Tersembunyi, terkunci, terenkripsi — tiga kata yang dijual sebagai satu
Hampir semua orang punya segenggam file yang lebih baik tidak muncul saat mereka menyerahkan ponselnya ke orang lain untuk menunjukkan sebuah foto. Aplikasi yang menjanjikan solusi untuk ini berkisar dari folder dengan gambar gembok di atasnya sampai sesuatu yang sungguh-sungguh tidak terbaca tanpa kunci, dan dari luar mereka terlihat identik. Bedanya baru terlihat pada hari saat itu benar-benar penting.
- 0 salinan Kunci yang disimpan vault yang dibangun dengan baik di mana pun selain perangkatmu sendiri
- 2 jalan masuk Kata sandi yang kamu ingat, dan kode pemulihan yang kamu simpan di tempat lain
- 1 aturan Kehilangan keduanya berarti filenya tetap tidak terbaca — bagimu, dan bagi siapa pun yang menulis aplikasinya
Apa arti "tersembunyi" yang sebenarnya
Album Tersembunyi di Photos adalah versi yang sudah dipakai kebanyakan orang, dan layak dijelaskan secara tepat: ia memindahkan item keluar dari grid utama dan, sejak iOS 16, menaruh Face ID di depan albumnya sendiri. Yang tidak dilakukannya adalah mengubah filenya. Fotonya disimpan persis seperti sebelumnya, tetap tersinkron ke iCloud Photos, tetap dikembalikan ke apa pun yang telah diberi akses ke pustaka fotomu, dan siapa pun yang tahu kata sandi perangkatmu bisa membukanya karena kata sandi perangkat adalah fallback untuk Face ID. Ini merapikan, bukan melindungi — dan untuk kasus umum teman yang menggeser satu foto terlalu jauh, merapikan memang sudah cukup.
Tingkat berikutnya adalah folder di balik kata sandi, yang sebenarnya adalah kebanyakan aplikasi yang menyebut dirinya vault. Ada layar PIN, dan di baliknya sebuah daftar file yang hidup di disk dengan cara biasa. Ini menghentikan orang yang memegang ponselmu yang sudah terbuka, yang merupakan ancaman nyata dan umum. Ini sama sekali tidak berbuat apa-apa terhadap backup penuh, ekstraksi forensik, atau apa pun yang lain yang membaca penyimpanan alih-alih aplikasinya.
Tingkat teratas adalah enkripsi dengan kunci sendiri. File ditransformasikan saat masuk, dan yang tersisa di disk tidak berarti apa-apa tanpa kuncinya: bukan pratinjau, bukan nama file, bukan panjang yang membocorkan isinya. Siapa pun yang menyalin penyimpanannya hanya mendapat kebisingan (noise). Ini adalah satu-satunya versi di mana kalimat "tidak ada orang lain yang bisa membukanya" benar-benar benar secara harfiah — dan ini juga satu-satunya versi di mana kehilangan kuncimu sendiri berarti kehilangan filenya, yang merupakan pertukaran yang tidak pernah diiklankan siapa pun.
Tiga pendekatan, diukur terhadap apa yang sebenarnya kamu khawatirkan
Pilih berdasarkan ancaman, bukan berdasarkan pemasaran. Kebanyakan orang butuh yang tengah tapi membeli yang ketiga; sedikit yang benar-benar butuh yang ketiga malah puas dengan yang pertama.
Kata-kata di daftar fitur, diterjemahkan
Istilah-istilah ini dipakai secara tepat oleh orang yang membangun ini dan secara longgar oleh orang yang menjualnya. Mengetahuinya adalah sebagian besar dari pertahanannya.
- Enkripsi saat diam (at rest)
- File tidak terbaca selagi ia berada di disk, bukan hanya selagi ia berpindah. Ini adalah klaim yang penting untuk sebuah vault, dan yang paling sering tersirat tanpa benar-benar dibuat.
- AEAD (authenticated encryption)
- Enkripsi yang juga mendeteksi manipulasi — AES-GCM dan ChaCha20-Poly1305 adalah dua yang dipakai umum. Tanpa ini, sebuah file bisa diubah dengan cara yang tidak jelas terlihat saat didekripsi.
