Hoe Lockspeare je foto's beschermt

Lockspeare versleutelt elke foto en video op je telefoon. Deze pagina legt precies uit hoe, ook waartegen het niet kan beschermen, zodat je het zelf kunt beoordelen.

Laatst bijgewerkt op 2 oktober 2026

De korte versie

  • Elke foto en video wordt op je telefoon met AES-256-GCM versleuteld voordat hij wordt opgeslagen.
  • De sleutel die je kluis opent, is dubbel beschermd: door je pincode of patroon, en door een hardwarematige sleutel in Android Keystore die je telefoon nooit verlaat.
  • Een kopie van de opslag van je telefoon bevat alleen versleutelde gegevens. Zonder de beveiligde hardware van je telefoon kan niemand er pincodes of patronen op uitproberen.
  • Je herstelzin van 12 woorden is de enige manier om een kluis te openen op een andere telefoon of vanuit een back-up.
  • Lockspeare heeft geen servers en geen accounts. We ontvangen nooit je bestanden, je pincode of patroon, of je sleutels.

Wat er wordt versleuteld

Alles wat je in een kluis zet: foto’s, video’s, hun miniaturen, hun originele bestandsnamen, datums en albums.

Elk bestand wordt versleuteld met een eigen sleutel, afgeleid van de hoofdsleutel van je kluis. Grote bestanden worden versleuteld in segmenten van 1 MB, elk met een eigen integriteitscontrole. Zo kunnen video’s worden afgespeeld zonder het hele bestand in één keer te ontsleutelen, en wordt elke wijziging aan een versleuteld bestand opgemerkt. We gebruiken hiervoor de bibliotheek Tink van Google, in plaats van zelf versleuteling te schrijven.

Versleutelde bestanden worden met willekeurige namen opgeslagen in de privé-app-opslag van Lockspeare. Bestanden uit al je kluizen staan in dezelfde map, dus de map laat niet zien bij welke kluis een bestand hoort.

Hoe je pincode of patroon een kluis opent

Bij het instellen van Lockspeare kies je hoe je ontgrendelt: met een pincode van minstens 6 cijfers, of met een patroon op een raster van 3×3 zoals op je vergrendelscherm. Elke kluis op de telefoon gebruikt hetzelfde soort slot, dus het vergrendelscherm verraadt niets.

Elke kluis heeft een willekeurige hoofdsleutel van 256 bits, gemaakt op je telefoon. Die sleutel wordt nooit leesbaar opgeslagen. Hij wordt in twee vergrendelde vormen bewaard:

Vergrendeld met je pincode of patroon, op deze telefoon. Je pincode of patroon wordt omgezet in een sleutel met Argon2id, een algoritme dat is ontworpen om elke gok traag te maken en veel geheugen te laten kosten. Het resultaat wordt daarna nog eens versleuteld met een sleutel in Android Keystore, in de beveiligde hardware van je telefoon. Die tweede sleutel kan niet van de telefoon worden gekopieerd.

Dat is belangrijk, omdat een pincode of patroon kort is. Op zichzelf zou een computer die met een kopie van je bestanden werkt die snel kunnen raden. Doordat het aan de hardware van je telefoon is gekoppeld, kan er alleen op je telefoon worden gegokt, en elke poging is traag.

Vergrendeld met je herstelzin. Wanneer je een kluis maakt, laat Lockspeare je 12 woorden zien, willekeurig gekozen uit een standaardlijst van 2.048 woorden. Dat geeft ongeveer 128 bits aan willekeur, veel meer dan iemand kan raden. Met de zin open je de kluis als je je pincode of patroon vergeet, naar een nieuwe telefoon overstapt of een back-up terugzet.

Je bevestigt een paar van de woorden voordat de kluis klaar is. Schrijf ze op en bewaar ze op een veilige plek. Wij hebben geen kopie.

Aparte kluizen en de nepkluis

Elke pincode of elk patroon opent zijn eigen kluis. Je kunt een tweede gebruiken voor een nepkluis met onschuldige foto’s, voor het geval iemand je ooit onder druk zet om de app te ontgrendelen.

Lockspeare houdt altijd hetzelfde aantal kluisplekken op de opslag, of je nu één kluis gebruikt of meerdere. Ongebruikte plekken zijn gevuld met willekeurige gegevens die er hetzelfde uitzien als een echte, versleutelde kluis. De app heeft geen lijst van kluizen. Dus noch het scherm, noch een kopie van je bestanden laat zien hoeveel kluizen je hebt.

Eén beperking: om te voorkomen dat een kluis wordt overschreven wanneer je een nieuwe maakt, houdt de app bij welke plekken bezet zijn, vergrendeld met de hardwaresleutel van je telefoon. Iemand met volledige controle over je ontgrendelde telefoon zou die notitie kunnen lezen en zien hoeveel kluizen er zijn, maar niet wat erin staat.

Back-ups

Back-ups zijn optioneel. Er zijn twee soorten.

