Vault

Tersembunyi, terkunci, terenkripsi — tiga kata yang dijual sebagai satu

Hampir semua orang punya segenggam file yang lebih baik tidak muncul saat mereka menyerahkan ponselnya ke orang lain untuk menunjukkan sebuah foto. Aplikasi yang menjanjikan solusi untuk ini berkisar dari folder dengan gambar gembok di atasnya sampai sesuatu yang sungguh-sungguh tidak terbaca tanpa kunci, dan dari luar mereka terlihat identik. Bedanya baru terlihat pada hari saat itu benar-benar penting.

11 mnt baca Diperbarui 29 Juli 2026

  • 0 salinan Kunci yang disimpan vault yang dibangun dengan baik di mana pun selain perangkatmu sendiri
  • 2 jalan masuk Kata sandi yang kamu ingat, dan kode pemulihan yang kamu simpan di tempat lain
  • 1 aturan Kehilangan keduanya berarti filenya tetap tidak terbaca — bagimu, dan bagi siapa pun yang menulis aplikasinya

Apa arti "tersembunyi" yang sebenarnya

Album Tersembunyi di Photos adalah versi yang sudah dipakai kebanyakan orang, dan layak dijelaskan secara tepat: ia memindahkan item keluar dari grid utama dan, sejak iOS 16, menaruh Face ID di depan albumnya sendiri. Yang tidak dilakukannya adalah mengubah filenya. Fotonya disimpan persis seperti sebelumnya, tetap tersinkron ke iCloud Photos, tetap dikembalikan ke apa pun yang telah diberi akses ke pustaka fotomu, dan siapa pun yang tahu kata sandi perangkatmu bisa membukanya karena kata sandi perangkat adalah fallback untuk Face ID. Ini merapikan, bukan melindungi — dan untuk kasus umum teman yang menggeser satu foto terlalu jauh, merapikan memang sudah cukup.

Tingkat berikutnya adalah folder di balik kata sandi, yang sebenarnya adalah kebanyakan aplikasi yang menyebut dirinya vault. Ada layar PIN, dan di baliknya sebuah daftar file yang hidup di disk dengan cara biasa. Ini menghentikan orang yang memegang ponselmu yang sudah terbuka, yang merupakan ancaman nyata dan umum. Ini sama sekali tidak berbuat apa-apa terhadap backup penuh, ekstraksi forensik, atau apa pun yang lain yang membaca penyimpanan alih-alih aplikasinya.

Tingkat teratas adalah enkripsi dengan kunci sendiri. File ditransformasikan saat masuk, dan yang tersisa di disk tidak berarti apa-apa tanpa kuncinya: bukan pratinjau, bukan nama file, bukan panjang yang membocorkan isinya. Siapa pun yang menyalin penyimpanannya hanya mendapat kebisingan (noise). Ini adalah satu-satunya versi di mana kalimat "tidak ada orang lain yang bisa membukanya" benar-benar benar secara harfiah — dan ini juga satu-satunya versi di mana kehilangan kuncimu sendiri berarti kehilangan filenya, yang merupakan pertukaran yang tidak pernah diiklankan siapa pun.

Tiga pendekatan, diukur terhadap apa yang sebenarnya kamu khawatirkan

Pilih berdasarkan ancaman, bukan berdasarkan pemasaran. Kebanyakan orang butuh yang tengah tapi membeli yang ketiga; sedikit yang benar-benar butuh yang ketiga malah puas dengan yang pertama.

01

Album tersembunyi bawaan

Album Tersembunyi di Photos, catatan terkunci di Notes, folder yang diawali titik. Gratis, sudah ada, tidak ada aplikasi ekstra dalam hidupmu.

Cocok ketika

Seseorang meminjam ponselmu sebentar. Menjaga camera roll tetap rapi. Nol risiko kehilangan apa pun, karena tidak ada yang dienkripsi untuk hilang.

Kelemahannya

Kata sandi perangkatmu membuka semuanya. Ia tersinkron ke iCloud. Aplikasi apa pun dengan akses pustaka foto tetap melihat gambarnya, tersembunyi atau tidak.

02

Folder di balik PIN di dalam sebuah aplikasi

Layar terpisah, kata sandinya sendiri, kadang Face ID. File dipindahkan ke penyimpanan milik aplikasi itu sendiri tapi tidak ditransformasikan.

