Home / Security

Архитектура, а не значок

Безопасность

Не логотип сертификации — реальные механизмы, потому что здесь изначально нет облачной инфраструктуры, которую можно было бы сертифицировать.

Два отдельных пути шифрования, для двух разных задач

Little Greenhouse намеренно использует две по-настоящему разные системы шифрования — одну для блокировки приложения на вашем собственном устройстве, другую для всего, что предназначено покинуть его.

Блокировка приложения (PIN / биометрия)

Поддерживается AndroidKeyStore, с использованием AES/GCM/NoPadding. Ключ генерируется внутри защищённого аппаратного обеспечения устройства и никогда его не покидает — он не выводится из вашего PIN-кода или отпечатка пальца и не может быть экспортирован, даже самим приложением. Именно поэтому Блокировка приложения не может одновременно служить паролем резервной копии: ключ за ней навсегда привязан к этому единственному устройству.

Резервные копии и обмен с партнёром

Пароль, который вы выбираете, формирует 256-битный ключ AES-GCM через PBKDF2-SHA256 за 150 000 итераций. Случайная соль и IV генерируются для каждой резервной копии или экспорта, так что один и тот же пароль никогда не производит одинаковый зашифрованный текст дважды. В отличие от Блокировки приложения, этот ключ портативен — он выводится из того, что вы знаете, а не из того, что привязано к устройству, что именно делает резервную копию восстанавливаемой на другом телефоне, а файл Вида для партнёра — открываемым на чужом.

Что это означает на практике

  • Мы не можем восстановить забытый пароль резервной копии — у нас его изначально нет ни на одном сервере, потому что сервера нет.
  • Потеря телефона без недавней резервной копии означает потерю данных с момента этой копии, без удалённой копии, на которую можно опереться — компромисс того, что ничего не хранится централизованно.
  • Блокировка приложения и ваша резервная парольная фраза намеренно являются разными системами с разными ключами — сброс одной никогда не сбрасывает другую.

Почему нет значка сертификации

Формальные сертификации вроде ISO 27001 существуют для аудита инфраструктуры организации — серверов, контроля доступа, процессов обработки данных. У Little Greenhouse нет такой инфраструктуры для сертификации, потому что отслеживаемые данные изначально никогда не достигают сервера. Утверждение здесь не «проверено и соответствует требованиям» — а в том, что нет ничего централизованного, что можно было бы проверить.