Google Drive. Lockspeare slaat de back-up op in een verborgen app-map in je eigen Google Drive. Het uploadt de bestanden precies zoals ze op je telefoon zijn opgeslagen: al versleuteld. Het uploadt ook je kluissleutel, vergrendeld met je herstelzin. De kopie die met je pincode of patroon is vergrendeld, wordt nooit geüpload, omdat die alleen werkt met de hardware van je telefoon.

Om op een nieuwe telefoon te herstellen, voer je je herstelzin in en kies je daarna een nieuwe pincode of een nieuw patroon.

Lockspeare vraagt alleen toestemming voor zijn eigen verborgen map in je Drive, niet voor toegang tot je andere bestanden. Google kan zien hoeveel back-upbestanden er zijn, ongeveer hoe groot ze zijn en wanneer ze zijn geüpload. Wat erin staat, kan Google niet zien.

Back-upbestand. Je kunt een kluis ook exporteren als één versleuteld bestand en dat overal opslaan: bij een andere clouddienst, op een geheugenkaart of op je computer. Het opent alleen met je herstelzin.

De eigen automatische back-up van Android staat uit voor Lockspeare. Die zou de aan hardware gekoppelde sleutels niet kunnen terugzetten, dus hij zou alleen gegevens kopiëren waar niemand iets mee kan.

Terwijl je de app gebruikt

  • Screenshots, schermopnames en het voorbeeld bij je recente apps zijn geblokkeerd.
  • De kluis vergrendelt zodra je de app verlaat, tenzij je een korte vertraging kiest.
  • Bij het vergrendelen worden de sleutels en eventuele ontsleutelde voorbeelden gewist uit het geheugen en de tijdelijke opslag van de app. Android-apps draaien op een systeem dat interne kopieën van het geheugen kan maken. We wissen dus alles wat we zelf in de hand hebben, maar kunnen niet beloven dat er geen kopie in het geheugen achterblijft tot dat geheugen opnieuw wordt gebruikt.
  • Foto’s en video’s die je maakt met de camera in Lockspeare gaan direct de kluis in en verschijnen nooit in je galerij, dus cloudback-ups van foto’s zien ze nooit. Foto’s worden vanuit het geheugen versleuteld. De videorecorder van Android heeft een bestand nodig, dus een video wordt tijdens het opnemen naar de privé-opslag van Lockspeare geschreven, versleuteld zodra je stopt, en het onversleutelde bestand wordt verwijderd.

Foto’s uit je galerij overzetten

Wanneer je een foto uit je galerij toevoegt, versleutelt Lockspeare die eerst, opent daarna de versleutelde kopie opnieuw en controleert of die overeenkomt met het origineel. Pas dan biedt het aan om het origineel te verwijderen, via het eigen bevestigingsvenster van Android.

Twee plekken liggen buiten het bereik van Lockspeare, en we herinneren je na elke import aan allebei:

  • De prullenbak van je galerij. Veel galerij-apps bewaren verwijderde foto’s ongeveer 30 dagen. Leeg de prullenbak om ze definitief te verwijderen.
  • Cloudback-ups van foto’s. Als een foto al is geback-upt door een clouddienst voor foto’s, blijft die kopie daar staan tot je hem verwijdert.

Wat je telefoon verlaat

  • Standaard niets. Lockspeare werkt volledig offline.
  • Google Drive, alleen als je back-up aanzet, en alleen versleutelde bestanden.
  • Google Play, om aankopen te verwerken.
  • Crashrapporten, alleen als je ze aanzet in Instellingen. Ze bevatten technische details zoals het telefoonmodel en waar de app vastliep. Nooit je bestanden, bestandsnamen, pincode of patroon.

Er zitten geen advertenties, geen advertentie-ID’s en geen analysebibliotheken in de app.

Waartegen Lockspeare niet kan beschermen

Eerlijk zijn over beperkingen hoort bij beveiliging. Lockspeare beschermt niet tegen:

  • Iemand die meekijkt terwijl je je pincode invoert of je patroon tekent. Scherm het scherm af.
  • Een gehackte telefoon terwijl je kluis open is. Malware met diepe toegang tot je telefoon, of een gehackt besturingssysteem, kan zien wat er op je scherm staat.
  • Iemand met volledige controle over je ontgrendelde telefoon en onbeperkt veel tijd. Die kan pincodes of patronen uitproberen op de telefoon zelf. Argon2id maakt elke poging traag en een langere pincode of een langer patroon maakt het veel moeilijker, maar kort blijft kort.
  • Zien dat Lockspeare is geïnstalleerd, hoeveel versleutelde gegevens het bevat en hoe groot elk versleuteld bestand ongeveer is.
  • Zowel je pincode of patroon als je herstelzin kwijtraken. Dan kan niemand de kluis nog openen, ook wij niet.

Onafhankelijke controle

Dit ontwerp is nog niet onafhankelijk gecontroleerd. We zijn van plan het te laten beoordelen voordat Lockspeare uitkomt, en we publiceren het resultaat hier. Vind je een probleem, mail dan naar security@lockspeare.com.