Сейф

Скрыто, заблокировано, зашифровано — три слова, которые продают как одно

Почти у каждого есть горстка файлов, которые он предпочёл бы не увидеть на экране, протягивая кому-то телефон, чтобы показать фотографию. Приложения, обещающие решить эту проблему, варьируются от папки с картинкой замка на ней до чего-то по-настоящему нечитаемого без ключа, и снаружи они выглядят одинаково. Разница становится видна только в тот день, когда она имеет значение.

11 мин чтения Обновлено 29 июля 2026 г.

  • 0 копий Столько копий ключа хорошо построенный сейф хранит где-либо, кроме твоего устройства
  • 2 входа Пароль, который ты помнишь, и код восстановления, который ты хранишь в другом месте
  • 1 правило Потеряй оба — и файлы останутся нечитаемыми: и для тебя, и для того, кто написал приложение

Что на самом деле означает «скрыто»

Альбом «Скрытые» в приложении «Фото» — вариант, которым уже пользуется большинство людей, и стоит быть точным насчёт него: он убирает элементы из основной сетки и, начиная с iOS 16, ставит перед самим альбомом запрос Face ID. Чего он не делает, так это не меняет сам файл. Фотография хранится точно так же, как и раньше, она по-прежнему синхронизируется с iCloud Photos, по-прежнему возвращается любому приложению, получившему доступ к твоей фотобиблиотеке, и её может открыть любой, кто знает код-пароль твоего устройства, потому что код-пароль устройства — это резервный вариант для Face ID. Это наведение порядка, а не защита — и для обычного случая, когда друг пролистал на одну фотографию дальше, чем нужно, наведения порядка действительно достаточно.

Следующая ступень — это папка за код-паролем, и именно этим на деле являются большинство приложений, называющих себя сейфом. Есть экран с PIN-кодом, а за ним список файлов, которые лежат на диске обычным образом. Это останавливает человека, держащего твой разблокированный телефон, — а это реальная и распространённая угроза. Но это совсем никак не защищает от полной резервной копии, криминалистического извлечения данных или чего угодно ещё, что читает хранилище, а не приложение.

Высшая ступень — это шифрование с собственным ключом. Файлы преобразуются на входе, и то, что остаётся на диске, бессмысленно без ключа: ни превью, ни имени файла, ни размера, который выдал бы содержимое. Тот, кто копирует хранилище, получает шум. Это единственный вариант, где фраза «никто другой не может это открыть» буквально верна, — и это же единственный вариант, где потеря собственного ключа означает потерю файлов, а это та сделка, о которой никто не пишет в рекламе.

Три подхода, измеренные тем, о чём ты на самом деле беспокоишься

Выбирай по угрозе, а не по маркетингу. Большинству людей нужен средний вариант, а покупают они третий; немногим, кому действительно нужен третий, приходится довольствоваться первым.

01

Встроенный скрытый альбом

Альбом «Скрытые» в «Фото», заблокированные заметки в «Заметках», папка, чьё имя начинается с точки. Бесплатно, уже есть, никакого лишнего приложения в твоей жизни.

Хорошо подходит когда

Кто-то одолжил твой телефон на минуту. Поддержание порядка в фотоплёнке. Нулевой риск что-то потерять, потому что нечего терять — ничего не зашифровано.

Где слабее

Код-пароль твоего устройства открывает всё это. Синхронизируется с iCloud. Любое приложение с доступом к фотобиблиотеке всё равно видит фотографии, скрытые или нет.

02

Папка за PIN-кодом внутри приложения

Отдельный экран, собственный код-пароль, иногда Face ID. Файлы перемещаются в собственное хранилище приложения, но не преобразуются.

Хорошо подходит когда

Повседневная приватность от окружающих людей и чёткое разделение с основной библиотекой. Нечего терять: забудешь PIN — приложение обычно просто впустит тебя обратно.

Где слабее

Слово «зашифровано» тем не менее часто используется и здесь. Всё, что читает хранилище — резервная копия, мастерская по ремонту, криминалистический инструмент с код-паролем, — читает и файлы.

03

Зашифрованный сейф с собственным ключом

Файлы шифруются на входе ключом, полученным из твоего код-пароля, и расшифровываются только в памяти, только пока ты на них смотришь.

Хорошо подходит когда

То, что попадает на диск, в резервную копию и во что угодно, скопированное с устройства, — это зашифрованный текст. Утверждение «мы тоже не можем это открыть» становится правдой, а не просто утешением.

Где слабее

Теперь ты отвечаешь за ключ. Нет письма «забыл пароль», потому что нет ни аккаунта, ни серверной копии, из которой можно было бы сбросить.

