Jak Lockspeare chroni Twoje zdjęcia
Lockspeare szyfruje każde zdjęcie i film na Twoim telefonie. Ta strona dokładnie wyjaśnia jak, łącznie z tym, przed czym nie potrafi chronić, żebyś mógł sam to ocenić.
W skrócie
- Każde zdjęcie i film jest szyfrowane na Twoim telefonie algorytmem AES-256-GCM, zanim zostanie zapisane.
- Klucz, który otwiera Twój sejf, jest chroniony podwójnie: Twoim PIN-em lub wzorem oraz sprzętowym kluczem w Android Keystore, który nigdy nie opuszcza telefonu.
- Kopia pamięci Twojego telefonu zawiera wyłącznie zaszyfrowane dane. Bez bezpiecznego sprzętu Twojego telefonu nikt nie może na niej sprawdzać kolejnych PIN-ów ani wzorów.
- 12-wyrazowa fraza odzyskiwania to jedyny sposób, żeby otworzyć sejf na innym telefonie albo z kopii zapasowej.
- Lockspeare nie ma serwerów ani kont. Nigdy nie otrzymujemy Twoich plików, PIN-u, wzoru ani kluczy.
Co jest szyfrowane
Wszystko, co umieścisz w sejfie: zdjęcia, filmy, ich miniatury, oryginalne nazwy plików, daty i albumy.
Każdy plik jest szyfrowany własnym kluczem, wyprowadzonym z klucza głównego sejfu. Duże pliki są szyfrowane w segmentach po 1 MB, z których każdy ma własną kontrolę integralności. Dzięki temu filmy można odtwarzać bez odszyfrowywania całego pliku naraz, a każda zmiana w zaszyfrowanym pliku zostaje wykryta. Używamy do tego biblioteki Tink od Google, zamiast pisać własne szyfrowanie.
Zaszyfrowane pliki są przechowywane w prywatnej pamięci aplikacji Lockspeare pod losowymi nazwami. Pliki ze wszystkich Twoich sejfów leżą w tym samym folderze, więc folder nie zdradza, do którego sejfu należy dany plik.
Jak PIN lub wzór otwiera sejf
Podczas konfiguracji Lockspeare wybierasz sposób odblokowania: PIN złożony z co najmniej 6 cyfr albo wzór na siatce 3×3, taki jak na ekranie blokady. Każdy sejf na telefonie używa tego samego rodzaju blokady, więc ekran blokady niczego nie zdradza.
Każdy sejf ma losowy 256-bitowy klucz główny, tworzony na Twoim telefonie. Ten klucz nigdy nie jest zapisywany w czytelnej postaci. Jest przechowywany w dwóch zablokowanych wersjach:
Zablokowany Twoim PIN-em lub wzorem, na tym telefonie. Twój PIN lub wzór jest zamieniany na klucz algorytmem Argon2id, zaprojektowanym tak, żeby każda próba odgadnięcia była powolna i wymagała dużo pamięci. Wynik jest następnie ponownie szyfrowany kluczem przechowywanym w Android Keystore, w bezpiecznym sprzęcie Twojego telefonu. Tego drugiego klucza nie da się skopiować z telefonu.
To ważne, bo PIN lub wzór jest krótki. Sam w sobie mógłby zostać szybko odgadnięty przez komputer pracujący na kopii Twoich plików. Powiązanie go ze sprzętem telefonu sprawia, że próby można podejmować tylko na Twoim telefonie, a każda z nich trwa długo.
Zablokowany Twoją frazą odzyskiwania. Gdy tworzysz sejf, Lockspeare pokazuje Ci 12 słów, wybranych losowo ze standardowej listy 2048 słów. Daje to około 128 bitów losowości, znacznie więcej, niż ktokolwiek jest w stanie odgadnąć. Fraza otwiera sejf, jeśli zapomnisz PIN-u lub wzoru, przenosisz się na nowy telefon albo przywracasz kopię zapasową.
Zanim sejf będzie gotowy, potwierdzasz kilka z tych słów. Zapisz je w bezpiecznym miejscu. My nie mamy ich kopii.
Oddzielne sejfy i sejf-przynęta
Każdy PIN lub wzór otwiera własny sejf. Możesz użyć drugiego PIN-u lub wzoru do sejfu-przynęty z niewinnymi zdjęciami, na wypadek gdyby ktoś kiedyś naciskał, żebyś odblokował aplikację.
Lockspeare zawsze trzyma na dysku tę samą liczbę miejsc na sejfy, niezależnie od tego, czy używasz jednego sejfu, czy kilku. Nieużywane miejsca są wypełnione losowymi danymi, które wyglądają tak samo jak prawdziwy, zaszyfrowany sejf. Aplikacja nie ma listy sejfów. Ani ekran, ani kopia Twoich plików nie pokazuje więc, ile masz sejfów.
Jedno ograniczenie: żeby przy tworzeniu nowego sejfu nie nadpisać istniejącego, aplikacja zapisuje, które miejsca są zajęte, i blokuje tę notatkę sprzętowym kluczem telefonu. Ktoś, kto ma pełną kontrolę nad Twoim odblokowanym telefonem, mógłby ją odczytać i dowiedzieć się, ile jest sejfów, ale nie co w nich jest.
Kopie zapasowe
Kopie zapasowe są opcjonalne. Są dwa rodzaje.
