OwnSafe
OwnSafe tietoturva
Tämä dokumentti selittää selkokielellä, miten OwnSafe suojaa tietojasi. Se on kirjoitettu rehellisesti sekä siitä mitä teemme että siitä mitä emme tietoisesti tee. Jos löydät virheen tai haluat ilmoittaa haavoittuvuudesta, katso lopun kohta “Ongelmasta ilmoittaminen”.
Periaate
OwnSafe tähtää kuluttajatason tietoturvaan — samaan tasoon kuin luotetut salasananhallintaohjelmat, kuten 1Password tai Bitwarden. Se on rakennettu suojaamaan henkilökohtaista lompakkosovellusta realistisia arjen uhkia vastaan. Se ei väitä olevansa murtamaton eikä yritä suojautua valtiotason hyökkääjiltä, joilla on fyysinen pääsy lukitsemattomaan laitteeseesi. Mielestämme rehellisyys suojan laajuudesta on osa hyvää tietoturvaa.
Emme koskaan kehitä omaa kryptografiaamme. Kaikki salaus käyttää Applen auditoitua CryptoKitiä ja alustan vakioprimitiivejä.
Avainhierarkia
Tietojasi suojaa kerroksellinen avainrakenne, jotta salainen pääkoodisi on ainoa asia, joka lopulta avaa holvin — eikä sitä tallenneta mihinkään:
- Pääkoodi (master credential) — valitsemasi salasana tai PIN. Sitä ei koskaan kirjoiteta levylle, ei synkronoida eikä lähetetä minnekään.
- Pääavain — johdetaan pääkoodistasi menetelmällä PBKDF2-HMAC-SHA256 (600 000 iteraatiota, satunnainen 128-bittinen holvikohtainen suola). Korkea iteraatiomäärä tekee raa'an voiman hyökkäyksestä tarkoituksella hitaan.
- Datansalausavain (DEK) — satunnainen 256-bittinen avain, joka varsinaisesti salaa korttien kentät. DEK kääritään (salataan) pääavaimella menetelmällä AES-GCM-256 ja tallennetaan vain käärityssä muodossa.
- Korttien kenttäarvot — salataan DEK:llä käyttäen AES-GCM-256:ta.
Koska DEK on kääritty pääkoodistasi johdetulla avaimella, kukaan ei voi purkaa korttejasi ilman sitä koodia — ei hyökkääjä jolla on laitteesi, iCloud-varmuus kopiosi tai synkatut tietosi, eikä Apple, emmekä me.
Mitä salataan ja mitä ei
Salattuna levyllä (AES-GCM-256, luettavissa vain pääkoodillasi):
- Kaikki korttien kenttäarvot: PIN-koodit, turvakoodit, korttinumerot, salasanat, tilinumerot, viivakoodien arvot, muistiinpanot ja omat kentät.
- Kaikki korttien kuvaliitteet (korttiin lisäämäsi valokuvat), tallennettuna erillisenä salattuna lohkona, jottei kuvia ladata muistiin turhaan.
- Salatut varmuuskopiotiedostot (katso “Varmuuskopiot”).
Hakumetatietona selkokielisenä tallennettuna (tietoinen, avoimesti kerrottu kompromissi, jotta sovellus voi hakea ja listata nopeasti):
- Korttien otsikot, tunnisteet (tagit), kategoria, suosikki-/järjestys merkinnät ja aikaleimat.
Suosittelemme, ettet laita salaisuuksia kortin otsikkoon. Kaikki arkaluontoinen kuuluu kenttiin, jotka ovat aina salattuja. Näin toimivat myös vertailukelpoiset salasananhallintaohjelmat korttien otsikoiden kanssa.
Missä tietosi sijaitsevat
- Laitteellasi: korttitiedot tallennetaan paikallisesti sovelluksen tietokantaan; kenttä- ja kuva-arvot ovat salattuja lohkoja. Kääritty DEK sijaitsee järjestelmän avainnipussa (Keychain).
- iCloud-synkronointi (valinnainen, automaattinen iCloudin kanssa): korttien tietueet synkronoituvat yksityisen CloudKit-tietokantasi kautta. Koska arkaluontoiset arvot on jo salattu DEK:lläsi ennen synkronointia, synkronointi on päästä päähän salattu — Applen palvelimilla on näistä kentistä vain salakieltä.
- Avaimen jakaminen laitteidesi välillä: käärityn DEK:n nippu (suola + AES-GCM-kääritty DEK + avaimenjohtoparametrit) synkronoituu iCloud-avainnipun kautta. Uusi laite lukee nipun, pyytää pääkoodiasi ja purkaa saman DEK:n — joten yhdellä laitteella salatut kortit avautuvat toisella. Biometrisesti suojattu kopio DEK:stä ei koskaan poistu laitteesta, jolla se luotiin.
OwnSafessa ei ole tilejä eikä palvelimia. Emme ylläpidä mitään taustapalvelua; tietosi kulkevat vain laitteidesi ja oman iCloudisi välillä.