Cocok ketika

Privasi sehari-hari dari orang-orang di sekitarmu, dan pemisahan yang bersih dari pustaka utamamu. Tidak ada yang hilang: lupa PIN dan aplikasinya biasanya bisa saja membiarkanmu masuk kembali.

Kelemahannya

Kata "terenkripsi" sering dipakai di sini juga padahal tidak. Apa pun yang membaca penyimpanannya — sebuah backup, toko reparasi, alat forensik dengan kata sandinya — membaca filenya.

03

Vault terenkripsi dengan kuncinya sendiri

File dienkripsi saat masuk dengan kunci yang diturunkan dari kata sandimu, dan didekripsi hanya di memori, hanya selagi kamu melihatnya.

Cocok ketika

Apa yang mendarat di disk, di backup, dan di apa pun yang disalin keluar dari perangkat adalah ciphertext. Klaim "kami pun tidak bisa membukanya" menjadi benar, bukan sekadar menenangkan.

Kelemahannya

Kamu sekarang bertanggung jawab atas sebuah kunci. Tidak ada surel "lupa kata sandi", karena tidak ada akun dan tidak ada salinan di sisi server untuk mereset darinya.

Kata-kata di daftar fitur, diterjemahkan

Istilah-istilah ini dipakai secara tepat oleh orang yang membangun ini dan secara longgar oleh orang yang menjualnya. Mengetahuinya adalah sebagian besar dari pertahanannya.

Enkripsi saat diam (at rest)
File tidak terbaca selagi ia berada di disk, bukan hanya selagi ia berpindah. Ini adalah klaim yang penting untuk sebuah vault, dan yang paling sering tersirat tanpa benar-benar dibuat.
AEAD (authenticated encryption)
Enkripsi yang juga mendeteksi manipulasi — AES-GCM dan ChaCha20-Poly1305 adalah dua yang dipakai umum. Tanpa ini, sebuah file bisa diubah dengan cara yang tidak jelas terlihat saat didekripsi.
Key derivation (KDF)
Mengubah kata sandi pendek menjadi kunci sungguhan lewat kelambatan yang disengaja, sehingga menebak jutaan PIN memakan waktu sungguhan. Vault yang melewatkan ini adalah vault dengan kunci empat digit.
Envelope / pembungkusan kunci
File dienkripsi dengan satu master key acak, dan kunci itu kemudian dienkripsi terpisah oleh kata sandimu dan oleh kode pemulihanmu. Inilah sebabnya mengganti kata sandi hanya butuh sesaat alih-alih mengenkripsi ulang semuanya, dan kenapa dua rahasia berbeda bisa sama-sama membuka vault yang sama.
Recovery code (kode pemulihan)
String panjang yang dibuat sekali, saat penyiapan, yang membungkus salinan kedua dari master key. Ini adalah satu-satunya pintu lain. Ia ada persis karena tidak ada akun untuk direset, dan tidak berharga kalau hanya hidup di perangkat yang dilindunginya.
Data Protection
Lapisan iOS yang mengaitkan ketersediaan sebuah file dengan perangkat yang tidak terkunci. Ini sungguh-sungguh kuat, dan bukan pengganti untuk kunci milik aplikasi itu sendiri — ia melindungi terhadap perangkat yang diambil, bukan terhadap pemilik ponsel yang diminta membukanya.
Vault umpan / penyangkalan yang masuk akal
Sekumpulan konten kedua yang meyakinkan yang dibuka dengan kata sandi berbeda, untuk situasi ketika bukan kamu yang memutuskan apakah vault-nya dibuka. Fitur nyata dengan batasan nyata: ini membantu terhadap seseorang, bukan terhadap analis yang menghitung byte di disk.

Menyiapkan vault agar tetap bisa dibuka dua tahun kemudian

Mode kegagalan untuk penyimpanan terenkripsi hampir tidak pernah adalah penyerang. Ini adalah pemiliknya sendiri, delapan belas bulan kemudian, dengan kata sandi yang diatur sekali dan tidak pernah diketik lagi.

  1. Pilih kata sandi yang benar-benar akan tetap kamu ingat

    Bukan variasi dari sesuatu yang kamu pakai di tempat lain, dan bukan angka acak yang akan kamu ketik dua kali. Sesuatu yang bisa kamu rekonstruksi dari ingatan setahun kemudian, karena kamu tidak akan memakainya setiap hari.

