איך Lockspeare מגינה על התמונות שלך
Lockspeare מצפינה כל תמונה וכל סרטון בטלפון שלך. הדף הזה מסביר בדיוק איך, כולל מפני מה היא לא יכולה להגן, כדי שתוכל לשפוט בעצמך.
בקצרה
- כל תמונה וכל סרטון מוצפנים בטלפון עם AES-256-GCM לפני שהם נשמרים.
- המפתח שפותח את הכספת מוגן פעמיים: על ידי קוד ה-PIN או קו ביטול הנעילה שלך, ועל ידי מפתח מגובה חומרה ב-Android Keystore שאף פעם לא יוצא מהטלפון.
- עותק של האחסון בטלפון מכיל רק נתונים מוצפנים. בלי החומרה המאובטחת של הטלפון שלך, אף אחד לא יכול לנסות עליו קודי PIN או קווי ביטול נעילה.
- ביטוי השחזור בן 12 המילים הוא הדרך היחידה לפתוח כספת בטלפון אחר או מתוך גיבוי.
- ל-Lockspeare אין שרתים ואין חשבונות. אנחנו אף פעם לא מקבלים את הקבצים, את קוד ה-PIN או קו ביטול הנעילה, או את המפתחות שלך.
מה מוצפן
כל מה ששמים בכספת: תמונות, סרטונים, התמונות הממוזערות שלהם, שמות הקבצים המקוריים, התאריכים והאלבומים.
כל קובץ מוצפן עם מפתח משלו, שנגזר ממפתח האב של הכספת. קבצים גדולים מוצפנים במקטעים של 1 MB, ולכל מקטע בדיקת שלמות משלו, כך שאפשר לנגן סרטונים בלי לפענח את כל הקובץ בבת אחת, וכל שינוי בקובץ מוצפן מתגלה. לשם כך אנחנו משתמשים בספרייה Tink של Google, במקום לכתוב הצפנה משלנו.
הקבצים המוצפנים נשמרים באחסון הפרטי של האפליקציה, בשמות אקראיים. קבצים מכל הכספות שלך יושבים באותה תיקייה, כך שהתיקייה לא מראה לאיזו כספת שייך כל קובץ.
איך קוד ה-PIN או קו ביטול הנעילה פותח כספת
כשמגדירים את Lockspeare, בוחרים איך לבטל את הנעילה: קוד PIN של 6 ספרות לפחות, או קו ביטול נעילה ברשת של 3×3, כמו במסך הנעילה. כל הכספות בטלפון משתמשות באותו סוג נעילה, כך שמסך הנעילה לא מסגיר דבר.
לכל כספת יש מפתח אב אקראי של 256 ביט, שנוצר בטלפון שלך. המפתח הזה אף פעם לא נשמר בצורה קריאה. הוא נשמר בשתי צורות נעולות:
נעול עם קוד ה-PIN או קו ביטול הנעילה שלך, בטלפון הזה. קוד ה-PIN או קו ביטול הנעילה הופך למפתח באמצעות Argon2id, אלגוריתם שתוכנן כך שכל ניחוש יהיה איטי וידרוש הרבה זיכרון. התוצאה מוצפנת שוב עם מפתח שנשמר ב-Android Keystore, בתוך החומרה המאובטחת של הטלפון. את המפתח השני הזה אי אפשר להעתיק מהטלפון.
זה חשוב כי קוד PIN או קו ביטול נעילה הם קצרים. לבדם, מחשב שעובד על עותק של הקבצים שלך היה יכול לנחש אותם מהר. הקישור לחומרה של הטלפון אומר שאפשר לנחש רק בטלפון עצמו, וכל ניחוש איטי.
נעול עם ביטוי השחזור שלך. כשיוצרים כספת, Lockspeare מציגה לך 12 מילים, שנבחרו באקראי מתוך רשימה סטנדרטית של 2,048 מילים. זה נותן בערך 128 ביט של אקראיות, הרבה מעבר למה שמישהו יכול לנחש. הביטוי פותח את הכספת אם שכחת את קוד ה-PIN או את קו ביטול הנעילה, עברת לטלפון חדש או משחזר גיבוי.
לפני שהכספת מוכנה, מאשרים כמה מהמילים. רשום אותן במקום בטוח. אין לנו עותק שלהן.
כספות נפרדות וכספת ההסוואה
כל קוד PIN או קו ביטול נעילה פותח כספת משלו. אפשר להשתמש בקוד או בקו שני לכספת הסוואה עם תמונות תמימות, למקרה שמישהו ילחץ עליך לפתוח את האפליקציה.
Lockspeare תמיד שומרת בדיסק אותו מספר של משבצות לכספות, בין שאתה משתמש בכספת אחת ובין שבכמה. משבצות שלא בשימוש מתמלאות בנתונים אקראיים שנראים בדיוק כמו כספת אמיתית ומוצפנת. לאפליקציה אין רשימת כספות. כך שלא המסך ולא עותק של הקבצים שלך מראים כמה כספות יש לך.
מגבלה אחת: כדי לא לדרוס כספת כשיוצרים כספת חדשה, האפליקציה שומרת רישום של המשבצות התפוסות, נעול עם מפתח החומרה של הטלפון. מי שיש לו שליטה מלאה בטלפון שלך כשהוא פתוח יכול לקרוא את הרישום הזה ולדעת כמה כספות קיימות, אבל לא מה יש בהן.
גיבויים
הגיבויים הם אופציונליים. יש שני סוגים.