Google Drive. Lockspeare zapisuje kopię zapasową w ukrytym folderze aplikacji na Twoim własnym Google Drive. Wysyła pliki dokładnie w takiej postaci, w jakiej są przechowywane na telefonie: już zaszyfrowane. Wysyła też klucz Twojego sejfu zablokowany frazą odzyskiwania. Nigdy nie wysyła wersji zablokowanej PIN-em lub wzorem, bo ta działa tylko ze sprzętem Twojego telefonu.
Żeby przywrócić dane na nowym telefonie, wpisujesz frazę odzyskiwania, a potem wybierasz nowy PIN lub wzór.
Lockspeare prosi o dostęp tylko do własnego ukrytego folderu na Twoim Drive, a nie do Twoich pozostałych plików. Google widzi, ile jest plików kopii zapasowej, mniej więcej jak są duże i kiedy zostały wysłane. Nie widzi, co jest w środku.
Plik kopii zapasowej. Możesz też wyeksportować sejf jako jeden zaszyfrowany plik i zapisać go gdziekolwiek: w innej usłudze chmurowej, na karcie pamięci albo na komputerze. Otwiera się tylko frazą odzyskiwania.
Wbudowana automatyczna kopia zapasowa Androida jest dla Lockspeare wyłączona. Nie potrafiłaby przywrócić kluczy powiązanych ze sprzętem, więc kopiowałaby tylko dane, z których nikt nie mógłby skorzystać.
Podczas korzystania z aplikacji
- Zrzuty ekranu, nagrania ekranu i podgląd w ostatnich aplikacjach są zablokowane.
- Sejf blokuje się, gdy tylko wyjdziesz z aplikacji, chyba że wybierzesz krótkie opóźnienie.
- Zablokowanie usuwa klucze i wszystkie odszyfrowane podglądy z pamięci aplikacji i z pamięci tymczasowej. Aplikacje na Androida działają w systemie, który może tworzyć wewnętrzne kopie pamięci, więc czyścimy wszystko, nad czym mamy kontrolę, ale nie możemy obiecać, że żadna kopia nie zostanie w pamięci, dopóki nie zostanie ponownie użyta.
- Zdjęcia i filmy zrobione aparatem w Lockspeare trafiają prosto do sejfu i nigdy nie pojawiają się w galerii, więc chmurowe kopie zapasowe zdjęć nigdy ich nie widzą. Zdjęcia są szyfrowane prosto z pamięci. Rejestrator wideo Androida potrzebuje pliku, więc podczas nagrywania film jest zapisywany w prywatnej pamięci Lockspeare, szyfrowany zaraz po zatrzymaniu nagrywania, a niezaszyfrowany plik jest usuwany.
Przenoszenie zdjęć z galerii
Gdy dodajesz zdjęcie z galerii, Lockspeare najpierw je szyfruje, potem ponownie otwiera zaszyfrowaną kopię i sprawdza, czy zgadza się z oryginałem. Dopiero wtedy proponuje usunięcie oryginału przez systemowe okno potwierdzenia Androida.
Dwa miejsca są poza zasięgiem Lockspeare i przypominamy o obu po każdym imporcie:
- Kosz w galerii. Wiele aplikacji galerii przechowuje usunięte zdjęcia przez około 30 dni. Opróżnij kosz, żeby usunąć je na dobre.
- Chmurowe kopie zapasowe zdjęć. Jeśli usługa chmurowa już zrobiła kopię zdjęcia, ta kopia zostaje tam, dopóki jej nie usuniesz.
Co opuszcza Twój telefon
- Domyślnie nic. Lockspeare działa w pełni offline.
- Google Drive, tylko jeśli włączysz kopię zapasową, i tylko zaszyfrowane pliki.
- Google Play, do obsługi zakupów.
- Raporty o awariach, tylko jeśli włączysz je w Ustawieniach. Zawierają szczegóły techniczne, takie jak model telefonu i miejsce, w którym aplikacja przestała działać. Nigdy Twoje pliki, nazwy plików, PIN ani wzór.
W aplikacji nie ma reklam, identyfikatorów reklamowych ani bibliotek analitycznych.
Przed czym Lockspeare nie chroni
Uczciwość co do ograniczeń to część bezpieczeństwa. Lockspeare nie chroni przed:
- Kimś, kto patrzy, jak wpisujesz PIN lub rysujesz wzór. Zasłaniaj ekran.
- Przejętym telefonem, gdy sejf jest otwarty. Złośliwe oprogramowanie z głębokim dostępem do telefonu albo zhakowany system operacyjny widzi to, co jest na ekranie.
- Kimś, kto ma pełną kontrolę nad Twoim odblokowanym telefonem i nieograniczony czas. Mógłby próbować kolejnych PIN-ów lub wzorów na samym telefonie. Argon2id spowalnia każdą próbę, a dłuższy PIN lub wzór bardzo utrudnia zadanie, ale krótki nadal pozostaje krótki.
- Zauważeniem, że Lockspeare jest zainstalowany, ile zaszyfrowanych danych przechowuje i jaki jest przybliżony rozmiar każdego zaszyfrowanego pliku.
- Utratą zarówno PIN-u lub wzoru, jak i frazy odzyskiwania. Wtedy nikt nie otworzy sejfu, także my.
Niezależna weryfikacja
Ten projekt nie przeszedł jeszcze niezależnego audytu. Planujemy zlecić jego weryfikację przed premierą Lockspeare i opublikujemy tu wynik. Jeśli znajdziesz problem, napisz na security@lockspeare.com.