Avaaminen ja biometriikka
Päivittäin avaat sovelluksen Face ID:llä / Touch ID:llä. DEK voidaan tallentaa avainnippuun biometrisen pääsynhallinnan taakse, jolloin avaaminen on välitöntä. Pääkoodia tarvitaan, kun biometriikka ei ole käytettävissä ja uutta laitetta otettaessa käyttöön. Holvi lukittuu automaattisesti pian sen jälkeen, kun sovellus siirtyy taustalle, ja arkaluontoiset näkymät piilotetaan sovellusten vaihtajassa.
Laitteella ilman biometriikkaa (esimerkiksi Mac ilman Touch ID:tä) syötät vain pääkoodisi joka kerta; tämä epäonnistuu turvallisesti ja tallentuu uudelleen välimuistiin, kun avaat sovelluksen biometriikkaa tukevalla laitteella.
Varmuuskopiot
Voit viedä salatun varmuuskopiotiedoston (.ownsafebackup) ja palauttaa sen
myöhemmin tai toisella laitteella. Varmuuskopio salataan avaimella, joka johdetaan
pääkoodistasi ja tiedostoon tallennetusta tuoreesta satunnaisesta suolasta
(AES-GCM-256). Tiedosto ei sisällä luettavaa tietoa eikä sitä voi avata ilman
pääkoodiasi. Se kantaa mukanaan omat avaimenjohtoparametrinsa, joten näiden
parametrien tulevat muutokset eivät riko vanhan varmuuskopion palauttamista.
Päätät itse, minne tiedosto menee (Tiedostot, Viestit, Sähköposti jne.); OwnSafe
ei koskaan lähetä sitä minnekään.
Apple Watch
Valinnainen Apple Watch -kumppanisovellus näyttää vain sen, minkä nimenomaisesti sallit korttikohtaisesti: kortin turvakoodit ja kanta-asiakaskortin viivakoodin. Korttinumeroita, nimiä, kuvia tai muistiinpanoja ei koskaan lähetetä kelloon. Pelkistetty tilannekuva siirretään Applen salatun laitekanavan yli ja tallennetaan salattuna kelloon 256-bittisellä avaimella, joka pidetään vain kellon omassa avainnipussa (laitekohtainen, luettavissa vain kellon ollessa avattuna). Kello ei koskaan saa DEK:täsi eikä pääkoodiasi, ja se nojaa ranneketunnistukseen ja kellon pääsykoodiin — samaan malliin, jota Apple Pay käyttää.
Skannaus
Korttiskanneri toimii kokonaan laitteessa Applen Vision-kehyksellä. Kamerakuva käsitellään paikallisesti tekstin tai viivakoodin lukemiseksi, eikä sitä koskaan ladata verkkoon tai tallenneta minnekään.
Ei seurantaa
OwnSafe ei sisällä analytiikkaa, mainoksia, kolmannen osapuolen SDK:ita eikä seurantaa. Se ei profiloi sinua eikä näytä mainoksia, ei koskaan. Se on kertaostos ilman tilausmaksua.
Uhkamalli — rehellinen laajuus
Puolustaudumme näitä vastaan:
- Laitteen varkaus tai katoaminen — salaus levyllä, biometrinen lukitus, nopea automaattilukitus.
- Satunnainen urkinta hetkeksi valvomatta jääneellä laitteella — automaatti lukitus ja piilottaminen sovellusten vaihtajassa.
- iCloud- tai varmuuskopiovuoto — päästä päähän -salaus tarkoittaa, että tallennetut korttiarvot ovat Applelle salakieltä.
- Tavanomainen haittaohjelma — järjestelmän avainnipun suojaus ja käyttöjärjestelmän hiekkalaatikointi.
Emme väitä puolustautuvamme näitä vastaan:
- Kohdennettu, hyvin resursoitu hyökkääjä, jolla on fyysinen pääsy avattuun laitteeseesi.
- Murretut (jailbreak) laitteet — emme estä niitä kokonaan, mutta käyttö järjestelmän tietoturvatakeet eivät enää päde.
- Sivukanavahyökkäykset tai tulevat kryptografiset murtumat (esim. laajamittaiset kvanttitietokoneet). Palaamme näihin, jos ja kun niistä tulee realistisia.
Nollaus ja tietojen poisto
“Nollaa holvi” poistaa pääkoodin ja salausavaimen, minkä jälkeen tallennettuja kortteja ei voi enää purkaa — tarkoituksellinen, peruuttamaton toimenpide, jotta voit aloittaa alusta tai luovuttaa laitteen turvallisesti eteenpäin.
Ongelmasta ilmoittaminen
Jos uskot löytäneesi tietoturvaongelman, ota yhteyttä OwnSafen tukisivun kautta osoitteessa rauta.eu sen sijaan, että julkaisisit sen avoimesti, jotta se voidaan korjata ennen julkistamista. Vastuulliset ilmoitukset ovat aidosti arvostettuja.