Skjult, låst, kryptert — tre ord som selges som ett
Nesten alle har en håndfull filer de heller ikke vil skal dukke opp når de gir telefonen sin til noen for å vise et bilde. Appene som lover å løse dette spenner fra en mappe med et bilde av en hengelås på seg til noe genuint uleselig uten en nøkkel, og fra utsiden ser de identiske ut. Forskjellen blir bare synlig den dagen den betyr noe.
- 0 kopier Nøkler et velbygget hvelv holder noe annet sted enn din egen enhet
- 2 veier inn Passordet du husker, og gjenopprettingskoden du lagret et annet sted
- 1 regel Mist begge og filene forblir uleselige — for deg, og for den som skrev appen
Hva «skjult» vanligvis viser seg å bety
Det skjulte albumet i Bilder er versjonen de fleste allerede bruker, og det er verdt å være presis om det: det flytter elementer ut av hovedgriden og, siden iOS 16, setter Face ID foran selve albumet. Det det ikke gjør er å endre filen. Bildet lagres nøyaktig slik det var, det synkroniseres fortsatt til iCloud-bilder, det returneres fortsatt til alt som har fått tilgang til bildebiblioteket ditt, og alle som kjenner enhetens passord kan åpne det fordi enhetspassordet er reserveløsningen for Face ID. Det er opprydding, ikke beskyttelse — og for det vanlige tilfellet at en venn blar ett bilde for langt, er opprydding genuint nok.
Neste nivå opp er en mappe bak et passord, som er hva de fleste apper som kaller seg et hvelv, faktisk er. Det er en PIN-skjerm, og bak den en liste over filer som ligger på disken på vanlig vis. Dette stopper en person som holder den ulåste telefonen din, som er en reell og vanlig trussel. Det gjør ingenting mot en full sikkerhetskopi, en rettsteknisk uttrekking, eller noe annet som leser lagringen i stedet for appen.
Toppnivået er kryptering med en egen nøkkel. Filene omdannes på vei inn, og det som er igjen på disken er meningsløst uten nøkkelen: ikke en forhåndsvisning, ikke et filnavn, ikke en lengde som avslører innholdet. Den som kopierer lagringen får støy. Dette er den eneste versjonen der uttrykket «ingen andre kan åpne det» er bokstavelig sant — og det er også den eneste versjonen der å miste din egen nøkkel betyr å miste filene, som er byttehandelen ingen reklamerer for.
De tre tilnærmingene, målt mot hva du faktisk er bekymret for
Velg etter trussel, ikke markedsføring. De fleste trenger den midterste og kjøper den tredje; noen få trenger genuint den tredje og nøyer seg med den første.
Ordene på funksjonslisten, oversatt
Disse begrepene brukes presist av dem som bygger dette og løst av dem som selger det. Å kjenne dem er mesteparten av forsvaret.
- Kryptering i hvile
- Filen er uleselig mens den ligger på disken, ikke bare mens den reiser. Dette er påstanden som betyr noe for et hvelv, og den som oftest antydes uten å faktisk bli fremsatt.
- AEAD (autentisert kryptering)
- Kryptering som også oppdager manipulering — AES-GCM og ChaCha20-Poly1305 er de to i vanlig bruk. Uten det kan en fil endres på måter som ikke er åpenbare når den dekrypteres.
- Nøkkelutledning (KDF)
- Å gjøre om et kort passord til en ekte nøkkel gjennom bevisst treghet, slik at det å gjette millioner av PIN-koder koster reell tid. Et hvelv som hopper over dette er et hvelv med en firesifret nøkkel.
- Konvolutt / nøkkelinnpakking
- Filene krypteres med én tilfeldig hovednøkkel, og den nøkkelen krypteres deretter separat av passordet ditt og av gjenopprettingskoden din. Det er grunnen til at å endre passordet tar et øyeblikk i stedet for å kryptere alt på nytt, og hvorfor to ulike hemmeligheter begge kan åpne samme hvelv.
- Gjenopprettingskode
- En lang streng generert én gang, ved oppsett, som pakker inn en andre kopi av hovednøkkelen. Det er den eneste andre døren. Den finnes nettopp fordi det ikke er noen konto å tilbakestille, og den er verdiløs hvis den bare lever på enheten den beskytter.
- Data Protection
- iOS-laget som knytter en fils tilgjengelighet til at enheten er ulåst. Det er genuint sterkt, og det er ingen erstatning for appens egen nøkkel — det beskytter mot at enheten blir tatt, ikke mot at telefonens eier blir bedt om å åpne den.
