Home / Security
Не логотип сертификации — реальные механизмы, потому что здесь изначально нет облачной инфраструктуры, которую можно было бы сертифицировать.
Little Greenhouse намеренно использует две по-настоящему разные системы шифрования — одну для блокировки приложения на вашем собственном устройстве, другую для всего, что предназначено покинуть его.
Поддерживается AndroidKeyStore, с использованием AES/GCM/NoPadding. Ключ генерируется внутри защищённого аппаратного обеспечения устройства и никогда его не покидает — он не выводится из вашего PIN-кода или отпечатка пальца и не может быть экспортирован, даже самим приложением. Именно поэтому Блокировка приложения не может одновременно служить паролем резервной копии: ключ за ней навсегда привязан к этому единственному устройству.
Пароль, который вы выбираете, формирует 256-битный ключ AES-GCM через PBKDF2-SHA256 за 150 000 итераций. Случайная соль и IV генерируются для каждой резервной копии или экспорта, так что один и тот же пароль никогда не производит одинаковый зашифрованный текст дважды. В отличие от Блокировки приложения, этот ключ портативен — он выводится из того, что вы знаете, а не из того, что привязано к устройству, что именно делает резервную копию восстанавливаемой на другом телефоне, а файл Вида для партнёра — открываемым на чужом.
Формальные сертификации вроде ISO 27001 существуют для аудита инфраструктуры организации — серверов, контроля доступа, процессов обработки данных. У Little Greenhouse нет такой инфраструктуры для сертификации, потому что отслеживаемые данные изначально никогда не достигают сервера. Утверждение здесь не «проверено и соответствует требованиям» — а в том, что нет ничего централизованного, что можно было бы проверить.