Home / Security
Όχι λογότυπο πιστοποίησης — οι πραγματικοί μηχανισμοί, επειδή δεν υπάρχει εδώ υποδομή cloud να πιστοποιηθεί εξαρχής.
Το Little Greenhouse χρησιμοποιεί δύο γνήσια διαφορετικά συστήματα κρυπτογράφησης, σκόπιμα — ένα για το κλείδωμα της εφαρμογής στη δική σου συσκευή, ένα διαφορετικό για οτιδήποτε προορίζεται να την εγκαταλείψει.
Υποστηρίζεται από το AndroidKeyStore, χρησιμοποιώντας AES/GCM/NoPadding. Το κλειδί παράγεται μέσα στο ασφαλές υλικό της συσκευής και ποτέ δεν το εγκαταλείπει — δεν παράγεται από το PIN ή το δακτυλικό σου αποτύπωμα, και δεν είναι εξαγώγιμο, ούτε καν από την ίδια την εφαρμογή. Αυτός είναι ακριβώς ο λόγος που το Κλείδωμα εφαρμογής δεν μπορεί να λειτουργήσει και ως κωδικός αντιγράφου ασφαλείας: το κλειδί πίσω του είναι δεμένο με αυτή τη μία συσκευή, μόνιμα.
Ένας κωδικός που επιλέγεις παράγει ένα κλειδί AES-GCM 256 bit μέσω PBKDF2-SHA256 σε 150.000 επαναλήψεις. Ένα τυχαίο salt και IV παράγονται για κάθε αντίγραφο ασφαλείας ή εξαγωγή, οπότε ο ίδιος κωδικός ποτέ δεν παράγει πανομοιότυπο κρυπτογραφημένο κείμενο δύο φορές. Σε αντίθεση με το Κλείδωμα εφαρμογής, αυτό το κλειδί είναι φορητό — παράγεται από κάτι που γνωρίζεις, όχι από κάτι δεμένο με μια συσκευή, που είναι ακριβώς αυτό που κάνει ένα αντίγραφο ασφαλείας επαναφέρσιμο σε διαφορετικό τηλέφωνο, ή ένα αρχείο Προβολής Συντρόφου ανοίξιμο στο τηλέφωνο κάποιου άλλου.
Επίσημες πιστοποιήσεις όπως το ISO 27001 υπάρχουν για να ελέγξουν την υποδομή ενός οργανισμού — διακομιστές, ελέγχους πρόσβασης, διαδικασίες χειρισμού δεδομένων. Το Little Greenhouse δεν έχει αυτή την υποδομή να πιστοποιηθεί, επειδή τα καταγεγραμμένα δεδομένα δεν φτάνουν ποτέ σε διακομιστή εξαρχής. Ο ισχυρισμός εδώ δεν είναι «ελεγμένο και συμμορφούμενο» — είναι ότι δεν υπάρχει τίποτα κεντρικό να ελεγχθεί.