Dolt, låst, krypterat — tre ord som säljs som ett
Nästan alla har en handfull filer de hellre inte skulle vilja se dyka upp när de räcker någon sin telefon för att visa ett foto. Apparna som lovar att lösa det här sträcker sig från en mapp med en bild av ett hänglås på sig till något genuint oläsbart utan en nyckel, och utifrån ser de identiska ut. Skillnaden blir bara synlig den dag det spelar roll.
- 0 kopior Nycklar ett välbyggt valv håller någon annanstans än din egen enhet
- 2 vägar in Koden du minns, och återställningskoden du sparade någon annanstans
- 1 regel Förlora båda och filerna förblir oläsbara — för dig, och för den som skrev appen
Vad "dolt" oftast visar sig betyda
Albumet Dolda i Foton är versionen de flesta redan använder, och det är värt att vara precis om det: det flyttar objekt ut ur huvudgallret och, sedan iOS 16, sätter Face ID framför själva albumet. Vad det inte gör är att ändra filen. Fotot lagras exakt som det var, det synkas fortfarande till iCloud-foton, det returneras fortfarande till allt som beviljats tillgång till ditt fotobibliotek, och vem som helst som känner till din enhets lösenkod kan öppna det eftersom enhetens lösenkod är reservlösningen för Face ID. Det är städning, inte skydd — och för det vanliga fallet med en vän som bläddrar en bild för långt är städning genuint tillräckligt.
Nästa nivå upp är en mapp bakom en kod, vilket är vad de flesta appar som kallar sig ett valv faktiskt är. Det finns en PIN-skärm, och bakom den en lista med filer som ligger på disk på vanligt sätt. Det stoppar en person som håller din upplåsta telefon, vilket är ett verkligt och vanligt hot. Det gör absolut ingenting mot en fullständig säkerhetskopia, en forensisk extraktion, eller något annat som läser lagringen snarare än appen.
Toppnivån är kryptering med en egen nyckel. Filerna omvandlas på väg in, och vad som finns kvar på disk är meningslöst utan nyckeln: ingen förhandsvisning, inget filnamn, ingen längd som avslöjar innehållet. Vem som helst som kopierar lagringen får brus. Det här är den enda versionen där frasen "ingen annan kan öppna den" är bokstavligen sann — och det är också den enda versionen där att förlora din egen nyckel betyder att förlora filerna, vilket är avvägningen ingen annonserar.
De tre tillvägagångssätten, mätta mot vad du faktiskt oroar dig för
Välj efter hot, inte marknadsföring. De flesta behöver den mittersta och köper den tredje; ett fåtal behöver genuint den tredje och nöjer sig med den första.
Orden på funktionslistan, översatta
De här termerna används precist av folk som bygger det här och löst av folk som säljer det. Att känna till dem är det mesta av försvaret.
- Kryptering i vila
- Filen är oläsbar medan den ligger på disk, inte bara medan den färdas. Det här är påståendet som spelar roll för ett valv, och det som oftast antyds utan att faktiskt göras.
- AEAD (autentiserad kryptering)
- Kryptering som också upptäcker manipulation — AES-GCM och ChaCha20-Poly1305 är de två i vanligt bruk. Utan det kan en fil ändras på sätt som inte är uppenbara när den avkrypteras.
- Nyckelderivering (KDF)
- Att göra en kort lösenkod till en riktig nyckel genom avsiktlig långsamhet, så att gissa miljontals PIN-koder kostar verklig tid. Ett valv som hoppar över det här är ett valv med en fyrsiffrig nyckel.
- Kuvertkryptering / nyckelinpackning
- Filerna krypteras med en slumpmässig huvudnyckel, och den nyckeln krypteras sedan separat av din lösenkod och av din återställningskod. Det är därför att ändra lösenkoden tar ett ögonblick i stället för att kryptera om allt, och varför två olika hemligheter båda kan öppna samma valv.
- Återställningskod
- En lång sträng genererad en gång, vid installation, som packar in en andra kopia av huvudnyckeln. Det är den enda andra dörren. Den existerar just för att det inte finns något konto att återställa, och den är värdelös om den bara bor på enheten den skyddar.
- Data Protection
- iOS-lagret som knyter en fils tillgänglighet till att enheten är upplåst. Det är genuint starkt, och det är inte en ersättning för appens egen nyckel — det skyddar mot att enheten tas, inte mot att ägaren blir ombedd att öppna den.
