O modelo de segurança
O que o VaultSec protege, como e onde estão os seus limites. Escrito para quem quer conferir o nosso trabalho.
O que o VaultSec protege, como e onde estão os seus limites. Escrito para quem quer conferir o nosso trabalho.
Uma extração forense do aparelho e um parceiro ou familiar com o telefone na mão. Todo o resto decorre dessas duas.
A chave mestra só existe no armazenamento em forma selada. Para abri-la é preciso uma chave derivada do seu PIN principal (scrypt) combinada com um segredo não exportável do chip de segurança do telefone (Secure Enclave no iPhone, Keystore/StrongBox no Android). Uma cópia do armazenamento não pode ser atacada por força bruta em outro lugar, porque a metade do chip nunca sai dele.
Cada item é selado com a própria chave aleatória usando AES-256-GCM, em blocos autenticados. Apagar um item destrói a chave dele. As miniaturas são seladas do mesmo jeito, e as imagens são decodificadas na memória, nunca gravadas sem proteção.
Os registros dos arquivos ficam num banco de dados SQLCipher criptografado cuja chave deriva da chave mestra, então ele só abre depois de um desbloqueio correto.
Nada no armazenamento ou nas chaves do sistema leva o nome de um cofre, e os dados do app ficam fora dos backups do iCloud e do computador. O app não registra nenhum esquema de URL que possa ser sondado.
O VaultSec não contém analytics, relatórios de falhas, publicidade nem serviços de notificação, e não faz conexões de rede próprias.
O VaultSec não protege arquivos que você exporta e compartilha como cópias comuns, não impede que alguém veja você digitar o PIN e não defende um telefone já comprometido por spyware com acesso ao sistema.
Se encontrar um problema de segurança, conte para nós antes de qualquer outra pessoa para que possamos corrigi-lo. Escreva para o endereço abaixo; respondemos em até 5 dias úteis e, se você quiser, damos o crédito quando estiver corrigido. Não tomaremos medidas legais contra pesquisas de boa-fé que respeitem a privacidade dos usuários, evitem destruir dados e nos deem um prazo razoável para responder.
No escopo: o app VaultSec e este site. Fora: negação de serviço, engenharia social e ataques que exijam um aparelho já desbloqueado e comprometido.