- Key derivation (KDF)
- Mengubah kata sandi pendek menjadi kunci sungguhan lewat kelambatan yang disengaja, sehingga menebak jutaan PIN memakan waktu sungguhan. Vault yang melewatkan ini adalah vault dengan kunci empat digit.
- Envelope / pembungkusan kunci
- File dienkripsi dengan satu master key acak, dan kunci itu kemudian dienkripsi terpisah oleh kata sandimu dan oleh kode pemulihanmu. Inilah sebabnya mengganti kata sandi hanya butuh sesaat alih-alih mengenkripsi ulang semuanya, dan kenapa dua rahasia berbeda bisa sama-sama membuka vault yang sama.
- Recovery code (kode pemulihan)
- String panjang yang dibuat sekali, saat penyiapan, yang membungkus salinan kedua dari master key. Ini adalah satu-satunya pintu lain. Ia ada persis karena tidak ada akun untuk direset, dan tidak berharga kalau hanya hidup di perangkat yang dilindunginya.
- Data Protection
- Lapisan iOS yang mengaitkan ketersediaan sebuah file dengan perangkat yang tidak terkunci. Ini sungguh-sungguh kuat, dan bukan pengganti untuk kunci milik aplikasi itu sendiri — ia melindungi terhadap perangkat yang diambil, bukan terhadap pemilik ponsel yang diminta membukanya.
- Vault umpan / penyangkalan yang masuk akal
- Sekumpulan konten kedua yang meyakinkan yang dibuka dengan kata sandi berbeda, untuk situasi ketika bukan kamu yang memutuskan apakah vault-nya dibuka. Fitur nyata dengan batasan nyata: ini membantu terhadap seseorang, bukan terhadap analis yang menghitung byte di disk.
Menyiapkan vault agar tetap bisa dibuka dua tahun kemudian
Mode kegagalan untuk penyimpanan terenkripsi hampir tidak pernah adalah penyerang. Ini adalah pemiliknya sendiri, delapan belas bulan kemudian, dengan kata sandi yang diatur sekali dan tidak pernah diketik lagi.
-
Pilih kata sandi yang benar-benar akan tetap kamu ingat
Bukan variasi dari sesuatu yang kamu pakai di tempat lain, dan bukan angka acak yang akan kamu ketik dua kali. Sesuatu yang bisa kamu rekonstruksi dari ingatan setahun kemudian, karena kamu tidak akan memakainya setiap hari.
-
Simpan kode pemulihan di tempat yang bukan ponselnya
Pengelola kata sandi, catatan di brankas, baris cetak di laci. Di perangkat yang dilindunginya, itu cuma hiasan. Dikirim ke dirimu sendiri lewat surel, itu seaman akun surelmu — yang mungkin baik-baik saja, selama kamu memutuskannya dengan sengaja.
-
Putuskan apa yang seharusnya dilakukan backup di sini
Menyertakan vault dalam backup iCloud atau komputermu berarti file terenkripsi bertahan meski ponselnya hilang. Mengecualikannya berarti backup lebih kecil dan tidak ada yang bisa dipulihkan kalau perangkatnya hilang. Keduanya bisa dipertanggungjawabkan; terjerumus ke salah satunya tanpa disadari tidak.
-
Pindahkan aslinya masuk, baru hapus dari tempat semula
Dalam urutan itu, dan hanya setelah vault-nya mengonfirmasi setiap item sudah sampai. Impor yang menghapus lebih dulu hanya satu transfer terputus jauhnya dari kehilangan filenya sepenuhnya — dan penghapusannya seharusnya lewat konfirmasi sistem sendiri, bukan diam-diam.
-
Kunci, lalu buka sekali dari kondisi dingin
Tutup aplikasinya, buka lagi, ketik kata sandinya alih-alih memakai Face ID. Ini menangkap kasus di mana kamu selalu masuk secara biometrik dan kata sandi yang kamu atur tidak pernah benar-benar tersimpan di ingatan.
-
Periksa apa yang tertinggal
Cari nama filenya di pustaka utama. Lihat baru diputar, widget, layar kunci selagi sesuatu dari vault sedang diputar. Vault yang membocorkan isinya lewat judul "sedang diputar" adalah vault dengan jendela di dalamnya.
Seluruh latihan ini butuh sekitar lima menit dan itulah perbedaan antara sebuah vault dan sekadar folder yang membuatmu merasa aman.