- Falskt hvelv / troverdig benektelse
- Et andre, troverdig innholdssett åpnet av et annet passord, for situasjonen der det ikke er du som bestemmer om hvelvet blir åpnet. En reell funksjon med reelle begrensninger: den hjelper mot en person, ikke mot en analytiker som teller bytene på disken.
Å sette opp et hvelv slik at det fortsatt åpner om to år
Feilmodusen for kryptert lagring er nesten aldri en angriper. Det er eieren, atten måneder senere, med et passord de satte én gang og aldri skrev igjen.
-
Velg et passord du faktisk fortsatt vil kunne
Ikke en variasjon av noe du bruker andre steder, og ikke et tilfeldig tall du vil skrive to ganger. Noe du kan rekonstruere fra hukommelsen om et år, fordi du ikke bruker det daglig.
-
Lagre gjenopprettingskoden et sted telefonen ikke er
En passordbehandler, en lapp i en safe, en trykt linje i en skuff. På enheten den beskytter er den dekorativ. Sendt til deg selv på e-post er den så sikker som e-postkontoen din — som kan være greit, så lenge du har bestemt det med vilje.
-
Bestem hva en sikkerhetskopi bør gjøre her
Å inkludere hvelvet i din iCloud- eller datamaskin-sikkerhetskopi betyr at de krypterte filene overlever en tapt telefon. Å ekskludere det betyr en mindre sikkerhetskopi og ingenting gjenopprettbart hvis enheten er borte. Begge er forsvarlige; å drive inn i én uten å legge merke til det er ikke det.
-
Flytt originalene inn, slett dem deretter fra der de var
I den rekkefølgen, og bare etter at hvelvet bekrefter at hvert element ankom. En import som sletter først, er én avbrutt overføring unna å miste filen helt — og slettingen bør gå gjennom systemets egen bekreftelse, ikke stille.
-
Lås det, og åpne det én gang fra kaldt
Lukk appen, åpne på nytt, skriv passordet i stedet for å bruke Face ID. Dette fanger opp tilfellet der du har kommet inn biometrisk og passordet du satte aldri egentlig ble festet i hukommelsen.
-
Sjekk hva som er igjen
Søk i hovedbiblioteket etter filnavnet. Se på nylig spilt, på widgeten, på låseskjermen mens noe fra hvelvet spiller. Et hvelv som lekker innholdet sitt gjennom en «spiller nå»-tittel er et hvelv med et vindu i seg.
Hele øvelsen tar rundt fem minutter og er forskjellen mellom et hvelv og en mappe du føler deg bra med.
Situasjonene folk faktisk havner i
Verdt å lese før oppsett heller enn etterpå, fordi to av disse radene ikke kan fikses i ettertid.
| Situasjon | Hva som skjer med et velbygget hvelv |
|---|---|
| Ny telefon, gjenopprettet fra sikkerhetskopi | De krypterte filene og de innpakkede nøklene kommer med; selve passordet gjør det ikke, fordi det lagres på en måte som ikke reiser med. Du kommer inn én gang med det gamle passordet eller gjenopprettingskoden, og setter deretter et nytt. |
| Glemt passordet, har gjenopprettingskoden | Gjenopprettingskoden pakker opp hovednøkkelen, hvelvet åpnes, og du setter umiddelbart et nytt passord. Ingenting krypteres på nytt, så det tar et øyeblikk i stedet for en time. |
| Mistet begge | Filene ligger på disken som chiffertekst og forblir uleselige. Dette er utfallet designet garanterer, og ingen app kan tilby både denne garantien og en vei rundt den. |
| Slettet appen | Alt inni forsvinner med den, akkurat som med enhver apps private lagring. Eksporter før avinstallering — et hvelv verdt å bruke har én enkelt handling som legger alt tilbake i vanlige mapper. |
| Noen kjenner enhetens passord | De når enheten, ikke hvelvet: hvelvnøkkelen er utledet fra sitt eget separate passord. Dette er tilfellet et falskt hvelv er designet for, når personen står ved siden av deg. |
| Sikkerhetskopi ekskludert, telefon tapt | De krypterte filene ble aldri kopiert noe sted, så det er ingenting å gjenopprette. Et bevisst valg for noen og en ubehagelig overraskelse for resten. |
Skjermbilder og skjermopptak er det ene gapet ingen iOS-app kan lukke: mens du ser på noe, kan systemet fange det. Enhver app som hevder noe annet på iPhone eller iPad, beskriver noe den ikke kan gjøre.