Слова из списка функций, переведённые на понятный язык

Эти термины используются точно теми, кто это строит, и вольно теми, кто это продаёт. Знать их — это уже большая часть защиты.

Шифрование в состоянии покоя
Файл нечитаем, пока лежит на диске, а не только пока передаётся. Это утверждение важно именно для сейфа, и его чаще всего подразумевают, но не проговаривают прямо.
AEAD (аутентифицированное шифрование)
Шифрование, которое также обнаруживает подмену данных — AES-GCM и ChaCha20-Poly1305 — два варианта, применяемых на практике. Без этого файл можно изменить так, что это не будет заметно при расшифровке.
Формирование ключа (KDF)
Превращение короткого код-пароля в настоящий ключ через намеренную медлительность, чтобы перебор миллионов PIN-кодов требовал реального времени. Сейф, пропускающий этот шаг, — это сейф с четырёхзначным ключом.
Конверт / обёртывание ключа
Файлы шифруются одним случайным мастер-ключом, а сам этот ключ затем отдельно шифруется твоим код-паролем и твоим кодом восстановления. Именно поэтому смена код-пароля занимает мгновение, а не перешифровку всего подряд, и именно поэтому два разных секрета могут открыть один и тот же сейф.
Код восстановления
Длинная строка, сгенерированная один раз при настройке, которая оборачивает вторую копию мастер-ключа. Это единственная другая дверь. Он существует именно потому, что нет аккаунта, который можно сбросить, и он бесполезен, если хранится только на устройстве, которое он защищает.
Data Protection
Слой iOS, который привязывает доступность файла к разблокированному состоянию устройства. Он по-настоящему надёжен, но не заменяет собственный ключ приложения — он защищает от похищения устройства, а не от ситуации, когда владельца телефона просят его открыть.
Ложный сейф / правдоподобное отрицание
Второй, правдоподобный набор содержимого, открывающийся другим код-паролем, для ситуации, когда не ты решаешь, откроют сейф или нет. Настоящая функция с настоящими ограничениями: она помогает против человека, но не против аналитика, считающего байты на диске.

Как настроить сейф так, чтобы он открывался и через два года

Сценарий провала для зашифрованного хранилища почти никогда не связан со злоумышленником. Это владелец, восемнадцать месяцев спустя, с код-паролем, который он задал один раз и больше никогда не набирал.

  1. Выбери код-пароль, который ты реально будешь помнить

    Не вариацию чего-то, что используешь в другом месте, и не случайное число, которое наберёшь дважды и забудешь. Что-то, что ты сможешь восстановить по памяти через год, потому что пользоваться им ежедневно ты не будешь.

  2. Храни код восстановления там, где нет телефона

    Менеджер паролей, записка в сейфе, распечатанная строка в ящике стола. На устройстве, которое он защищает, он декоративен. Отправленный себе по почте, он настолько же безопасен, насколько твой почтовый аккаунт, — и это нормально, если ты решил это осознанно.

  3. Реши, что здесь должна делать резервная копия

    Включение сейфа в резервную копию iCloud или компьютера означает, что зашифрованные файлы переживут потерю телефона. Исключение означает меньшую копию и ничего, что можно восстановить, если устройство пропадёт. Оба варианта разумны; неосознанное сползание в один из них — нет.

  4. Сначала перенеси оригиналы, потом удали их из старого места

    Именно в этом порядке и только после того, как сейф подтвердит получение каждого элемента. Импорт, который сначала удаляет, находится в одном прерванном переносе от полной потери файла — а удаление должно проходить через собственное подтверждение системы, а не тихо.

  5. Заблокируй и один раз открой «с холодного старта»

    Закрой приложение, открой снова, введи код-пароль вместо использования Face ID. Это выявляет случай, когда ты привык входить биометрически, а установленный код-пароль на самом деле никогда толком не отложился в памяти.

  6. Проверь, что остаётся снаружи

    Поищи имя файла в основной библиотеке. Посмотри на недавно воспроизведённое, на виджет, на экран блокировки, пока что-то играет из сейфа. Сейф, выдающий своё содержимое через заголовок «сейчас играет», — это сейф с окном в стене.

Всё упражнение занимает около пяти минут, и в этом разница между сейфом и папкой, за которую тебе просто спокойнее.

Ситуации, с которыми люди реально сталкиваются

Стоит прочитать до настройки, а не после, потому что две из этих строк потом уже не исправить.