  2. Simpan kode pemulihan di tempat yang bukan ponselnya

    Pengelola kata sandi, catatan di brankas, baris cetak di laci. Di perangkat yang dilindunginya, itu cuma hiasan. Dikirim ke dirimu sendiri lewat surel, itu seaman akun surelmu — yang mungkin baik-baik saja, selama kamu memutuskannya dengan sengaja.

  3. Putuskan apa yang seharusnya dilakukan backup di sini

    Menyertakan vault dalam backup iCloud atau komputermu berarti file terenkripsi bertahan meski ponselnya hilang. Mengecualikannya berarti backup lebih kecil dan tidak ada yang bisa dipulihkan kalau perangkatnya hilang. Keduanya bisa dipertanggungjawabkan; terjerumus ke salah satunya tanpa disadari tidak.

  4. Pindahkan aslinya masuk, baru hapus dari tempat semula

    Dalam urutan itu, dan hanya setelah vault-nya mengonfirmasi setiap item sudah sampai. Impor yang menghapus lebih dulu hanya satu transfer terputus jauhnya dari kehilangan filenya sepenuhnya — dan penghapusannya seharusnya lewat konfirmasi sistem sendiri, bukan diam-diam.

  5. Kunci, lalu buka sekali dari kondisi dingin

    Tutup aplikasinya, buka lagi, ketik kata sandinya alih-alih memakai Face ID. Ini menangkap kasus di mana kamu selalu masuk secara biometrik dan kata sandi yang kamu atur tidak pernah benar-benar tersimpan di ingatan.

  6. Periksa apa yang tertinggal

    Cari nama filenya di pustaka utama. Lihat baru diputar, widget, layar kunci selagi sesuatu dari vault sedang diputar. Vault yang membocorkan isinya lewat judul "sedang diputar" adalah vault dengan jendela di dalamnya.

Seluruh latihan ini butuh sekitar lima menit dan itulah perbedaan antara sebuah vault dan sekadar folder yang membuatmu merasa aman.

Situasi yang benar-benar dihadapi orang

Layak dibaca sebelum penyiapan alih-alih sesudahnya, karena dua baris ini tidak bisa diperbaiki setelah kejadian.

SituasiApa yang terjadi dengan vault yang dibangun dengan baik
Ponsel baru, dipulihkan dari backupFile terenkripsi dan kunci yang terbungkus ikut pindah; kata sandinya sendiri tidak, karena disimpan dengan cara yang tidak ikut berpindah. Kamu masuk sekali dengan kata sandi lama atau kode pemulihan, lalu atur yang baru.
Lupa kata sandi, punya kode pemulihanKode pemulihan membuka bungkus master key, vault-nya terbuka, dan kamu langsung mengatur kata sandi baru. Tidak ada yang dienkripsi ulang, jadi hanya butuh sesaat alih-alih satu jam.
Kehilangan keduanyaFile tetap ada di disk sebagai ciphertext dan tetap tidak terbaca. Ini adalah hasil yang dijamin oleh desainnya, dan tidak ada aplikasi yang bisa menawarkan jaminan ini sekaligus jalan pintas di sekitarnya.
Menghapus aplikasinyaSemua yang di dalamnya ikut terhapus, persis seperti penyimpanan privat aplikasi mana pun. Ekspor sebelum uninstall — vault yang layak dipakai punya satu aksi tunggal yang mengembalikan semuanya ke folder biasa.
Seseorang tahu kata sandi perangkatmuMereka mencapai perangkatnya, bukan vault-nya: kunci vault diturunkan dari kata sandinya sendiri yang terpisah. Ini kasus yang dirancang untuk vault umpan, ketika orangnya berdiri di sebelahmu.
Backup dikecualikan, ponsel hilangFile terenkripsi tidak pernah disalin ke mana pun, jadi tidak ada yang bisa dipulihkan. Pilihan yang disengaja bagi sebagian orang dan kejutan yang tidak menyenangkan bagi yang lain.

Screenshot dan rekaman layar adalah satu celah yang tidak bisa ditutup aplikasi iOS mana pun: selagi kamu melihat sesuatu, sistem bisa merekamnya. Aplikasi mana pun yang mengklaim sebaliknya di iPhone atau iPad sedang menggambarkan sesuatu yang tidak bisa dilakukannya.

Cara menilai aplikasi vault sebelum memasukkan apa pun yang tak tergantikan ke dalamnya

  • Apakah ia menyebut nama enkripsinya, atau sekadar bilang "keamanan setara militer"?