Hvordan vurdere en hvelv-app før du legger noe uerstattelig i den
- Navngir den krypteringen, eller sier den bare «militærgrad»?
AES-256-GCM eller ChaCha20-Poly1305 er svar. «Banksikkerhet» er en dekorasjon, og dukker vanligvis opp der det ikke er noe å navngi.
- Forklarer den gjenopprettingsveien ærlig?
En app som tilbyr å sende deg en tilbakestillingslenke på e-post, forteller deg at den holder en nøkkel. Det kan være en akseptabel byttehandel — men det betyr at leverandøren kan åpne hvelvet ditt, og det bør sies høyt.
- Kan du få alt ut i én handling?
Et hvelv bør være et rom du kan forlate. Hvis eksport betyr å åpne filer én om gangen, er dataene dine gissel for at appen fortsetter å eksistere.
- Holder den eksisterende innhold som gissel for et abonnement?
Å måle nye tillegg er rimelig. Å låse deg ute fra det som allerede er inni når et abonnement utløper er det ikke, og det er verdt å sjekke før heller enn etter.
- Hva lekker i kantene?
Søkeresultater, Spotlight, miniatyrbilder i en delt buffer, nylig spilt-lister, widgets, låseskjermen mens lyd spiller, en filutvekslingsserver appen kjører. Hver av disse har lekket et hvelv minst én gang.
- Hvor lever miniatyrbildene?
Et forhåndsvisningsbilde er filen. Miniatyrbilder skrevet inn i en systemomfattende bufferkatalog opphever krypteringen for alt noen faktisk ville ønske å se.
- Går noe til en server?
Et hvelv har ingen grunn til å ringe hjem. Hvis det laster opp, blir spørsmålet om hvem som holder nøklene det eneste spørsmålet som betyr noe.
Hvor plattformene skiller seg
Enheten som mest sannsynlig blir gitt til noen andre, som er hvorfor den hverdagslige trusselmodellen dominerer. Face ID pluss et separat hvelvpassord dekker det; enhetspassordet bør ikke være det som åpner hvelvet.
Oftere en delt eller husholdningsenhet, og oftere den som blir liggende på et bord. En andre lås gjør mer nytte for seg her enn noe annet sted, og den større skjermen gjør et falskt innholdssett se mer overbevisende ut, ikke mindre.
FileVault krypterer hele disken når Macen er av, som er et annet og komplementært lag: det beskytter en maskin som er tatt, mens et hvelv inne i en app beskytter mot den som allerede er logget inn.
Spørsmål folk stiller
Er det skjulte albumet i Bilder privat?
Det er skjult, ikke privat. Siden iOS 16 ber selve albumet om Face ID, men bildene er uendret: de synkroniseres, de forblir i bildebiblioteket ditt for enhver app du har gitt tilgang, og enhetens passord åpner dem fordi det er reserveløsningen for Face ID. For en nysgjerrig venn er det nok. For alt annet er det ikke hva det ser ut som.
Kan de som skrev appen åpne hvelvet mitt?
Med et ordentlig bygget hvelv, nei — nøkkelen er utledet fra passordet ditt på enheten din og finnes aldri noe annet sted. Måten å sjekke på er gjenopprettingshistorien: en app som kan sende deg en tilbakestillingslenke på e-post, holder nødvendigvis noe som åpner hvelvet ditt. Det er ikke automatisk uærlig, men det er det motsatte av hva «bare du kan åpne det» betyr.
Hva om noen tvinger meg til å åpne det?
Dette er hva et falskt hvelv er til for: et andre passord som åpner et troverdig, ufarlig innholdssett, slik at å etterkomme og å beskytte det virkelige innholdet er samme handling. Det er designet mot en person foran deg, ikke mot rettsteknisk analyse av lagringen, og det fungerer best når det falske har troverdige ting i seg i stedet for å være tomt.
Beskytter et hvelv en telefon som stjeles mens den er ulåst?
Ja, så lenge hvelvet har låst seg selv igjen — som er nøyaktig hva autolås-innstillingen avgjør. Et hvelv satt til å holde seg åpent for hele økten er åpent på en stjålet, ulåst telefon. Denne ene innstillingen gjør mer arbeid enn valget av chiffer noensinne vil.
Kan kryptert video spilles uten å dekryptere hele filen først?
Ja, når filen er kryptert i biter i stedet for som én blokk. Spilleren spør etter delen den trenger, den biten dekrypteres i minnet, og søking fungerer fortsatt. Alternativet — å skrive en dekryptert kopi til en midlertidig fil for å spille den — opphever krypteringen så lenge avspillingen varer, og er verdt å spørre om.
