Скрыто, заблокировано, зашифровано — три слова, которые продают как одно
Почти у каждого есть горстка файлов, которые он предпочёл бы не увидеть на экране, протягивая кому-то телефон, чтобы показать фотографию. Приложения, обещающие решить эту проблему, варьируются от папки с картинкой замка на ней до чего-то по-настоящему нечитаемого без ключа, и снаружи они выглядят одинаково. Разница становится видна только в тот день, когда она имеет значение.
- 0 копий Столько копий ключа хорошо построенный сейф хранит где-либо, кроме твоего устройства
- 2 входа Пароль, который ты помнишь, и код восстановления, который ты хранишь в другом месте
- 1 правило Потеряй оба — и файлы останутся нечитаемыми: и для тебя, и для того, кто написал приложение
Что на самом деле означает «скрыто»
Альбом «Скрытые» в приложении «Фото» — вариант, которым уже пользуется большинство людей, и стоит быть точным насчёт него: он убирает элементы из основной сетки и, начиная с iOS 16, ставит перед самим альбомом запрос Face ID. Чего он не делает, так это не меняет сам файл. Фотография хранится точно так же, как и раньше, она по-прежнему синхронизируется с iCloud Photos, по-прежнему возвращается любому приложению, получившему доступ к твоей фотобиблиотеке, и её может открыть любой, кто знает код-пароль твоего устройства, потому что код-пароль устройства — это резервный вариант для Face ID. Это наведение порядка, а не защита — и для обычного случая, когда друг пролистал на одну фотографию дальше, чем нужно, наведения порядка действительно достаточно.
Следующая ступень — это папка за код-паролем, и именно этим на деле являются большинство приложений, называющих себя сейфом. Есть экран с PIN-кодом, а за ним список файлов, которые лежат на диске обычным образом. Это останавливает человека, держащего твой разблокированный телефон, — а это реальная и распространённая угроза. Но это совсем никак не защищает от полной резервной копии, криминалистического извлечения данных или чего угодно ещё, что читает хранилище, а не приложение.
Высшая ступень — это шифрование с собственным ключом. Файлы преобразуются на входе, и то, что остаётся на диске, бессмысленно без ключа: ни превью, ни имени файла, ни размера, который выдал бы содержимое. Тот, кто копирует хранилище, получает шум. Это единственный вариант, где фраза «никто другой не может это открыть» буквально верна, — и это же единственный вариант, где потеря собственного ключа означает потерю файлов, а это та сделка, о которой никто не пишет в рекламе.
Три подхода, измеренные тем, о чём ты на самом деле беспокоишься
Выбирай по угрозе, а не по маркетингу. Большинству людей нужен средний вариант, а покупают они третий; немногим, кому действительно нужен третий, приходится довольствоваться первым.
Слова из списка функций, переведённые на понятный язык
Эти термины используются точно теми, кто это строит, и вольно теми, кто это продаёт. Знать их — это уже большая часть защиты.
- Шифрование в состоянии покоя
- Файл нечитаем, пока лежит на диске, а не только пока передаётся. Это утверждение важно именно для сейфа, и его чаще всего подразумевают, но не проговаривают прямо.
- AEAD (аутентифицированное шифрование)
- Шифрование, которое также обнаруживает подмену данных — AES-GCM и ChaCha20-Poly1305 — два варианта, применяемых на практике. Без этого файл можно изменить так, что это не будет заметно при расшифровке.
- Формирование ключа (KDF)
- Превращение короткого код-пароля в настоящий ключ через намеренную медлительность, чтобы перебор миллионов PIN-кодов требовал реального времени. Сейф, пропускающий этот шаг, — это сейф с четырёхзначным ключом.
- Конверт / обёртывание ключа
- Файлы шифруются одним случайным мастер-ключом, а сам этот ключ затем отдельно шифруется твоим код-паролем и твоим кодом восстановления. Именно поэтому смена код-пароля занимает мгновение, а не перешифровку всего подряд, и именно поэтому два разных секрета могут открыть один и тот же сейф.
- Код восстановления
- Длинная строка, сгенерированная один раз при настройке, которая оборачивает вторую копию мастер-ключа. Это единственная другая дверь. Он существует именно потому, что нет аккаунта, который можно сбросить, и он бесполезен, если хранится только на устройстве, которое он защищает.