    AES-256-GCM atau ChaCha20-Poly1305 adalah jawaban. "Keamanan setara bank" adalah hiasan, dan biasanya muncul saat tidak ada yang bisa disebutkan.

  • Apakah ia menjelaskan jalur pemulihan dengan jujur?

    Aplikasi yang menawarkan mengirim tautan reset lewat surel sedang memberitahumu bahwa ia memegang sebuah kunci. Itu mungkin pertukaran yang bisa diterima — tapi itu berarti vendornya bisa membuka vault-mu, dan itu layak diucapkan secara terbuka.

  • Bisakah kamu mengeluarkan semuanya dalam satu aksi?

    Vault seharusnya jadi ruangan yang bisa kamu tinggalkan. Kalau mengekspor berarti membuka file satu per satu, datamu jadi sandera dari keberlangsungan hidup aplikasinya.

  • Apakah ia menyandera konten yang sudah ada karena langganan?

    Membatasi penambahan baru itu wajar. Mengunci akses ke apa yang sudah ada di dalamnya saat langganan berakhir tidak, dan layak diperiksa sebelum, bukan sesudah.

  • Apa yang bocor di pinggirannya?

    Hasil pencarian, Spotlight, thumbnail di cache bersama, daftar baru diputar, widget, layar kunci selagi audio diputar, server berbagi file yang dijalankan aplikasinya. Masing-masing ini pernah membocorkan sebuah vault setidaknya sekali.

  • Di mana thumbnail hidup?

    Gambar pratinjau adalah filenya. Thumbnail yang ditulis ke direktori cache seluas sistem membatalkan enkripsi untuk semua yang sebenarnya ingin dilihat orang.

  • Apakah ada yang dikirim ke server?

    Vault tidak punya alasan untuk menghubungi pulang. Kalau ia mengunggah, pertanyaan siapa yang memegang kuncinya menjadi satu-satunya pertanyaan yang penting.

Di mana platform-platform ini berbeda

iPhone

Perangkat yang paling mungkin diserahkan ke orang lain, itu sebabnya model ancaman sehari-hari mendominasi. Face ID plus kata sandi vault yang terpisah sudah cukup mencakupnya; kata sandi perangkat seharusnya bukan yang membuka vault.

iPad

Lebih sering perangkat bersama atau perangkat rumah tangga, dan lebih sering yang ditinggalkan di atas meja. Kunci kedua lebih layak dimiliki di sini daripada di mana pun, dan layar yang lebih besar membuat sekumpulan konten decoy terlihat lebih meyakinkan, bukan kurang.

Mac

FileVault mengenkripsi seluruh disk saat Mac-nya mati, yang merupakan lapisan berbeda dan saling melengkapi: ia melindungi mesin yang telah diambil, sementara vault di dalam sebuah aplikasi melindungi terhadap siapa pun yang sudah masuk.

Pertanyaan yang sering diajukan

Apakah album Tersembunyi di Photos itu privat?

Ia tersembunyi, bukan privat. Sejak iOS 16 albumnya sendiri meminta Face ID, tapi fotonya tidak berubah: ia tersinkron, tetap ada di pustaka fotomu untuk aplikasi apa pun yang telah kamu beri akses, dan kata sandi perangkatmu membukanya karena itu fallback untuk Face ID. Untuk teman yang penasaran itu sudah cukup. Untuk hal lainnya, itu bukan seperti yang terlihat.

Bisakah orang yang menulis aplikasinya membuka vault saya?

Dengan vault yang dibangun dengan benar, tidak — kuncinya diturunkan dari kata sandimu di perangkatmu dan tidak pernah ada di tempat lain mana pun. Cara memeriksanya adalah cerita pemulihannya: aplikasi yang bisa mengirimimu tautan reset lewat surel pasti memegang sesuatu yang membuka vault-mu. Itu tidak otomatis tidak jujur, tapi itu kebalikan dari arti "hanya kamu yang bisa membukanya".

Bagaimana kalau seseorang memaksa saya membukanya?

Inilah gunanya vault umpan: kata sandi kedua yang membuka sekumpulan konten yang meyakinkan dan tidak berbahaya, sehingga menuruti dan melindungi konten sungguhan menjadi tindakan yang sama. Ini dirancang melawan seseorang yang berdiri di depanmu, bukan melawan analisis forensik terhadap penyimpanannya, dan bekerja paling baik ketika kontennya berisi hal-hal yang masuk akal alih-alih kosong.

