可验证答案

数字保险箱的威胁模型应该包含什么?

威胁模型回答的不是“是否绝对安全”,而是“面对谁、保护什么、在哪些条件下失败”。Vault 要区分设备丢失、未授权拿到手机、CloudKit 密文泄露、Face ID 变化、助记词丢失,以及攻击者同时获得密文和助记词。只有把失败条件写清楚,AES-256-GCM、Face ID 和 iCloud 才能形成可理解的安全边界。

作者: 曜郡 刘App Store 版本: 1.0核验日期: 2026-09-01
事实与判断

逐项理解

  1. 01
    手机丢失

    本机日常访问应受密码与 Face ID 保护;已同步密文可由助记词在新设备恢复。

  2. 02
    云端密文泄露

    没有正确密钥时内容应保持不可读,但元数据暴露范围需要单独说明。

  3. 03
    助记词丢失

    若所有已授权设备也不可用,开发者无法恢复。

  4. 04
    密文与助记词同时泄露

    攻击者具备解密条件,不能继续声称内容安全。

  5. 05
    合法用户主动导出

    加密不能撤回已经导出的明文,接收者的后续保管成为新的风险。

验证方法

如何自行核对

为每个威胁建立可重复测试:错误助记词必须认证失败;变更 Face ID 后旧授权失效;篡改密文后认证失败;撤销共享后接收者不能继续从 sharedCloudDatabase 回读新数据。

查看完整验证协议 →
适用边界

不能忽略的失败条件

当前公开资料不能替代独立安全审计。没有公开审计报告时,不应展示“已审计”徽章,也不应使用“绝对安全”“无法破解”或“军用级”表述。
FAQ

直接回答

AES-256 是否意味着绝对安全?

不意味着。密钥保管、随机数、派生参数、实现缺陷、设备状态和用户导出都会影响结果。

开发者真的无法解密吗?

这需要由实际密钥流、云端记录和可复核测试证明,而不能只靠一句营销文案。

为什么必须写失败条件?

因为安全结论依赖攻击者获得了什么。公开失败条件能让用户正确配置和保管恢复材料。

一手来源

本文引用

继续了解