Situasi yang benar-benar dihadapi orang
Layak dibaca sebelum penyiapan alih-alih sesudahnya, karena dua baris ini tidak bisa diperbaiki setelah kejadian.
| Situasi | Apa yang terjadi dengan vault yang dibangun dengan baik |
|---|---|
| Ponsel baru, dipulihkan dari backup | File terenkripsi dan kunci yang terbungkus ikut pindah; kata sandinya sendiri tidak, karena disimpan dengan cara yang tidak ikut berpindah. Kamu masuk sekali dengan kata sandi lama atau kode pemulihan, lalu atur yang baru. |
| Lupa kata sandi, punya kode pemulihan | Kode pemulihan membuka bungkus master key, vault-nya terbuka, dan kamu langsung mengatur kata sandi baru. Tidak ada yang dienkripsi ulang, jadi hanya butuh sesaat alih-alih satu jam. |
| Kehilangan keduanya | File tetap ada di disk sebagai ciphertext dan tetap tidak terbaca. Ini adalah hasil yang dijamin oleh desainnya, dan tidak ada aplikasi yang bisa menawarkan jaminan ini sekaligus jalan pintas di sekitarnya. |
| Menghapus aplikasinya | Semua yang di dalamnya ikut terhapus, persis seperti penyimpanan privat aplikasi mana pun. Ekspor sebelum uninstall — vault yang layak dipakai punya satu aksi tunggal yang mengembalikan semuanya ke folder biasa. |
| Seseorang tahu kata sandi perangkatmu | Mereka mencapai perangkatnya, bukan vault-nya: kunci vault diturunkan dari kata sandinya sendiri yang terpisah. Ini kasus yang dirancang untuk vault umpan, ketika orangnya berdiri di sebelahmu. |
| Backup dikecualikan, ponsel hilang | File terenkripsi tidak pernah disalin ke mana pun, jadi tidak ada yang bisa dipulihkan. Pilihan yang disengaja bagi sebagian orang dan kejutan yang tidak menyenangkan bagi yang lain. |
Screenshot dan rekaman layar adalah satu celah yang tidak bisa ditutup aplikasi iOS mana pun: selagi kamu melihat sesuatu, sistem bisa merekamnya. Aplikasi mana pun yang mengklaim sebaliknya di iPhone atau iPad sedang menggambarkan sesuatu yang tidak bisa dilakukannya.
Cara menilai aplikasi vault sebelum memasukkan apa pun yang tak tergantikan ke dalamnya
- Apakah ia menyebut nama enkripsinya, atau sekadar bilang "keamanan setara militer"?
AES-256-GCM atau ChaCha20-Poly1305 adalah jawaban. "Keamanan setara bank" adalah hiasan, dan biasanya muncul saat tidak ada yang bisa disebutkan.
- Apakah ia menjelaskan jalur pemulihan dengan jujur?
Aplikasi yang menawarkan mengirim tautan reset lewat surel sedang memberitahumu bahwa ia memegang sebuah kunci. Itu mungkin pertukaran yang bisa diterima — tapi itu berarti vendornya bisa membuka vault-mu, dan itu layak diucapkan secara terbuka.
- Bisakah kamu mengeluarkan semuanya dalam satu aksi?
Vault seharusnya jadi ruangan yang bisa kamu tinggalkan. Kalau mengekspor berarti membuka file satu per satu, datamu jadi sandera dari keberlangsungan hidup aplikasinya.
- Apakah ia menyandera konten yang sudah ada karena langganan?
Membatasi penambahan baru itu wajar. Mengunci akses ke apa yang sudah ada di dalamnya saat langganan berakhir tidak, dan layak diperiksa sebelum, bukan sesudah.
- Apa yang bocor di pinggirannya?
Hasil pencarian, Spotlight, thumbnail di cache bersama, daftar baru diputar, widget, layar kunci selagi audio diputar, server berbagi file yang dijalankan aplikasinya. Masing-masing ini pernah membocorkan sebuah vault setidaknya sekali.
- Di mana thumbnail hidup?
Gambar pratinjau adalah filenya. Thumbnail yang ditulis ke direktori cache seluas sistem membatalkan enkripsi untuk semua yang sebenarnya ingin dilihat orang.
- Apakah ada yang dikirim ke server?
