Home / Security

バッジではなく、アーキテクチャ

セキュリティ

認証ロゴではありません——実際の仕組みです。なぜなら、ここにはそもそも認証すべきクラウドインフラが存在しないからです。

2つの異なる作業のための、2つの別々の暗号化経路

Little Greenhouseは意図的に、本当に異なる2つの暗号化システムを使用しています——1つはあなた自身のデバイス上でアプリをロックするため、もう1つはそれを離れることを目的とした何かのためです。

アプリロック(PIN/生体認証)

AndroidKeyStoreによってサポートされ、AES/GCM/NoPaddingを使用しています。鍵はデバイスの安全なハードウェア内で生成され、決してそこから離れません——PINや指紋から導出されるものではなく、アプリ自体によってもエクスポートできません。これこそが、アプリロックがバックアップパスワードを兼ねることができない正確な理由です:その背後にある鍵は、この単一のデバイスに永続的に紐づけられています。

バックアップとパートナー共有

あなたが選ぶパスワードは、PBKDF2-SHA256により15万回の反復で256ビットのAES-GCM鍵を導出します。ランダムなソルトとIVがバックアップやエクスポートごとに生成されるため、同じパスワードが同じ暗号文を二度生成することはありません。アプリロックとは異なり、この鍵は持ち運び可能です——デバイスに紐づけられたものではなく、あなたが知っているものから導出されるため、バックアップを別の電話で復元できること、またはパートナービューのファイルを他の人の電話で開けることが可能になります。

これが実際に意味すること

  • 忘れたバックアップパスワードを復元することはできません——そもそも私たちはそれをどのサーバーにも決して持っていません。なぜならサーバーが存在しないからです。
  • 最近のバックアップなしで電話を紛失すると、そのバックアップ以降のデータが失われます。頼ることのできるリモートのコピーはありません——これは何も一元的に保存しないことの代償です。
  • アプリロックとあなたのバックアップパスフレーズは、意図的に異なる鍵を持つ異なるシステムです——一方をリセットしても、決してもう一方はリセットされません。

なぜ認証バッジがないのか

ISO 27001のような正式な認証は、組織のインフラ——サーバー、アクセス制御、データ処理プロセス——を監査するために存在します。Little Greenhouseには認証すべきそのようなインフラがありません。なぜなら、記録されたデータはそもそもサーバーに到達することがないからです。ここでの主張は「監査され準拠している」ことではなく——監査すべき一元化されたものが何もないということです。