Security, without theatre

我们不要求你盲目信任。
先说明事实与边界。

保险箱的设计目标,是让数据安全尽可能不依赖于对开发者的信任。

三秒钟的安全模型

你的数据可以上云,但钥匙不上云。

内容在设备上使用 AES-256-GCM 加密后,密文通过 Apple CloudKit 同步。12 词恢复助记词不写入 CloudKit。没有正确密钥,密文无法还原。

密钥与日常访问

12 词助记词按 BIP-39 生成种子,再经 HKDF-SHA256 派生 256-bit 加密密钥。日常密码使用 PBKDF2-HMAC-SHA256(600,000 次迭代)保护访问;Face ID 授权受当前生物识别集合约束。

不要截图、拍照、发邮件或存入云笔记。请把 12 词抄写到纸上,放在实体保险柜或其他离线安全地点。

应用可以看到什么?

同步系统需要处理

没有正确助记词不能读取

威胁模型

事件保护结论条件与边界
手机丢失受日常访问保护以用户启用了密码和 Face ID、未泄露凭据为前提
他人拿到已锁定手机受密码与 Face ID 保护设备系统安全状态同样重要
iCloud 密文泄露内容仍为 AES-GCM 密文前提是攻击者没有同时获得助记词或设备解锁能力
开发者尝试读取没有助记词不能解密开发者仍可能看到必要的技术元数据
忘记日常密码可使用 12 词恢复必须持有完整、正确的助记词
设备彻底损坏可在新设备恢复需要 iCloud 密文可用且助记词正确
助记词遗失且所有设备不可用无法保证恢复开发者不能绕过加密替用户找回
攻击者同时取得密文与助记词不安全助记词是最终控制权,必须离线保护

亲友只读授权

所有者指定 Apple ID、勾选允许共享的项目并发送私密 CKShare 邀请。接受者必须主动接受,随后从 sharedCloudDatabase 读取只读密文,并使用所有者提供的统一 12 词助记词解密。它不是 Apple 遗产联系人的替代品,也不是静默授权。

我们不使用的措辞

我们不宣称“绝对安全”“无法破解”“军用级”或“银行级”。安全取决于实际实现、Apple 平台安全、用户设备状态与助记词保管。发现安全问题,请通过支持页面联系我们。