私密的照片、文稿和笔记

一个你可以 放心交出去的密码。

Vessum 把你的照片、文稿和笔记藏在不止一个密码后面。每个密码打开一个不同的空间。交出你愿意失去的那个密码,输入它的人会看到一个真实、可用、再普通不过的 App。手机上没有任何东西能让他知道还有别的。

没有账户 · 没有服务器 · 没有任何东西离开手机
21:17
Vessum
输入你的密码
日常

其中两个能打开东西,还有一个打不开。屏幕上没有任何东西告诉你哪个是哪个,也不会告诉你还有多少个。

如何运作

一个 App。你需要多少空间就有多少。没有办法数清楚。

这个想法既不新鲜,也早被人理解。真正要紧的是把它做对,因为一个能被看穿的诱饵,比没有诱饵更糟。

1

装满你自己留着的那个

照片、文稿和笔记放进你自己的空间,用一把只在你输入密码时才存在的密钥加密。这就是你永远不交出去的那个密码。

2

再建一个用来交出去

创建第二个密码,配一个属于它自己的空间,并在里面放上真实、普通的东西。旧收据、度假照片、一份保险单。一个打开后空无一物的空间,只会让打开它的人继续追问。

3

交出你挑好的那一个

在压力之下,你交出事先准备好的那个密码。它打开一个完整、可用的 App,有自己的设置和自己的内容。手机上没有任何东西表明还存在别的。

存储位测试

找出那些保险箱。

这不是示意图。你的浏览器马上就会在这个页面上、此时此刻,运行与 App 完全相同的密码学运算。下面这些存储位中,有一些装着真正的加密空间,其余则是随机噪声。挑出你认为装了东西的那几个。

正在准备二十四个存储位。

AES-256-GCM · PBKDF2 150,000

为了能放进一块屏幕而缩小了:这里每个存储位是 256 字节,而 App 里用的是 256 KB,数量则和 App 里一样是二十四个。其余一切都是真的。密钥来自 PBKDF2-HMAC-SHA256,对每个存储位各自的盐做 150,000 次迭代,载荷被填充到固定长度后用 AES-256-GCM 封装,空的存储位则直接由你操作系统的随机数生成器填满。没有任何东西被发送到任何地方。想核对的话,请查看本页源代码。

层层嵌套

每个空间都能藏起另一个,而且没有一个会往上看。

这正是其他保险箱类 App 做错的地方。如果诱饵缺少真正的那个才有的功能,那么任何见过这个 App 的人一秒钟就能看穿,而交出那个密码的人,处境比从来没装过这个 App 还要糟。

个人
你的空间。设置里可以创建更多。
日常
由你交出去的那个密码打开。设置完全相同。可以创建属于它自己的空间。
工作
以此类推,你想藏多深都行。

每一层都是同一个 App。 同样的设置界面,同样的分区、同样的顺序、同样的措辞,同样能创建和移除属于自己的空间,同样的错误提示。App 里没有任何一处判断取决于当前打开的是哪个空间。

一个空间只列出它创建的东西,从不列出创建它的东西。 没有任何记录指向上方,所以既没有可显示的,也没有可恢复的。你可以沿着这棵树往下走,却没法往上走。

所以根本不存在「最上层」。 打开某个空间的人,无从判断自己是在你最早创建的那个里,还是在往下三层的地方。看不出来,数不出来,读磁盘也读不出来。

区别在哪里

大多数带「诱饵密码」的 App,只是给你看了另一个界面而已。

这个功能已经存在十年了。它背后通常只是一个界面,用来判断你输入的是两个已存密码中的哪一个,这和这里描述的完全是两回事。

 
常见的诱饵做法
Vessum
密码存在哪里
存在设备上并逐一比对,所以恢复了数据库就等于两个都恢复了。
哪里都不存。 没什么可恢复的。密码只会被输入。
第二个空间会留下痕迹吗
通常会,以一个标记或一条多出来的记录的形式,明白地说出还有一个。
不会。 每个存储位大小相同,从第一次启动起就是满的。
诱饵会被看穿吗
经常会,因为它缺少真正的那个才有的功能。
不会。 每个空间都是同一个 App,一直到最底层。
你的内容去了哪里
常常是厂商的云端,而且用的是厂商的密钥。
你的手机。 App 里根本没有任何网络代码。
删除到底做了什么
删除文件,而闪存并不会老老实实地覆写。
丢弃密钥。 那些字节作为噪声留在原处,再也无法被读取。
你会得到什么

一个普通的文稿 App,只是做得很用心。

Vessum 的任何部分都不张扬。图标上没有锁,没有警告,没有红色界面。它看上去就像一个放文件的地方,因为那正是它最该有的样子。

照片、文稿和笔记从你的照片图库或「文件」导入,在 App 里写笔记,需要时再把任何内容导出去。
最多二十四个空间把它们并排放,或者一层套一层,按你正在准备应对的情况来安排。
每个项目单独用 AES-256-GCM每个文件都有自己的密钥。这些密钥只存在于一个地方:拥有该文件的那个空间的加密清单里。
你一离开就关闭切换 App 会关闭已打开的空间,而且在 iOS 截取快照之前,App 切换器里的预览就已经被遮住了。
排除在所有备份之外存储区被排除在 iCloud 和电脑备份之外,所以无法从一台备份过你手机的电脑上取走。
默认就有诱饵文件App 在初次设置时就会写入一批大小逼真的随机文件,因此文件的数量和占用的空间,都说明不了里面真正有什么。
跟你说实话

Vessum 做不到的事。

如果你要依靠这样的工具,你有权用大白话知道它的界限,而不是一句营销说辞。界限如下。

它无法隐藏你的其他 App

没有任何 iOS App 能显示或隐藏你的银行 App、你的照片图库或你的信息。它无法注册第二个设备密码,也无法替换主屏幕。这些是系统的权限,任何 App 都无从申请,App Store 上任何声称做得到的东西,要么根本没做到,要么需要越狱。Vessum 保护的,是你放进 Vessum 里的东西。

它不是对抗实验室的防线

Vessum 是为了应对那种拿着你手机、要求你交出密码的人而做的。它不是为了对抗那些拥有合适设备和无限时间的人对设备做完整取证提取。如果你要准备应对的是后者,诚实的建议是:根本不要把数据带在身上。

它自己的存在不是秘密

任何看这台手机的人都能发现 Vessum 已安装,并且里面存着加密数据。这一点藏不住,我们也不会假装能藏住。被隐藏的是存在多少个空间,以及里面有什么。

忘记的密码就是丢失的密码

没有重置,没有恢复码,也没有可以施压的客服邮箱,因为你的密码哪里都没有存,连你的手机上也没有。一旦丢失,它打开的那个空间就永远无法读取。App 会在创建任何东西之前,要求你确认自己已经明白这一点。

隐私

我们没有任何东西可以交出去。

Vessum 没有账户系统,没有服务器,也没有统计分析。它不会发起任何对外的网络连接,因为它根本不包含能做到这件事的代码。如果有人要求,我们无法识别出这个 App 的任何一位用户;如果有人强制要求,我们也拿不出任何东西。这不是我们承诺会遵守的政策,而是这个 App 的构造方式带来的结果。

阅读隐私政策

提前决定好你愿意失去哪一个密码。

一次付费。没有订阅,没有 App 内购买,没有广告,也不收集任何东西。

需要 iPhone 或 iPad,系统为 iOS 17 或更高版本。