СитуацияЧто происходит с хорошо построенным сейфом
Новый телефон, восстановлен из резервной копииЗашифрованные файлы и обёрнутые ключи переносятся; сам код-пароль — нет, потому что он хранится способом, не переносимым при копировании. Заходишь один раз старым код-паролем или кодом восстановления, затем задаёшь новый.
Забыл код-пароль, есть код восстановленияКод восстановления разворачивает мастер-ключ, сейф открывается, и ты сразу задаёшь новый код-пароль. Ничего не перешифровывается заново, поэтому это занимает мгновение, а не час.
Потерял обаФайлы остаются на диске в виде зашифрованного текста и остаются нечитаемыми. Это результат, который гарантирует сама архитектура, и ни одно приложение не может одновременно предложить эту гарантию и обходной путь вокруг неё.
Удалил приложениеВсё внутри уходит вместе с ним — точно так же, как с приватным хранилищем любого приложения. Экспортируй перед удалением: сейф, которым стоит пользоваться, имеет одно действие, возвращающее всё в обычные папки.
Кто-то знает код-пароль твоего устройстваОн получает доступ к устройству, но не к сейфу: ключ сейфа выводится из собственного отдельного код-пароля. Именно для этой ситуации предназначен ложный сейф, когда этот человек стоит рядом с тобой.
Резервная копия исключена, телефон потерянЗашифрованные файлы никуда не копировались, поэтому восстанавливать нечего. Для одних осознанный выбор, для других — неприятный сюрприз.

Скриншоты и запись экрана — единственный пробел, который не может закрыть ни одно приложение iOS: пока ты на что-то смотришь, система способна это захватить. Любое приложение, утверждающее обратное на iPhone или iPad, описывает то, чего не умеет делать.

Как оценить приложение-сейф прежде, чем доверить ему что-то незаменимое

  • Называет ли оно шифрование по имени или просто говорит «военного уровня»?

    AES-256-GCM или ChaCha20-Poly1305 — это ответы. «Банковский уровень безопасности» — украшение, и обычно появляется там, где называть попросту нечего.

  • Честно ли объясняет путь восстановления?

    Приложение, предлагающее выслать тебе ссылку для сброса на почту, тем самым говорит, что у него есть ключ. Это может быть приемлемым компромиссом — но это значит, что поставщик может открыть твой сейф, и об этом должно быть сказано прямо.

  • Можешь ли ты забрать всё одним действием?

    Сейф должен быть комнатой, из которой можно выйти. Если экспорт означает открывать файлы по одному, твои данные становятся заложником продолжения существования этого приложения.

  • Держит ли оно уже имеющийся контент заложником подписки?

    Ограничивать новые добавления разумно. Закрывать доступ к тому, что уже внутри, когда подписка заканчивается, — нет, и это стоит проверить заранее, а не постфактум.

  • Где происходят утечки по краям?

    Результаты поиска, Spotlight, миниатюры в общем кэше, списки недавно воспроизведённого, виджеты, экран блокировки во время воспроизведения звука, файлообменный сервер, который запускает приложение. Каждый из этих путей хотя бы раз выдавал содержимое сейфа.

  • Где хранятся миниатюры?

    Изображение превью — это и есть файл. Миниатюры, записанные в общесистемную папку кэша, сводят на нет шифрование для всего, что кто-либо реально захотел бы увидеть.

  • Уходит ли что-нибудь на сервер?

    У сейфа нет причин «звонить домой». Если он что-то загружает, вопрос о том, кто держит ключи, становится единственным вопросом, который вообще имеет значение.

Где платформы расходятся

iPhone

Устройство, которое чаще всего оказывается в чужих руках, поэтому здесь доминирует повседневная модель угрозы. Face ID плюс отдельный код-пароль сейфа это покрывают; код-пароль устройства не должен быть тем, что открывает сейф.

iPad

Чаще общее или семейное устройство, чаще оставляемое на столе. Вторая блокировка заслуживает своего места здесь больше, чем где-либо, а больший экран делает ложное содержимое более убедительным, а не менее.

Mac

FileVault шифрует весь диск, пока Mac выключен, — это другой, дополняющий слой: он защищает похищенную машину, тогда как сейф внутри приложения защищает от того, кто уже вошёл в систему.

Вопросы, которые задают

Приватен ли альбом «Скрытые» в «Фото»?

Он скрыт, а не приватен. С iOS 16 сам альбом запрашивает Face ID, но фотографии не меняются: они синхронизируются, остаются в твоей фотобиблиотеке для любого приложения, которому ты дал доступ, а код-пароль устройства их открывает, потому что он резервный вариант для Face ID. Для любопытного друга этого достаточно. Для чего-то большего — нет, это не то, чем кажется.

Могут ли люди, написавшие приложение, открыть мой сейф?

