有的记录。对于 E2EE,这可能包括密文、帐户信息、访问日志、记录大小、时间和共享元数据,而不是可读的照片内容。请求是否可以到达设备、恢复方法、接收者或未来的客户行为是一个不同的法律和技术问题。
内部访问
有权访问提供商管理的存储密钥的员工或攻击者可能能够访问服务器端加密内容。当提供者缺少明文内容密钥时,E2EE 会删除该直接存储密钥路径。这并不意味着内部滥用绝对不可能,因为提供商可以控制客户端分布、帐户状态、元数据、共享或恢复组件。
元数据保护
一些 E2EE 实现仅加密文件内容,而文件名和日期等元数据不受保护。 Vaultaire 保护文件头, MIME 类型、索引、缩略图和其他库元数据 AES-256-GCM 经过验证的加密。存储的密文长度和加密索引文件的数量仍然可以向具有应用程序容器访问权限的人公开结构信息。
关于端到端加密的常见误解
"我的云存储已加密,所以我的照片是安全的。"服务器端加密防止外部攻击服务器硬件。它不能防止提供商本身、法律请求或内部威胁。提供商持有密钥。
"HTTPS 意味着我的照片是端到端加密的。"HTTPS(TLS)加密您的设备和服务器之间传输的数据。一旦数据到达服务器,就会被解密。HTTPS 是管道的加密,而非数据的加密。
"端到端加密意味着没有人能看到我的照片。"端到端加密意味着没有密钥的人无法看到您的照片。如果有人有您的密码或密钥,他们可以解密数据。密钥管理和强密码仍然至关重要。
"Apple/Google 无法看到我的照片。"默认情况下,两家公司都持有您云存储照片的加密密钥。Apple 提供高级数据保护作为选择加入。Google 根本不为 Google Photos 提供端到端加密选项。
Vaultaire 如何实现端到端加密
Vaultaire 使用分层端到端加密方法:
- AES-256-GCM 加密所有文件内容。每个文件获得唯一的初始化向量。认证加密检测篡改。
- PBKDF2 与 HMAC-SHA512 从用户绘制的模式和设备盐派生本地保管库密钥。工作因素会增加每次离线猜测的成本,而不会增加模式的熵。该保管库密钥可验证加密索引并解开文件数据上使用的随机主密钥。
- AES-256-GCM 对于元数据 在经过身份验证的加密下保护文件名、日期、维度、索引和缩略图。
- iOS Keychain 和数据保护 保护设备盐和加密恢复数据库。 AES-GCM 当保管库打开时,操作和活动对称密钥仍保留在应用程序进程中。
- 提供商密钥分离 表示 Wraxle 未收到明文保管库、主密钥、备份密钥或恢复密钥。可选 CloudKit 存储密文记录和加密密钥信封,而 Apple 仍然可以观察服务元数据。 Vaultaire 不需要 Vaultaire 身份帐户。
Vaultaire 将恢复信息(包括模式)保存在一个 AES-GCM 加密数据库存储在 iOS Keychain。它不会写入纯文本文件或发送到 Vaultaire 帐户服务。如果没有可用的图案, 恢复短语或已解锁的设备仍然存在,Vaultaire 不持有可以恢复访问的提供商恢复密钥。
常见问题
端到端加密合法吗?
加密、强制访问和加密服务的法律待遇因管辖区而异,并且可能会发生变化。本指南描述的是技术模型,而不是法律建议。如果您的使用涉及边境搜查、法院命令、受监管记录或其他高风险环境,请查看现行当地法律。
执法部门能破解端到端加密吗?
攻击很少需要搜索完整的 AES-256 键空间。检查者可以针对弱密码或模式、未锁定的端点、内存、恢复短语、收件人、备份或实施缺陷。正确实施 AES-256-GCM 具有随机高熵密钥的设计是为了抵抗直接密钥搜索,但这只是系统的一部分。
端到端加密和零知识加密有什么区别?
E2EE 描述了明文加密和解密发生的位置以及谁持有可用的内容密钥。 “零知识”通常用于供应商盲加密的产品营销中,但不应从字面上理解:服务可能缺少明文密钥,但仍然可以看到密文、帐户数据、大小、时间、共享关系和其他元数据。评估记录的密钥和恢复路径,而不是单独评估标签。
端到端加密会减慢我的手机速度吗?
现代设备手柄 AES-256 有效地利用通过系统加密库公开的硬件加速。开 iPhone, Vaultaire 表演 AES-GCM 在应用程序过程中通过 CryptoKit。苹果的公开 Secure Enclave API 不是任意的 AES-GCM 文件加密引擎。加密和解密开销取决于文件大小和设备,但它的设计目的是在正常使用期间不受影响。
如果我丢失了加密密钥会怎样?
丢失所有可用的解密和恢复路径会使加密数据无法恢复。因此,许多 E2EE 系统使用恢复短语、可信设备、恢复联系人、应急包或加密密钥信封。这些机制保留访问权限,但每个机制也成为安全模型的一部分。
总结
当上传之前在授权端点上进行加密时,端到端加密可以删除存储提供商的明文密钥路径。这是一种有意义的保护,而不是对整个系统的保证。在信任带有私人照片的服务之前,检查内容密钥保管、恢复、元数据、客户端更新、端点安全和共享。
沃尔泰尔 实现客户端加密 iOS。您的照片和保管库元数据在设备上进行加密 AES-256-GCM 在可选的备份或同步之前。 Vaultaire 不会接收解密密钥,也不会运行可以将这些加密记录转换为您的照片的服务器。此提供商边界不会造成妥协或解锁 iPhone 值得信赖。