- Skenvalv / trovärdig förnekelse
- En andra, trovärdig uppsättning innehåll öppnat av en annan lösenkod, för situationen där du inte är den som bestämmer om valvet öppnas. En riktig funktion med riktiga begränsningar: den hjälper mot en person, inte mot en analytiker som räknar bytes på disken.
Att ställa in ett valv så att det fortfarande öppnas om två år
Felläget för krypterad lagring är nästan aldrig en angripare. Det är ägaren, arton månader senare, med en lösenkod de satte en gång och aldrig skrev igen.
-
Välj en lösenkod du faktiskt fortfarande kommer minnas
Inte en variant av något du använder någon annanstans, och inte ett slumpmässigt nummer du skriver två gånger. Något du kan rekonstruera ur minnet om ett år, eftersom du inte kommer använda det dagligen.
-
Spara återställningskoden någonstans telefonen inte är
En lösenordshanterare, en anteckning i ett kassaskåp, en utskriven rad i en låda. På enheten den skyddar är den dekorativ. Skickad till dig själv via mejl är den lika säker som ditt mejlkonto — vilket kan vara okej, så länge du bestämt det avsiktligt.
-
Bestäm vad en säkerhetskopia ska göra här
Att inkludera valvet i din iCloud- eller datorsäkerhetskopia betyder att de krypterade filerna överlever en förlorad telefon. Att utesluta det betyder en mindre säkerhetskopia och inget återställningsbart om enheten är borta. Båda är försvarbara; att glida in i en utan att märka det är inte det.
-
Flytta in originalen, radera dem sedan från där de var
I den ordningen, och bara efter att valvet bekräftat att varje objekt anlände. En import som raderar först är en avbruten överföring från att förlora filen helt — och raderingen bör gå genom systemets egen bekräftelse, inte tyst.
-
Lås det, och öppna det en gång från kallt
Stäng appen, öppna igen, skriv lösenkoden i stället för att använda Face ID. Det här fångar fallet där du blivit insläppt biometriskt och lösenkoden du satte aldrig riktigt bands i minnet.
-
Kontrollera vad som lämnas kvar
Sök i huvudbiblioteket efter filnamnet. Titta på nyligen spelat, på widgeten, på låsskärmen medan något från valvet spelas. Ett valv som läcker sitt innehåll genom en "spelas nu"-titel är ett valv med ett fönster i sig.
Hela övningen tar ungefär fem minuter och är skillnaden mellan ett valv och en mapp du känner dig bra över.
Situationerna folk faktiskt stöter på
Värt att läsa före installation snarare än efter, eftersom två av de här raderna inte kan fixas efteråt.
| Situation | Vad som händer med ett välbyggt valv |
|---|---|
| Ny telefon, återställd från säkerhetskopia | De krypterade filerna och de inpackade nycklarna följer med; själva lösenkoden gör det inte, eftersom den lagras på ett sätt som inte färdas. Du kommer in en gång med den gamla lösenkoden eller återställningskoden, och sätter sedan en ny. |
| Glömt lösenkoden, har återställningskoden | Återställningskoden packar upp huvudnyckeln, valvet öppnas, och du sätter omedelbart en ny lösenkod. Inget krypteras om, så det tar ett ögonblick snarare än en timme. |
| Förlorat båda | Filerna ligger kvar på disk som chiffertext och förblir oläsbara. Det här är resultatet designen garanterar, och ingen app kan erbjuda både den här garantin och en väg runt den. |
| Raderat appen | Allt inuti försvinner med den, precis som med vilken apps privata lagring som helst. Exportera innan avinstallation — ett valv värt att använda har en enda åtgärd som lägger tillbaka allt i vanliga mappar. |
| Någon känner till din enhets lösenkod | De når enheten, inte valvet: valvnyckeln härleds från sin egen separata lösenkod. Det här är fallet ett skenvalv är designat för, när personen står bredvid dig. |
| Säkerhetskopia utesluten, telefon förlorad | De krypterade filerna kopierades aldrig någonstans, så det finns inget att återställa. Ett medvetet val för vissa och en obehaglig överraskning för resten. |
Skärmdumpar och skärminspelningar är den enda luckan ingen iOS-app kan stänga: medan du tittar på något kan systemet fånga det. Vilken app som helst som påstår motsatsen på iPhone eller iPad beskriver något den inte kan göra.
