Home / Security

Architettura, non un badge

Sicurezza

Non un logo di certificazione — i meccanismi reali, perché qui non c'è un'infrastruttura cloud da certificare in primo luogo.

Due percorsi di crittografia separati, per due compiti diversi

Little Greenhouse usa due sistemi di crittografia genuinamente diversi, apposta — uno per bloccare l'app sul tuo stesso dispositivo, uno diverso per qualsiasi cosa destinata a lasciarlo.

Blocco App (PIN / biometria)

Supportato dall'AndroidKeyStore, usando AES/GCM/NoPadding. La chiave viene generata all'interno dell'hardware sicuro del dispositivo e non lo lascia mai — non deriva dal tuo PIN o dalla tua impronta, e non è esportabile, nemmeno dall'app stessa. Questo è esattamente il motivo per cui il Blocco App non può fungere anche da password di backup: la chiave dietro di esso è legata a questo singolo dispositivo, in modo permanente.

Backup e Condivisione con Partner

Una password che scegli deriva una chiave AES-GCM a 256 bit tramite PBKDF2-SHA256 a 150.000 iterazioni. Un salt e un IV casuali vengono generati per ogni backup o esportazione, così la stessa password non produce mai un testo cifrato identico due volte. A differenza del Blocco App, questa chiave è portabile — deriva da qualcosa che conosci, non da qualcosa legato a un dispositivo, il che è esattamente ciò che rende un backup ripristinabile su un telefono diverso, o un file di Vista Partner apribile su quello di qualcun altro.

Cosa significa questo in pratica

  • Non possiamo recuperare una password di backup dimenticata — non la possediamo mai in primo luogo, su nessun server, perché non c'è alcun server.
  • Perdere il telefono senza un backup recente significa perdere i dati da quel backup in poi, senza una copia remota a cui ricorrere — il compromesso di non avere nulla archiviato centralmente.
  • Il Blocco App e la tua passphrase di backup sono deliberatamente sistemi diversi con chiavi diverse — resettarne uno non resetta mai l'altro.

Perché nessun badge di certificazione

Certificazioni formali come ISO 27001 esistono per verificare l'infrastruttura di un'organizzazione — server, controlli di accesso, processi di gestione dei dati. Little Greenhouse non ha quell'infrastruttura da certificare, perché i dati monitorati non raggiungono mai un server in primo luogo. L'affermazione qui non è «verificato e conforme» — è che non c'è nulla di centralizzato da verificare.