Home / Security

Αρχιτεκτονική, όχι σήμα

Ασφάλεια

Όχι λογότυπο πιστοποίησης — οι πραγματικοί μηχανισμοί, επειδή δεν υπάρχει εδώ υποδομή cloud να πιστοποιηθεί εξαρχής.

Δύο ξεχωριστές διαδρομές κρυπτογράφησης, για δύο διαφορετικές δουλειές

Το Little Greenhouse χρησιμοποιεί δύο γνήσια διαφορετικά συστήματα κρυπτογράφησης, σκόπιμα — ένα για το κλείδωμα της εφαρμογής στη δική σου συσκευή, ένα διαφορετικό για οτιδήποτε προορίζεται να την εγκαταλείψει.

Κλείδωμα εφαρμογής (PIN / βιομετρικά)

Υποστηρίζεται από το AndroidKeyStore, χρησιμοποιώντας AES/GCM/NoPadding. Το κλειδί παράγεται μέσα στο ασφαλές υλικό της συσκευής και ποτέ δεν το εγκαταλείπει — δεν παράγεται από το PIN ή το δακτυλικό σου αποτύπωμα, και δεν είναι εξαγώγιμο, ούτε καν από την ίδια την εφαρμογή. Αυτός είναι ακριβώς ο λόγος που το Κλείδωμα εφαρμογής δεν μπορεί να λειτουργήσει και ως κωδικός αντιγράφου ασφαλείας: το κλειδί πίσω του είναι δεμένο με αυτή τη μία συσκευή, μόνιμα.

Αντίγραφα ασφαλείας & Κοινή χρήση με σύντροφο

Ένας κωδικός που επιλέγεις παράγει ένα κλειδί AES-GCM 256 bit μέσω PBKDF2-SHA256 σε 150.000 επαναλήψεις. Ένα τυχαίο salt και IV παράγονται για κάθε αντίγραφο ασφαλείας ή εξαγωγή, οπότε ο ίδιος κωδικός ποτέ δεν παράγει πανομοιότυπο κρυπτογραφημένο κείμενο δύο φορές. Σε αντίθεση με το Κλείδωμα εφαρμογής, αυτό το κλειδί είναι φορητό — παράγεται από κάτι που γνωρίζεις, όχι από κάτι δεμένο με μια συσκευή, που είναι ακριβώς αυτό που κάνει ένα αντίγραφο ασφαλείας επαναφέρσιμο σε διαφορετικό τηλέφωνο, ή ένα αρχείο Προβολής Συντρόφου ανοίξιμο στο τηλέφωνο κάποιου άλλου.

Τι σημαίνει αυτό στην πράξη

  • Δεν μπορούμε να ανακτήσουμε έναν ξεχασμένο κωδικό αντιγράφου ασφαλείας — ποτέ δεν τον έχουμε εξαρχής, σε κανέναν διακομιστή, επειδή δεν υπάρχει διακομιστής.
  • Η απώλεια του τηλεφώνου σου χωρίς πρόσφατο αντίγραφο ασφαλείας σημαίνει απώλεια δεδομένων από εκείνο το αντίγραφο, χωρίς απομακρυσμένο αντίγραφο να καταφύγεις — το αντιστάθμισμα του να μην αποθηκεύεται τίποτα κεντρικά.
  • Το Κλείδωμα εφαρμογής και η φράση-κωδικός αντιγράφου ασφαλείας σου είναι σκόπιμα διαφορετικά συστήματα με διαφορετικά κλειδιά — η επαναφορά του ενός ποτέ δεν επαναφέρει το άλλο.

Γιατί όχι σήμα πιστοποίησης

Επίσημες πιστοποιήσεις όπως το ISO 27001 υπάρχουν για να ελέγξουν την υποδομή ενός οργανισμού — διακομιστές, ελέγχους πρόσβασης, διαδικασίες χειρισμού δεδομένων. Το Little Greenhouse δεν έχει αυτή την υποδομή να πιστοποιηθεί, επειδή τα καταγεγραμμένα δεδομένα δεν φτάνουν ποτέ σε διακομιστή εξαρχής. Ο ισχυρισμός εδώ δεν είναι «ελεγμένο και συμμορφούμενο» — είναι ότι δεν υπάρχει τίποτα κεντρικό να ελεγχθεί.