Hur man bedömer en valvapp innan man lägger något oersättligt i den
- Namnger den krypteringen, eller säger den bara "militär nivå"?
AES-256-GCM eller ChaCha20-Poly1305 är svar. "Banknivåsäkerhet" är en dekoration, och dyker vanligtvis upp där det inte finns något att namnge.
- Förklarar den återställningsvägen ärligt?
En app som erbjuder att mejla dig en återställningslänk berättar att den håller en nyckel. Det kan vara en acceptabel avvägning — men det betyder att leverantören kan öppna ditt valv, och det bör sägas rakt ut.
- Kan du få ut allt i en åtgärd?
Ett valv bör vara ett rum du kan lämna. Om export betyder att öppna filer en i taget är din data gisslan för att appen fortsätter existera.
- Håller den befintligt innehåll som gisslan för en prenumeration?
Att mäta nya tillägg är rimligt. Att låsa dig ute från det som redan finns inuti när en prenumeration löper ut är det inte, och det är värt att kontrollera innan snarare än efter.
- Vad läcker runt kanterna?
Sökresultat, Spotlight, miniatyrer i en delad cache, nyligen spelade listor, widgetar, låsskärmen medan ljud spelas, en filserver appen kör. Var och en av dessa har läckt ett valv minst en gång.
- Var bor miniatyrerna?
En förhandsgranskningsbild är filen. Miniatyrer skrivna till en systemomfattande cachekatalog upphäver krypteringen för allt någon faktiskt skulle vilja se.
- Går något till en server?
Ett valv har ingen anledning att ringa hem. Om det laddar upp blir frågan om vem som håller nycklarna den enda frågan som spelar roll.
Var plattformarna skiljer sig
Enheten mest sannolikt att lämnas till någon annan, vilket är varför vardagshotmodellen dominerar. Face ID plus en separat valvlösenkod täcker det; enhetens lösenkod bör inte vara det som öppnar valvet.
Oftare en delad eller hushållsenhet, och oftare den som lämnas på ett bord. Ett andra lås gör mer nytta här än någon annanstans, och den större skärmen gör en uppsättning skenobjekt mer övertygande snarare än mindre.
FileVault krypterar hela disken när Macen är av, vilket är ett annat och kompletterande lager: det skyddar en maskin som tagits, medan ett valv i en app skyddar mot den som redan är inloggad.
Frågor folk ställer
Är albumet Dolda i Foton privat?
Det är dolt, inte privat. Sedan iOS 16 ber själva albumet om Face ID, men fotona är oförändrade: de synkas, de förblir i ditt fotobibliotek för vilken app du gett tillgång, och din enhets lösenkod öppnar dem eftersom den är reservlösningen för Face ID. För en nyfiken vän är det tillräckligt. För allt annat är det inte vad det verkar vara.
Kan de som skrev appen öppna mitt valv?
Med ett ordentligt byggt valv, nej — nyckeln härleds från din lösenkod på din enhet och existerar aldrig någon annanstans. Sättet att kontrollera är återställningsberättelsen: en app som kan mejla dig en återställningslänk håller nödvändigtvis något som öppnar ditt valv. Det är inte automatiskt oärligt, men det är motsatsen till vad "bara du kan öppna det" betyder.
Vad händer om någon tvingar mig att öppna det?
Det är vad ett skenvalv är till för: en andra lösenkod som öppnar en trovärdig, ofarlig uppsättning innehåll, så att att lyda och att skydda det riktiga innehållet blir samma handling. Det är designat mot en person framför dig, inte mot forensisk analys av lagringen, och det fungerar bäst när skenvalvet har trovärdiga saker i sig snarare än att vara tomt.
Skyddar ett valv en telefon som stjäls medan den är upplåst?
Ja, så länge valvet låst sig igen — vilket är exakt vad autolås-inställningen avgör. Ett valv inställt att stanna öppet hela sessionen är öppet på en stulen upplåst telefon. Den här enda inställningen gör mer nytta än valet av chiffer någonsin kommer göra.
Kan krypterad video spelas utan att avkryptera hela filen först?
Ja, när filen är krypterad i bitar snarare än som ett block. Spelaren begär delen den behöver, den biten avkrypteras i minnet, och sökning fungerar fortfarande. Alternativet — att skriva en avkrypterad kopia till en tillfällig fil för att spela den — upphäver krypteringen så länge uppspelningen pågår, och är värt att fråga om.