Hvordan hvelvet i FoxDL er bygget
Beskrevet i detalj, fordi poenget med alt ovenfor er at vage påstander ikke er påstander.
- Filer krypteres med ChaCha20-Poly1305, bit for bit, med en tilfeldig hovednøkkel generert én gang på enheten din. En video strømmer rett ut av hvelvet: hver bit dekrypteres i minnet etter hvert som spilleren når den, og ingen dekryptert kopi skrives noensinne til disk.
- To konvolutter, én nøkkel. Hovednøkkelen pakkes inn én gang av hvelvpassordet ditt og én gang av gjenopprettingskoden din. Å endre passordet pakker konvolutten på nytt på millisekunder i stedet for å kryptere biblioteket ditt på nytt, og hver av hemmelighetene åpner hvelvet på en ny enhet.
- Hvelvet har sitt eget passord, separat fra applåsen, med Face ID eller Touch ID og sin egen autolås-tidtaker. Den biometriske kopien av nøkkelen ligger i nøkkelringen og krever din tilstedeværelse, og er bundet til den enheten.
- Ingenting leselig er igjen på disken. Filer lagres utenfor Dokumenter-mappen under navn som ikke bærer noen mening; de virkelige navnene og mappetreet lever bare i en kryptert katalog, og miniatyrbilder blir inne i hvelvet i stedet for i en delt buffer.
- Ingenting lekker i kantene. Biblioteksøk, Spotlight, Wi-Fi-overføring, enhet-til-enhet-sending og delingsinnboksen ser ikke hvelvet. I spillelister og nylig spilt vises hvelv-elementer som en maskert rad, og låseskjermen viser en generisk tittel mens én spiller.
- Kamuflasje og et falskt hvelv. Hvelvet kan bære et navn og ikon du velger uten låsemerke på seg, og åpne rett inn i et ufarlig innholdssett, med det virkelige hvelvet bak en gest du velger. Et andre passord åpner det falske, og en valgfri innstilling gjør at Face ID og enhetens passord også åpner det falske — slik at det virkelige bare svarer på et passord du aldri trenger å demonstrere.
- Filene dine holdes aldri som gissel. Alt inni forblir visbart, avspillbart og eksporterbart uansett abonnementsstatus, og én knapp i hvelvinnstillingene legger alt sammen tilbake i vanlige mapper.
- Gratisversjonen rommer 15 elementer, telt live, så å fjerne ett gjør plass. Utover det er det FoxDL Pro — og dette er den eneste funksjonen uten en belønnet-video-rute, fordi reklame ikke har noe å gjøre i en personvernfunksjon.
Legg gjenopprettingskoden til side et annet sted enn telefonen før du flytter noe inn. Hvis passordet er glemt og koden er borte, kan vi ikke åpne hvelvet for deg, og det kan heller ingen andre — det er garantien som virker som designet, og det er grunnen til at koden finnes.
Vanlige spørsmål
- Hvordan skjuler jeg filer, og hvor sikkert er hvelvet?
- Hva skjer hvis jeg glemmer hvelv-passkoden eller mister gjenopprettingskoden?
- Kan jeg skjule selve hvelvet, eller åpne et falskt ett hvis noen tvinger meg til å låse opp?
- Overlever hvelvet en ny telefon eller en gjenoppretting fra sikkerhetskopi?
- Kan jeg spille video og musikk rett fra hvelvet?
- Hvordan flytter jeg bilder inn i hvelvet, og slettes de fra Bilder?
- Kan jeg laste ned en fil rett inn i hvelvet?
- Hvor mange filer kan jeg ha i hvelvet uten Pro?
- Hvordan får jeg filer tilbake ut av hvelvet?
- Dukker noe fra hvelvet opp andre steder i appen?
Les mer
Hva en medieapp på telefonen din kan se, og hva den aldri bør sende
Hva en medieapp kan se, hvordan lese en personvernetikett, og hvorfor en lås ikke er kryptering.
Hvor filene dine faktisk bor på en iPhone, og hvem som kan se dem
Sandkassen, hvor nedlastinger faktisk går, og hvorfor å gi en fil nytt navn ødelegger så mange apper.
Fem måter å få en stor fil over på en iPhone på, og når hver er den riktige
Wi-Fi, enhet til enhet, sky, WebDAV eller en disk — hvilken rute passer hvilken jobb.
Biblioteket ditt, endelig på ett sted.
Gratis nedlasting. Ingen konto, ingen registrering — hele funksjonssettet er i gratisversjonen.