Apakah vault melindungi ponsel yang dicuri selagi tidak terkunci?

Ya, selama vault-nya sudah mengunci dirinya lagi — yang persis diputuskan oleh pengaturan auto-lock. Vault yang diatur untuk tetap terbuka sepanjang sesi terbuka pada ponsel curian yang tidak terkunci. Satu pengaturan ini melakukan lebih banyak pekerjaan daripada pilihan cipher apa pun.

Bisakah video terenkripsi diputar tanpa mendekripsi seluruh file lebih dulu?

Bisa, ketika filenya dienkripsi dalam potongan alih-alih sebagai satu blok. Pemutarnya meminta bagian yang dibutuhkannya, potongan itu didekripsi di memori, dan mencari posisi (seeking) tetap berfungsi. Alternatifnya — menulis salinan yang sudah didekripsi ke file sementara untuk memutarnya — mengalahkan enkripsinya selama pemutaran berlangsung, dan layak ditanyakan.

FoxDL

Bagaimana vault di FoxDL dibangun

Dinyatakan secara detail, karena inti dari semua yang di atas adalah klaim yang samar bukanlah klaim.

  • File dienkripsi dengan ChaCha20-Poly1305, potongan demi potongan, dengan master key acak yang dibuat sekali di perangkatmu. Video streaming langsung dari vault: setiap potongan didekripsi di memori saat pemutarnya mencapainya, dan tidak pernah ada salinan terdekripsi yang ditulis ke disk.
  • Dua envelope, satu kunci. Master key dibungkus sekali oleh kata sandi vault-mu dan sekali oleh kode pemulihanmu. Mengganti kata sandi membungkus ulang envelope-nya dalam milidetik alih-alih mengenkripsi ulang koleksimu, dan salah satu dari kedua rahasia itu membuka vault di perangkat baru.
  • Vault punya kata sandinya sendiri, terpisah dari app lock, dengan Face ID atau Touch ID dan timer auto-lock-nya sendiri. Salinan biometrik dari kuncinya berada di Keychain yang mensyaratkan kehadiranmu, dan terikat pada perangkat itu.
  • Tidak ada yang terbaca tertinggal di disk. File disimpan di luar folder Documents-mu dengan nama yang tidak membawa arti; nama asli dan struktur foldernya hanya hidup dalam katalog terenkripsi, dan thumbnail tetap di dalam vault alih-alih di cache bersama.
  • Tidak ada yang bocor di pinggirannya. Pencarian pustaka, Spotlight, Wi-Fi Transfer, pengiriman antar perangkat, dan kotak masuk berbagi tidak melihat vault-nya. Di playlist dan baru diputar, item vault muncul sebagai baris yang disamarkan, dan layar kunci menampilkan judul generik selagi sesuatu diputar.
  • Kamuflase dan vault umpan. Vault-nya bisa memakai nama dan ikon pilihanmu tanpa lencana kunci di atasnya, terbuka langsung ke sekumpulan file yang tidak berbahaya, dengan vault sungguhan di balik gestur pilihanmu. Kata sandi kedua membuka vault umpannya, dan pengaturan opsional membuat Face ID dan kata sandi perangkat juga membuka vault umpan — sehingga yang sungguhan hanya menjawab kata sandi yang tidak pernah harus kamu tunjukkan.
  • Filemu tidak pernah disandera. Semua yang di dalamnya tetap bisa dilihat, diputar, dan diekspor apa pun status langganannya, dan satu tombol di pengaturan vault mengembalikan semuanya ke folder biasa.
  • Versi gratis menyimpan 15 item, dihitung langsung, jadi menghapus satu memberi ruang. Melampaui itu adalah FoxDL Pro — dan ini adalah satu-satunya fitur tanpa jalur video rewarded, karena periklanan tidak punya urusan dalam fitur privasi.

Simpan kode pemulihan di tempat lain selain ponselnya sebelum kamu memindahkan apa pun ke dalamnya. Kalau kata sandinya terlupa dan kodenya hilang, kami tidak bisa membuka vault-nya untukmu dan tidak ada siapa pun yang bisa — itulah jaminannya bekerja sesuai rancangan, dan itulah alasan kode itu ada.

Pertanyaan umum

Semua pertanyaan

Baca terus

Koleksimu, akhirnya ada di satu tempat.

Unduh gratis. Tanpa akun, tanpa daftar — semua fitur ada di versi gratis.

Unduh di App Store