Vault tidak punya alasan untuk menghubungi pulang. Kalau ia mengunggah, pertanyaan siapa yang memegang kuncinya menjadi satu-satunya pertanyaan yang penting.
Di mana platform-platform ini berbeda
Perangkat yang paling mungkin diserahkan ke orang lain, itu sebabnya model ancaman sehari-hari mendominasi. Face ID plus kata sandi vault yang terpisah sudah cukup mencakupnya; kata sandi perangkat seharusnya bukan yang membuka vault.
Lebih sering perangkat bersama atau perangkat rumah tangga, dan lebih sering yang ditinggalkan di atas meja. Kunci kedua lebih layak dimiliki di sini daripada di mana pun, dan layar yang lebih besar membuat sekumpulan konten decoy terlihat lebih meyakinkan, bukan kurang.
FileVault mengenkripsi seluruh disk saat Mac-nya mati, yang merupakan lapisan berbeda dan saling melengkapi: ia melindungi mesin yang telah diambil, sementara vault di dalam sebuah aplikasi melindungi terhadap siapa pun yang sudah masuk.
Pertanyaan yang sering diajukan
Apakah album Tersembunyi di Photos itu privat?
Ia tersembunyi, bukan privat. Sejak iOS 16 albumnya sendiri meminta Face ID, tapi fotonya tidak berubah: ia tersinkron, tetap ada di pustaka fotomu untuk aplikasi apa pun yang telah kamu beri akses, dan kata sandi perangkatmu membukanya karena itu fallback untuk Face ID. Untuk teman yang penasaran itu sudah cukup. Untuk hal lainnya, itu bukan seperti yang terlihat.
Bisakah orang yang menulis aplikasinya membuka vault saya?
Dengan vault yang dibangun dengan benar, tidak — kuncinya diturunkan dari kata sandimu di perangkatmu dan tidak pernah ada di tempat lain mana pun. Cara memeriksanya adalah cerita pemulihannya: aplikasi yang bisa mengirimimu tautan reset lewat surel pasti memegang sesuatu yang membuka vault-mu. Itu tidak otomatis tidak jujur, tapi itu kebalikan dari arti "hanya kamu yang bisa membukanya".
Bagaimana kalau seseorang memaksa saya membukanya?
Inilah gunanya vault umpan: kata sandi kedua yang membuka sekumpulan konten yang meyakinkan dan tidak berbahaya, sehingga menuruti dan melindungi konten sungguhan menjadi tindakan yang sama. Ini dirancang melawan seseorang yang berdiri di depanmu, bukan melawan analisis forensik terhadap penyimpanannya, dan bekerja paling baik ketika kontennya berisi hal-hal yang masuk akal alih-alih kosong.
Apakah vault melindungi ponsel yang dicuri selagi tidak terkunci?
Ya, selama vault-nya sudah mengunci dirinya lagi — yang persis diputuskan oleh pengaturan auto-lock. Vault yang diatur untuk tetap terbuka sepanjang sesi terbuka pada ponsel curian yang tidak terkunci. Satu pengaturan ini melakukan lebih banyak pekerjaan daripada pilihan cipher apa pun.
Bisakah video terenkripsi diputar tanpa mendekripsi seluruh file lebih dulu?
Bisa, ketika filenya dienkripsi dalam potongan alih-alih sebagai satu blok. Pemutarnya meminta bagian yang dibutuhkannya, potongan itu didekripsi di memori, dan mencari posisi (seeking) tetap berfungsi. Alternatifnya — menulis salinan yang sudah didekripsi ke file sementara untuk memutarnya — mengalahkan enkripsinya selama pemutaran berlangsung, dan layak ditanyakan.
Bagaimana vault di FoxDL dibangun
Dinyatakan secara detail, karena inti dari semua yang di atas adalah klaim yang samar bukanlah klaim.
- File dienkripsi dengan ChaCha20-Poly1305, potongan demi potongan, dengan master key acak yang dibuat sekali di perangkatmu. Video streaming langsung dari vault: setiap potongan didekripsi di memori saat pemutarnya mencapainya, dan tidak pernah ada salinan terdekripsi yang ditulis ke disk.