- Data Protection
- Слой iOS, который привязывает доступность файла к разблокированному состоянию устройства. Он по-настоящему надёжен, но не заменяет собственный ключ приложения — он защищает от похищения устройства, а не от ситуации, когда владельца телефона просят его открыть.
- Ложный сейф / правдоподобное отрицание
- Второй, правдоподобный набор содержимого, открывающийся другим код-паролем, для ситуации, когда не ты решаешь, откроют сейф или нет. Настоящая функция с настоящими ограничениями: она помогает против человека, но не против аналитика, считающего байты на диске.
Как настроить сейф так, чтобы он открывался и через два года
Сценарий провала для зашифрованного хранилища почти никогда не связан со злоумышленником. Это владелец, восемнадцать месяцев спустя, с код-паролем, который он задал один раз и больше никогда не набирал.
-
Выбери код-пароль, который ты реально будешь помнить
Не вариацию чего-то, что используешь в другом месте, и не случайное число, которое наберёшь дважды и забудешь. Что-то, что ты сможешь восстановить по памяти через год, потому что пользоваться им ежедневно ты не будешь.
-
Храни код восстановления там, где нет телефона
Менеджер паролей, записка в сейфе, распечатанная строка в ящике стола. На устройстве, которое он защищает, он декоративен. Отправленный себе по почте, он настолько же безопасен, насколько твой почтовый аккаунт, — и это нормально, если ты решил это осознанно.
-
Реши, что здесь должна делать резервная копия
Включение сейфа в резервную копию iCloud или компьютера означает, что зашифрованные файлы переживут потерю телефона. Исключение означает меньшую копию и ничего, что можно восстановить, если устройство пропадёт. Оба варианта разумны; неосознанное сползание в один из них — нет.
-
Сначала перенеси оригиналы, потом удали их из старого места
Именно в этом порядке и только после того, как сейф подтвердит получение каждого элемента. Импорт, который сначала удаляет, находится в одном прерванном переносе от полной потери файла — а удаление должно проходить через собственное подтверждение системы, а не тихо.
-
Заблокируй и один раз открой «с холодного старта»
Закрой приложение, открой снова, введи код-пароль вместо использования Face ID. Это выявляет случай, когда ты привык входить биометрически, а установленный код-пароль на самом деле никогда толком не отложился в памяти.
-
Проверь, что остаётся снаружи
Поищи имя файла в основной библиотеке. Посмотри на недавно воспроизведённое, на виджет, на экран блокировки, пока что-то играет из сейфа. Сейф, выдающий своё содержимое через заголовок «сейчас играет», — это сейф с окном в стене.
Всё упражнение занимает около пяти минут, и в этом разница между сейфом и папкой, за которую тебе просто спокойнее.
Ситуации, с которыми люди реально сталкиваются
Стоит прочитать до настройки, а не после, потому что две из этих строк потом уже не исправить.
| Ситуация | Что происходит с хорошо построенным сейфом |
|---|---|
| Новый телефон, восстановлен из резервной копии | Зашифрованные файлы и обёрнутые ключи переносятся; сам код-пароль — нет, потому что он хранится способом, не переносимым при копировании. Заходишь один раз старым код-паролем или кодом восстановления, затем задаёшь новый. |
| Забыл код-пароль, есть код восстановления | Код восстановления разворачивает мастер-ключ, сейф открывается, и ты сразу задаёшь новый код-пароль. Ничего не перешифровывается заново, поэтому это занимает мгновение, а не час. |
| Потерял оба | Файлы остаются на диске в виде зашифрованного текста и остаются нечитаемыми. Это результат, который гарантирует сама архитектура, и ни одно приложение не может одновременно предложить эту гарантию и обходной путь вокруг неё. |
| Удалил приложение | Всё внутри уходит вместе с ним — точно так же, как с приватным хранилищем любого приложения. Экспортируй перед удалением: сейф, которым стоит пользоваться, имеет одно действие, возвращающее всё в обычные папки. |
| Кто-то знает код-пароль твоего устройства | Он получает доступ к устройству, но не к сейфу: ключ сейфа выводится из собственного отдельного код-пароля. Именно для этой ситуации предназначен ложный сейф, когда этот человек стоит рядом с тобой. |
| Резервная копия исключена, телефон потерян | Зашифрованные файлы никуда не копировались, поэтому восстанавливать нечего. Для одних осознанный выбор, для других — неприятный сюрприз. |
Скриншоты и запись экрана — единственный пробел, который не может закрыть ни одно приложение iOS: пока ты на что-то смотришь, система способна это захватить. Любое приложение, утверждающее обратное на iPhone или iPad, описывает то, чего не умеет делать.