В правильно построенном сейфе — нет: ключ формируется из твоего код-пароля прямо на твоём устройстве и больше нигде не существует. Способ это проверить — история восстановления: приложение, способное отправить тебе ссылку для сброса, обязательно хранит что-то, что открывает твой сейф. Это не обязательно нечестность, но это прямая противоположность фразе «открыть можешь только ты».

Что если кто-то заставит меня его открыть?

Именно для этого нужен ложный сейф: второй код-пароль, открывающий правдоподобный, безобидный набор содержимого, так что подчиниться и защитить настоящее содержимое становится одним и тем же действием. Он рассчитан на человека перед тобой, а не на криминалистический анализ хранилища, и лучше всего работает, когда в ложной части лежит что-то правдоподобное, а не пустота.

Защищает ли сейф телефон, украденный разблокированным?

Да, если сейф успел заблокироваться снова, — а это решает именно настройка автоблокировки. Сейф, настроенный оставаться открытым на всю сессию, будет открыт на украденном разблокированном телефоне. Эта одна-единственная настройка делает больше, чем когда-либо сделает выбор шифра.

Можно ли воспроизвести зашифрованное видео без предварительной расшифровки всего файла?

Да, если файл зашифрован по частям, а не единым блоком. Плеер запрашивает нужную ему часть, эта часть расшифровывается в памяти, и перемотка продолжает работать. Альтернатива — записать расшифрованную копию во временный файл для воспроизведения — сводит шифрование на нет на всё время воспроизведения, и об этом стоит спросить.

FoxDL

Как устроен сейф в FoxDL

Изложено подробно, потому что весь смысл сказанного выше в том, что расплывчатое утверждение — не утверждение.

  • Файлы шифруются алгоритмом ChaCha20-Poly1305, частями, случайным мастер-ключом, сгенерированным один раз на твоём устройстве. Видео транслируется прямо из сейфа: каждая часть расшифровывается в памяти по мере того, как её достигает плеер, и расшифрованная копия никогда не записывается на диск.
  • Два конверта, один ключ. Мастер-ключ оборачивается один раз код-паролем сейфа и один раз кодом восстановления. Смена код-пароля перезаворачивает конверт за миллисекунды вместо перешифровки всей библиотеки, и любой из двух секретов открывает сейф на новом устройстве.
  • У сейфа собственный код-пароль, отдельный от блокировки приложения, с Face ID или Touch ID и собственным таймером автоблокировки. Биометрическая копия ключа лежит в Keychain, требуя твоего присутствия, и привязана к этому устройству.
  • На диске не остаётся ничего читаемого. Файлы хранятся вне папки Documents под именами, не несущими смысла; настоящие имена и дерево папок живут только в зашифрованном каталоге, а миниатюры остаются внутри сейфа, а не в общем кэше.
  • Ничего не просачивается по краям. Поиск по библиотеке, Spotlight, Wi-Fi Transfer, отправка между устройствами и папка входящих для отправленного не видят сейф. В плейлистах и недавно воспроизведённом элементы сейфа отображаются как замаскированная строка, а на экране блокировки во время воспроизведения показывается общий заголовок.
  • Камуфляж и ложный сейф. Сейф может носить имя и значок, которые ты выберешь, без значка замка на нём, открываясь сразу в безобидный набор файлов, а настоящий сейф прячется за жестом, который ты сам назначишь. Второй код-пароль открывает ложный сейф, а опциональная настройка позволяет Face ID и код-паролю устройства тоже открывать ложный сейф — так что настоящий отвечает только на код-пароль, который тебе никогда не приходится демонстрировать.
  • Твои файлы никогда не берутся в заложники. Всё внутри остаётся доступным для просмотра, воспроизведения и экспорта независимо от статуса подписки, и одна кнопка в настройках сейфа возвращает всё это в обычные папки.
  • Бесплатная версия хранит 15 элементов, считаемых в реальном времени, поэтому удаление одного освобождает место. Дальше — FoxDL Pro, и это единственная функция без пути через вознаграждённую рекламу, потому что рекламе нечего делать в функции приватности.

Отложи код восстановления куда-нибудь помимо телефона, прежде чем переносить в сейф что-либо. Если код-пароль забыт, а код потерян, мы не можем открыть сейф за тебя, и никто другой тоже не может — это гарантия, работающая именно так, как задумано, и именно поэтому код существует.

Частые вопросы

Все вопросы

Читать дальше

Твоя библиотека — наконец в одном месте.

Бесплатная загрузка. Без аккаунта и регистрации — полный набор в бесплатной версии.

Загрузите в App Store