- Dua envelope, satu kunci. Master key dibungkus sekali oleh kata sandi vault-mu dan sekali oleh kode pemulihanmu. Mengganti kata sandi membungkus ulang envelope-nya dalam milidetik alih-alih mengenkripsi ulang koleksimu, dan salah satu dari kedua rahasia itu membuka vault di perangkat baru.
- Vault punya kata sandinya sendiri, terpisah dari app lock, dengan Face ID atau Touch ID dan timer auto-lock-nya sendiri. Salinan biometrik dari kuncinya berada di Keychain yang mensyaratkan kehadiranmu, dan terikat pada perangkat itu.
- Tidak ada yang terbaca tertinggal di disk. File disimpan di luar folder Documents-mu dengan nama yang tidak membawa arti; nama asli dan struktur foldernya hanya hidup dalam katalog terenkripsi, dan thumbnail tetap di dalam vault alih-alih di cache bersama.
- Tidak ada yang bocor di pinggirannya. Pencarian pustaka, Spotlight, Wi-Fi Transfer, pengiriman antar perangkat, dan kotak masuk berbagi tidak melihat vault-nya. Di playlist dan baru diputar, item vault muncul sebagai baris yang disamarkan, dan layar kunci menampilkan judul generik selagi sesuatu diputar.
- Kamuflase dan vault umpan. Vault-nya bisa memakai nama dan ikon pilihanmu tanpa lencana kunci di atasnya, terbuka langsung ke sekumpulan file yang tidak berbahaya, dengan vault sungguhan di balik gestur pilihanmu. Kata sandi kedua membuka vault umpannya, dan pengaturan opsional membuat Face ID dan kata sandi perangkat juga membuka vault umpan — sehingga yang sungguhan hanya menjawab kata sandi yang tidak pernah harus kamu tunjukkan.
- Filemu tidak pernah disandera. Semua yang di dalamnya tetap bisa dilihat, diputar, dan diekspor apa pun status langganannya, dan satu tombol di pengaturan vault mengembalikan semuanya ke folder biasa.
- Versi gratis menyimpan 15 item, dihitung langsung, jadi menghapus satu memberi ruang. Melampaui itu adalah FoxDL Pro — dan ini adalah satu-satunya fitur tanpa jalur video rewarded, karena periklanan tidak punya urusan dalam fitur privasi.
Simpan kode pemulihan di tempat lain selain ponselnya sebelum kamu memindahkan apa pun ke dalamnya. Kalau kata sandinya terlupa dan kodenya hilang, kami tidak bisa membuka vault-nya untukmu dan tidak ada siapa pun yang bisa — itulah jaminannya bekerja sesuai rancangan, dan itulah alasan kode itu ada.
Pertanyaan umum
- Bagaimana cara menyembunyikan file, dan seberapa aman vault-nya?
- Apa yang terjadi kalau saya lupa passcode vault atau kehilangan kode pemulihan?
- Bisakah saya menyembunyikan vault-nya sendiri, atau membuka satu vault palsu kalau seseorang memaksa saya membukanya?
- Apakah vault tetap ada setelah ganti ponsel atau restore dari backup?
- Bisakah saya memutar video dan musik langsung dari vault?
- Bagaimana cara memindahkan foto ke vault, dan apakah terhapus dari Photos?
- Bisakah saya mengunduh file langsung ke vault?
- Berapa banyak file yang bisa saya simpan di vault tanpa Pro?
- Bagaimana cara mengeluarkan file kembali dari vault?
- Apakah ada sesuatu dari vault yang muncul di tempat lain dalam aplikasi?
Baca terus
Apa yang bisa dilihat aplikasi media di ponselmu, dan apa yang tidak boleh pernah dikirimnya
Apa yang bisa dilihat aplikasi media, cara membaca label privasi, dan kenapa kunci bukan enkripsi.
Di mana sebenarnya file kamu tersimpan di iPhone, dan siapa yang bisa melihatnya
Sandbox, ke mana sebenarnya unduhan pergi, dan kenapa mengganti nama file bisa merusak begitu banyak aplikasi.
Lima cara memasukkan file besar ke iPhone, dan kapan masing-masing yang paling tepat
Wi-Fi, antar-perangkat, cloud, WebDAV, atau drive — jalur mana cocok untuk pekerjaan apa.
Koleksimu, akhirnya ada di satu tempat.
Unduh gratis. Tanpa akun, tanpa daftar — semua fitur ada di versi gratis.