Hur valvet i FoxDL är byggt
Uttryckt i detalj, eftersom poängen med allt ovan är att vaga påståenden inte är påståenden.
- Filer krypteras med ChaCha20-Poly1305, del för del, med en slumpmässig huvudnyckel genererad en gång på din enhet. En video strömmar rakt ut ur valvet: varje del avkrypteras i minnet när spelaren når den, och ingen avkrypterad kopia skrivs någonsin till disk.
- Två kuvert, en nyckel. Huvudnyckeln packas in en gång av din valvlösenkod och en gång av din återställningskod. Att ändra lösenkoden packar om kuvertet på millisekunder i stället för att kryptera om ditt bibliotek, och endera hemligheten öppnar valvet på en ny enhet.
- Valvet har sin egen lösenkod, separat från applåset, med Face ID eller Touch ID och sin egen autolås-timer. Den biometriska kopian av nyckeln bor i Nyckelringen och kräver din närvaro, och är bunden till den enheten.
- Inget läsbart lämnas på disk. Filer lagras utanför din Documents-mapp under namn som inte bär någon mening; de riktiga namnen och mappträdet lever bara i en krypterad katalog, och miniatyrer stannar inuti valvet snarare än i en delad cache.
- Inget läcker runt kanterna. Biblioteksök, Spotlight, Wi-Fi-överföring, enhet-till-enhet-sändning och delningsinkorgen ser inte valvet. I spellistor och nyligen spelat visas valvobjekt som en maskerad rad, och låsskärmen visar en generisk titel medan en spelas.
- Kamouflage och ett skenvalv. Valvet kan bära ett namn och en ikon du väljer utan låsmärke på sig, och öppnas rakt in i en ofarlig uppsättning filer, med det riktiga valvet bakom en gest du väljer. En andra lösenkod öppnar skenvalvet, och en valfri inställning gör att Face ID och enhetens lösenkod också öppnar skenvalvet — så det riktiga svarar bara på en lösenkod du aldrig behöver visa.
- Dina filer hålls aldrig som gisslan. Allt inuti förblir visningsbart, spelbart och exporterbart oavsett prenumerationsstatus, och en knapp i valvinställningarna lägger tillbaka allt i vanliga mappar.
- Gratisversionen håller 15 objekt, räknat live, så att ta bort ett gör plats. Bortom det är det FoxDL Pro — och det här är den enda funktionen utan en belönad-video-väg, eftersom reklam inte har något att göra i en integritetsfunktion.
Lägg återställningskoden åt sidan någon annanstans än telefonen innan du flyttar in något. Om lösenkoden glöms och koden är borta kan vi inte öppna valvet åt dig och det kan ingen annan heller — det är garantin som fungerar som avsett, och det är anledningen till att koden existerar.
Vanliga frågor
- Hur döljer jag filer, och hur säkert är valvet?
- Vad händer om jag glömmer valvets kod eller förlorar återställningskoden?
- Kan jag dölja själva valvet, eller öppna ett falskt om någon tvingar mig att låsa upp det?
- Överlever valvet en ny telefon eller en återställning från säkerhetskopia?
- Kan jag spela upp videor och musik direkt från valvet?
- Hur flyttar jag foton till valvet, och tas de bort från Foton?
- Kan jag ladda ner en fil direkt till valvet?
- Hur många filer kan jag ha i valvet utan Pro?
- Hur får jag ut filer ur valvet igen?
- Visas något från valvet någon annanstans i appen?
Läs vidare
Vad en medieapp på din telefon kan se, och vad den aldrig bör skicka
Vad en medieapp kan se, hur man läser en integritetsetikett, och varför ett lås inte är kryptering.
Var dina filer faktiskt bor på en iPhone, och vem som kan se dem
Sandlådan, var nedladdningar faktiskt hamnar, och varför att byta namn på en fil ställer till det för så många appar.
Fem sätt att få en stor fil på en iPhone, och när vart och ett är rätt
Wi-Fi, enhet till enhet, moln, WebDAV eller en hårddisk — vilken väg passar vilket jobb.
Ditt bibliotek, äntligen på ett ställe.
Gratis nedladdning. Inget konto, ingen registrering — hela funktionsuppsättningen finns i gratisversionen.