Как оценить приложение-сейф прежде, чем доверить ему что-то незаменимое
- Называет ли оно шифрование по имени или просто говорит «военного уровня»?
AES-256-GCM или ChaCha20-Poly1305 — это ответы. «Банковский уровень безопасности» — украшение, и обычно появляется там, где называть попросту нечего.
- Честно ли объясняет путь восстановления?
Приложение, предлагающее выслать тебе ссылку для сброса на почту, тем самым говорит, что у него есть ключ. Это может быть приемлемым компромиссом — но это значит, что поставщик может открыть твой сейф, и об этом должно быть сказано прямо.
- Можешь ли ты забрать всё одним действием?
Сейф должен быть комнатой, из которой можно выйти. Если экспорт означает открывать файлы по одному, твои данные становятся заложником продолжения существования этого приложения.
- Держит ли оно уже имеющийся контент заложником подписки?
Ограничивать новые добавления разумно. Закрывать доступ к тому, что уже внутри, когда подписка заканчивается, — нет, и это стоит проверить заранее, а не постфактум.
- Где происходят утечки по краям?
Результаты поиска, Spotlight, миниатюры в общем кэше, списки недавно воспроизведённого, виджеты, экран блокировки во время воспроизведения звука, файлообменный сервер, который запускает приложение. Каждый из этих путей хотя бы раз выдавал содержимое сейфа.
- Где хранятся миниатюры?
Изображение превью — это и есть файл. Миниатюры, записанные в общесистемную папку кэша, сводят на нет шифрование для всего, что кто-либо реально захотел бы увидеть.
- Уходит ли что-нибудь на сервер?
У сейфа нет причин «звонить домой». Если он что-то загружает, вопрос о том, кто держит ключи, становится единственным вопросом, который вообще имеет значение.
Где платформы расходятся
Устройство, которое чаще всего оказывается в чужих руках, поэтому здесь доминирует повседневная модель угрозы. Face ID плюс отдельный код-пароль сейфа это покрывают; код-пароль устройства не должен быть тем, что открывает сейф.
Чаще общее или семейное устройство, чаще оставляемое на столе. Вторая блокировка заслуживает своего места здесь больше, чем где-либо, а больший экран делает ложное содержимое более убедительным, а не менее.
FileVault шифрует весь диск, пока Mac выключен, — это другой, дополняющий слой: он защищает похищенную машину, тогда как сейф внутри приложения защищает от того, кто уже вошёл в систему.
Вопросы, которые задают
Приватен ли альбом «Скрытые» в «Фото»?
Он скрыт, а не приватен. С iOS 16 сам альбом запрашивает Face ID, но фотографии не меняются: они синхронизируются, остаются в твоей фотобиблиотеке для любого приложения, которому ты дал доступ, а код-пароль устройства их открывает, потому что он резервный вариант для Face ID. Для любопытного друга этого достаточно. Для чего-то большего — нет, это не то, чем кажется.
Могут ли люди, написавшие приложение, открыть мой сейф?
В правильно построенном сейфе — нет: ключ формируется из твоего код-пароля прямо на твоём устройстве и больше нигде не существует. Способ это проверить — история восстановления: приложение, способное отправить тебе ссылку для сброса, обязательно хранит что-то, что открывает твой сейф. Это не обязательно нечестность, но это прямая противоположность фразе «открыть можешь только ты».
Что если кто-то заставит меня его открыть?
Именно для этого нужен ложный сейф: второй код-пароль, открывающий правдоподобный, безобидный набор содержимого, так что подчиниться и защитить настоящее содержимое становится одним и тем же действием. Он рассчитан на человека перед тобой, а не на криминалистический анализ хранилища, и лучше всего работает, когда в ложной части лежит что-то правдоподобное, а не пустота.
Защищает ли сейф телефон, украденный разблокированным?
Да, если сейф успел заблокироваться снова, — а это решает именно настройка автоблокировки. Сейф, настроенный оставаться открытым на всю сессию, будет открыт на украденном разблокированном телефоне. Эта одна-единственная настройка делает больше, чем когда-либо сделает выбор шифра.
Можно ли воспроизвести зашифрованное видео без предварительной расшифровки всего файла?
