Como o Lockspeare protege as suas fotos
O Lockspeare encripta cada foto e cada vídeo no seu telemóvel. Esta página explica exatamente como, incluindo aquilo contra o que não consegue proteger, para que possa avaliar por si.
A versão curta
- Cada foto e cada vídeo é encriptado no seu telemóvel com AES-256-GCM antes de ser guardado.
- A chave que abre o seu cofre está protegida duas vezes: pelo seu PIN ou padrão e por uma chave apoiada em hardware no Android Keystore, que nunca sai do telemóvel.
- Uma cópia do armazenamento do seu telemóvel contém apenas dados encriptados. Sem o hardware seguro do seu telemóvel, ninguém consegue experimentar PINs ou padrões contra ela.
- A sua frase de recuperação de 12 palavras é a única forma de abrir um cofre noutro telemóvel ou a partir de uma cópia de segurança.
- O Lockspeare não tem servidores nem contas. Nunca recebemos os seus ficheiros, o seu PIN ou padrão, ou as suas chaves.
O que é encriptado
Tudo o que põe num cofre: fotos, vídeos, as respetivas miniaturas, os nomes originais dos ficheiros, as datas e os álbuns.
Cada ficheiro é encriptado com a sua própria chave, derivada da chave mestra do cofre. Os ficheiros grandes são encriptados em segmentos de 1 MB, cada um com a sua verificação de integridade, para que os vídeos possam ser reproduzidos sem desencriptar o ficheiro inteiro de uma vez, e para que qualquer alteração a um ficheiro encriptado seja detetada. Para isto usamos a biblioteca Tink da Google, em vez de escrevermos a nossa própria encriptação.
Os ficheiros encriptados são guardados no armazenamento privado da aplicação Lockspeare, com nomes aleatórios. Os ficheiros de todos os seus cofres ficam na mesma pasta, por isso a pasta não revela a que cofre pertence cada ficheiro.
Como o seu PIN ou padrão abre um cofre
Quando configura o Lockspeare, escolhe como o desbloquear: um PIN com pelo menos 6 dígitos ou um padrão numa grelha de 3×3, como o do seu ecrã de bloqueio. Todos os cofres do telemóvel usam o mesmo tipo de bloqueio, por isso o ecrã de bloqueio não revela nada.
Cada cofre tem uma chave mestra aleatória de 256 bits, criada no seu telemóvel. Essa chave nunca é guardada de forma legível. É guardada em duas formas trancadas:
Trancada com o seu PIN ou padrão, neste telemóvel. O seu PIN ou padrão é transformado numa chave com o Argon2id, um algoritmo concebido para tornar cada tentativa lenta e exigente em memória. O resultado é depois encriptado outra vez com uma chave guardada no Android Keystore, dentro do hardware seguro do telemóvel. Essa segunda chave não pode ser copiada para fora do telemóvel.
Isto é importante porque um PIN ou padrão é curto. Sozinho, poderia ser adivinhado rapidamente por um computador a trabalhar sobre uma cópia dos seus ficheiros. Ao ligá-lo ao hardware do telemóvel, as tentativas só podem ser feitas no próprio telemóvel, e cada uma é lenta.
Trancada com a sua frase de recuperação. Quando cria um cofre, o Lockspeare mostra-lhe 12 palavras, escolhidas ao acaso de uma lista padrão de 2048 palavras. Isso dá cerca de 128 bits de aleatoriedade, muito além do que alguém consegue adivinhar. A frase abre o cofre se se esquecer do PIN ou do padrão, se mudar de telemóvel ou se restaurar uma cópia de segurança.
Confirma algumas das palavras antes de o cofre ficar pronto. Aponte-as num sítio seguro. Nós não temos nenhuma cópia.
Cofres separados e o cofre falso
Cada PIN ou padrão abre o seu próprio cofre. Pode usar um segundo para um cofre falso com fotos inofensivas, para o caso de alguém algum dia o pressionar a desbloquear a aplicação.
O Lockspeare mantém sempre o mesmo número de espaços para cofres no disco, quer use um cofre ou vários. Os espaços não usados são preenchidos com dados aleatórios que parecem iguais a um cofre real encriptado. A aplicação não tem nenhuma lista de cofres. Assim, nem o ecrã nem uma cópia dos seus ficheiros mostram quantos cofres tem.
Um limite: para evitar substituir um cofre quando cria um novo, a aplicação guarda uma nota dos espaços ocupados, trancada com a chave de hardware do telemóvel. Alguém com controlo total do seu telemóvel desbloqueado poderia ler essa nota e saber quantos cofres existem, embora não o que está dentro deles.
Cópias de segurança
As cópias de segurança são opcionais. Há dois tipos.
