Home / Security

架构,而非徽章

安全

这不是一个认证标志——而是真实的机制,因为这里一开始就没有需要认证的云基础设施。

两条独立的加密路径,服务于两项不同的任务

Little Greenhouse 刻意使用了两套真正不同的加密系统——一套用于在你自己的设备上锁定应用,另一套用于任何打算离开设备的数据。

应用锁定(PIN/生物识别)

由 AndroidKeyStore 支持,使用 AES/GCM/NoPadding。密钥在设备的安全硬件内部生成,且永远不会离开该硬件——它并非由你的 PIN 码或指纹推导而来,也无法导出,即便应用本身也无法导出。这正是应用锁定无法同时充当备份密码的确切原因:其背后的密钥永久绑定在这一台设备上。

备份与伴侣分享

你所选择的密码会通过 PBKDF2-SHA256,经过15万次迭代,推导出一个256位的 AES-GCM 密钥。每次备份或导出都会生成随机的盐值和初始化向量(IV),因此相同的密码永远不会两次生成完全相同的密文。与应用锁定不同的是,这个密钥是可移植的——它源自你所知道的内容,而非绑定于某一台设备,这正是备份可以在另一台手机上恢复,或伴侣视图文件可以在他人手机上打开的原因所在。

这在实际操作中意味着什么

  • 我们无法找回遗忘的备份密码——因为我们从一开始就从未在任何服务器上保存过它,而且根本没有服务器存在。
  • 如果没有最近的备份就丢失了手机,就意味着丢失了自该备份以来的数据,且没有可供依靠的远程副本——这是不将任何内容集中存储所带来的权衡。
  • 应用锁定与你的备份密码短语是刻意设计为彼此独立的系统,使用不同的密钥——重置其中一个永远不会重置另一个。

为什么没有认证徽章

像 ISO 27001 这样的正式认证,是为了审核一个组织的基础设施——服务器、访问控制、数据处理流程。Little Greenhouse 并不存在这样的基础设施可供认证,因为被追踪的数据从一开始就不会到达任何服务器。这里所传达的并非「已通过审核并符合标准」——而是根本没有任何集中化的内容可供审核。