Google Drive. Lockspeare שומרת את הגיבוי בתיקיית אפליקציה מוסתרת ב-Google Drive שלך. היא מעלה את הקבצים בדיוק כמו שהם שמורים בטלפון: כבר מוצפנים. היא מעלה גם את מפתח הכספת כשהוא נעול עם ביטוי השחזור שלך. היא אף פעם לא מעלה את העותק הנעול עם קוד ה-PIN או קו ביטול הנעילה, כי העותק הזה עובד רק עם החומרה של הטלפון שלך.
כדי לשחזר בטלפון חדש, מזינים את ביטוי השחזור ואז בוחרים קוד PIN או קו ביטול נעילה חדש.
Lockspeare מבקשת הרשאה רק לתיקייה המוסתרת שלה ב-Drive שלך, לא גישה לשאר הקבצים שלך. Google יכולה לראות כמה קובצי גיבוי יש, מה הגודל המשוער שלהם ומתי הם הועלו. היא לא יכולה לראות מה יש בהם.
קובץ גיבוי. אפשר גם לייצא כספת כקובץ מוצפן אחד ולשמור אותו בכל מקום: בשירות ענן אחר, בכרטיס זיכרון או במחשב. הוא נפתח רק עם ביטוי השחזור שלך.
הגיבוי האוטומטי של אנדרואיד עצמו כבוי עבור Lockspeare. הוא לא יכול לשחזר את המפתחות שקשורים לחומרה, כך שהוא היה מעתיק רק נתונים שאף אחד לא יכול להשתמש בהם.
בזמן השימוש באפליקציה
- צילומי מסך, הקלטות מסך והתצוגה המקדימה באפליקציות האחרונות חסומים.
- הכספת ננעלת ברגע שיוצאים מהאפליקציה, אלא אם בוחרים השהיה קצרה.
- הנעילה מוחקת את המפתחות ואת כל התצוגות המקדימות המפוענחות מהזיכרון ומהאחסון הזמני של האפליקציה. אפליקציות אנדרואיד רצות על מערכת שיכולה ליצור עותקים פנימיים של הזיכרון, ולכן אנחנו מוחקים את כל מה שבשליטתנו, אבל לא יכולים להבטיח שלא נשאר עותק בזיכרון עד שהוא נדרס.
- תמונות וסרטונים שמצלמים עם המצלמה שבתוך Lockspeare נכנסים ישר לכספת ואף פעם לא מופיעים בגלריה, כך שגיבויי תמונות בענן אף פעם לא רואים אותם. תמונות מוצפנות ישירות מהזיכרון. מקליט הווידאו של אנדרואיד צריך קובץ, ולכן סרטון נכתב לאחסון הפרטי של Lockspeare בזמן ההקלטה, מוצפן מיד כשעוצרים, והקובץ הלא מוצפן נמחק.
העברת תמונות מהגלריה
כשמוסיפים תמונה מהגלריה, Lockspeare קודם מצפינה אותה, ואז פותחת מחדש את העותק המוצפן ובודקת שהוא תואם למקור. רק אז היא מציעה למחוק את המקור, דרך חלון האישור של אנדרואיד עצמו.
שני מקומות נמצאים מחוץ להישג ידה של Lockspeare, ואנחנו מזכירים לך את שניהם אחרי כל ייבוא:
- סל האשפה של הגלריה. הרבה אפליקציות גלריה שומרות תמונות שנמחקו בערך 30 יום. רוקן אותו כדי למחוק אותן לתמיד.
- גיבויי תמונות בענן. אם תמונה כבר גובתה על ידי שירות תמונות בענן, העותק הזה נשאר שם עד שתמחק אותו.
מה יוצא מהטלפון שלך
- כלום, כברירת מחדל. Lockspeare עובדת לגמרי בלי חיבור לאינטרנט.
- Google Drive, רק אם מפעילים גיבוי, ורק קבצים מוצפנים.
- Google Play, כדי לעבד רכישות.
- דוחות קריסה, רק אם מפעילים אותם בהגדרות. הם כוללים פרטים טכניים כמו דגם הטלפון והמקום שבו האפליקציה נכשלה. אף פעם לא את הקבצים, שמות הקבצים, קוד ה-PIN או קו ביטול הנעילה שלך.
באפליקציה אין פרסומות, אין מזהי פרסום ואין ספריות אנליטיקה.
מפני מה Lockspeare לא יכולה להגן
לדבר בכנות על מגבלות זה חלק מאבטחה. Lockspeare לא מגינה מפני:
- מישהו שמסתכל עליך כשאתה מקליד את קוד ה-PIN או מצייר את קו ביטול הנעילה. הסתר את המסך.
- טלפון פרוץ בזמן שהכספת פתוחה. תוכנה זדונית עם גישה עמוקה לטלפון, או מערכת הפעלה שנפרצה, יכולות לראות מה יש על המסך.
- מישהו עם שליטה מלאה בטלפון הפתוח שלך וזמן בלתי מוגבל. הוא יכול לנסות קודי PIN או קווי ביטול נעילה בטלפון עצמו. Argon2id הופך כל ניסיון לאיטי, וקוד PIN או קו ארוכים יותר מקשים מאוד על המשימה, אבל קצר נשאר קצר.
- לראות ש-Lockspeare מותקנת, כמה נתונים מוצפנים יש בה, ואת הגודל המשוער של כל קובץ מוצפן.
- אובדן גם של קוד ה-PIN או קו ביטול הנעילה וגם של ביטוי השחזור. במקרה כזה אף אחד לא יכול לפתוח את הכספת, גם לא אנחנו.
בדיקה עצמאית
התכנון הזה עדיין לא עבר ביקורת עצמאית. אנחנו מתכננים שהוא ייבדק לפני ש-Lockspeare תושק, ונפרסם כאן את התוצאה. אם מצאת בעיה, כתוב ל-security@lockspeare.com.