Да, если файл зашифрован по частям, а не единым блоком. Плеер запрашивает нужную ему часть, эта часть расшифровывается в памяти, и перемотка продолжает работать. Альтернатива — записать расшифрованную копию во временный файл для воспроизведения — сводит шифрование на нет на всё время воспроизведения, и об этом стоит спросить.
Как устроен сейф в FoxDL
Изложено подробно, потому что весь смысл сказанного выше в том, что расплывчатое утверждение — не утверждение.
- Файлы шифруются алгоритмом ChaCha20-Poly1305, частями, случайным мастер-ключом, сгенерированным один раз на твоём устройстве. Видео транслируется прямо из сейфа: каждая часть расшифровывается в памяти по мере того, как её достигает плеер, и расшифрованная копия никогда не записывается на диск.
- Два конверта, один ключ. Мастер-ключ оборачивается один раз код-паролем сейфа и один раз кодом восстановления. Смена код-пароля перезаворачивает конверт за миллисекунды вместо перешифровки всей библиотеки, и любой из двух секретов открывает сейф на новом устройстве.
- У сейфа собственный код-пароль, отдельный от блокировки приложения, с Face ID или Touch ID и собственным таймером автоблокировки. Биометрическая копия ключа лежит в Keychain, требуя твоего присутствия, и привязана к этому устройству.
- На диске не остаётся ничего читаемого. Файлы хранятся вне папки Documents под именами, не несущими смысла; настоящие имена и дерево папок живут только в зашифрованном каталоге, а миниатюры остаются внутри сейфа, а не в общем кэше.
- Ничего не просачивается по краям. Поиск по библиотеке, Spotlight, Wi-Fi Transfer, отправка между устройствами и папка входящих для отправленного не видят сейф. В плейлистах и недавно воспроизведённом элементы сейфа отображаются как замаскированная строка, а на экране блокировки во время воспроизведения показывается общий заголовок.
- Камуфляж и ложный сейф. Сейф может носить имя и значок, которые ты выберешь, без значка замка на нём, открываясь сразу в безобидный набор файлов, а настоящий сейф прячется за жестом, который ты сам назначишь. Второй код-пароль открывает ложный сейф, а опциональная настройка позволяет Face ID и код-паролю устройства тоже открывать ложный сейф — так что настоящий отвечает только на код-пароль, который тебе никогда не приходится демонстрировать.
- Твои файлы никогда не берутся в заложники. Всё внутри остаётся доступным для просмотра, воспроизведения и экспорта независимо от статуса подписки, и одна кнопка в настройках сейфа возвращает всё это в обычные папки.
- Бесплатная версия хранит 15 элементов, считаемых в реальном времени, поэтому удаление одного освобождает место. Дальше — FoxDL Pro, и это единственная функция без пути через вознаграждённую рекламу, потому что рекламе нечего делать в функции приватности.
Отложи код восстановления куда-нибудь помимо телефона, прежде чем переносить в сейф что-либо. Если код-пароль забыт, а код потерян, мы не можем открыть сейф за тебя, и никто другой тоже не может — это гарантия, работающая именно так, как задумано, и именно поэтому код существует.
Частые вопросы
- Как скрыть файлы и насколько защищён сейф?
- Что будет, если я забуду пароль сейфа или потеряю код восстановления?
- Можно ли скрыть сам сейф или открыть фальшивый, если меня заставят его разблокировать?
- Переживёт ли сейф смену телефона или восстановление из резервной копии?
- Можно ли воспроизводить видео и музыку прямо из сейфа?
- Как переместить фотографии в сейф и удаляются ли они из «Фото»?
- Можно ли скачать файл прямо в сейф?
- Сколько файлов можно хранить в сейфе без Pro?
- Как забрать файлы обратно из сейфа?
- Появляется ли что-то из сейфа где-то ещё в приложении?
Читать дальше
Что видит медиаприложение на твоём телефоне и чего оно никогда не должно отправлять
Что может видеть медиаприложение, как читать метку конфиденциальности и почему блокировка — не шифрование.
Где на самом деле хранятся твои файлы на iPhone и кто может их видеть
Песочница, куда на самом деле попадают загрузки и почему переименование файла ломает столько приложений.
Пять способов перенести большой файл на iPhone и когда какой из них подходит
Wi-Fi, от устройства к устройству, облако, WebDAV или диск — какой способ подходит для какой задачи.
Твоя библиотека — наконец в одном месте.
Бесплатная загрузка. Без аккаунта и регистрации — полный набор в бесплатной версии.