Google Drive. O Lockspeare guarda a cópia de segurança numa pasta oculta da aplicação no seu próprio Google Drive. Envia os ficheiros exatamente como estão guardados no telemóvel: já encriptados. Envia também a chave do cofre trancada com a sua frase de recuperação. Nunca envia a cópia trancada com o seu PIN ou padrão, porque essa cópia só funciona com o hardware do seu telemóvel.
Para restaurar num telemóvel novo, introduz a sua frase de recuperação e escolhe um novo PIN ou padrão.
O Lockspeare só pede permissão para aceder à sua própria pasta oculta no seu Drive, e não aos seus outros ficheiros. A Google consegue ver quantos ficheiros de cópia de segurança existem, o seu tamanho aproximado e quando foram enviados. Não consegue ver o que está dentro deles.
Ficheiro de cópia de segurança. Também pode exportar um cofre como um único ficheiro encriptado e guardá-lo onde quiser: noutro serviço de cloud, num cartão de memória ou no computador. Só abre com a sua frase de recuperação.
A cópia de segurança automática do próprio Android está desligada para o Lockspeare. Não conseguiria restaurar as chaves ligadas ao hardware, por isso só copiaria dados que ninguém consegue usar.
Enquanto usa a aplicação
- As capturas de ecrã, as gravações de ecrã e a pré-visualização nas aplicações recentes estão bloqueadas.
- O cofre bloqueia assim que sai da aplicação, a não ser que escolha um pequeno atraso.
- Bloquear apaga as chaves e quaisquer pré-visualizações desencriptadas da memória e do armazenamento temporário da aplicação. As aplicações Android correm num sistema que pode fazer cópias internas da memória, por isso apagamos tudo o que controlamos, mas não podemos garantir que não fica nenhuma cópia na memória até ela ser reutilizada.
- As fotos e os vídeos que tira com a câmara dentro do Lockspeare vão diretamente para o cofre e nunca aparecem na galeria, por isso as cópias de segurança de fotos na cloud nunca os veem. As fotos são encriptadas a partir da memória. O gravador de vídeo do Android precisa de um ficheiro, por isso o vídeo é escrito no armazenamento privado do Lockspeare enquanto grava, é encriptado assim que para de gravar, e o ficheiro não encriptado é apagado.
Mover fotos da galeria para o cofre
Quando adiciona uma foto da galeria, o Lockspeare começa por encriptá-la, depois volta a abrir a cópia encriptada e verifica se corresponde ao original. Só então se oferece para apagar o original, através da caixa de confirmação do próprio Android.
Há dois sítios fora do alcance do Lockspeare, e lembramo-lo de ambos depois de cada importação:
- O lixo da galeria. Muitas aplicações de galeria guardam as fotos apagadas durante cerca de 30 dias. Esvazie-o para as eliminar de vez.
- Cópias de segurança de fotos na cloud. Se uma foto já tiver sido copiada por um serviço de fotos na cloud, essa cópia fica lá até a apagar.
O que sai do seu telemóvel
- Nada, por predefinição. O Lockspeare funciona totalmente offline.
- Google Drive, apenas se ativar a cópia de segurança, e apenas ficheiros encriptados.
- Google Play, para processar as compras.
- Relatórios de falhas, apenas se os ativar nas Definições. Contêm dados técnicos, como o modelo do telemóvel e o ponto onde a aplicação falhou. Nunca os seus ficheiros, nomes de ficheiros, PIN ou padrão.
Não há anúncios, nem IDs de publicidade, nem bibliotecas de análise na aplicação.
Contra o que o Lockspeare não consegue proteger
Ser honesto sobre os limites faz parte da segurança. O Lockspeare não protege contra:
- Alguém que o veja introduzir o PIN ou desenhar o padrão. Tape o ecrã.
- Um telemóvel comprometido enquanto o cofre está aberto. Malware com acesso profundo ao telemóvel, ou um sistema operativo pirateado, consegue ver o que está no ecrã.
- Alguém com controlo total do seu telemóvel desbloqueado e tempo ilimitado. Poderia experimentar PINs ou padrões no próprio telemóvel. O Argon2id torna cada tentativa lenta, e um PIN ou padrão mais longo dificulta muito a tarefa, mas um curto continua a ser curto.
- Ver que o Lockspeare está instalado, quantos dados encriptados guarda e o tamanho aproximado de cada ficheiro encriptado.
- Perder o PIN ou padrão e a frase de recuperação. Nesse caso ninguém consegue abrir o cofre, nem nós.
Revisão independente
Este desenho ainda não foi auditado de forma independente. Planeamos submetê-lo a revisão antes do lançamento do Lockspeare e publicaremos o resultado aqui. Se encontrar um problema, escreva para security@lockspeare.com.