Suivez la photo tout au long de son cycle de vie
- Avant l'importation — L'app source peut voir l'original. Photos d'Apple, une photothèque cloud, Fichiers, un scanner, une app de messagerie ou un appareil photo peuvent déjà détenir des copies, des vignettes, des métadonnées ou des sauvegardes. Un coffre ne peut pas contrôler rétroactivement ces emplacements.
- Pendant l'importation — Le système d'exploitation et l'app de coffre traitent le texte en clair assez longtemps pour le lire et le chiffrer. Un appareil compromis, un service d'accessibilité malveillant, du code injecté ou un enregistrement d'écran non fiable pourraient observer cette étape. Utilisez un appareil actuel et de confiance et importez à l'écart des autres personnes et des appareils photo.
- Pendant que le coffre est verrouillé — La charge gérée par l'app devrait être du texte chiffré. L'appareil et le fournisseur de stockage peuvent encore observer qu'une app et des fichiers existent, des tailles approximatives, des horodatages, des identifiants de compte ou une activité réseau. Le chiffrement protège le contenu, pas chaque élément de métadonnées opérationnelles.
- Pendant la sauvegarde chiffrée — Le fournisseur de sauvegarde peut stocker et transmettre des enregistrements chiffrés sans nécessairement avoir la clé de déchiffrement de l'application. Il exploite quand même le compte et l'infrastructure. Revoyez comment fonctionnent les sauvegardes de photos chiffrées pour la différence entre la charge et les métadonnées de service.
- Pendant qu'il est déverrouillé — L'app autorisée doit déchiffrer assez de contenu pour l'afficher. La personne qui tient l'appareil déverrouillé, l'écran et le processus en cours peuvent voir le texte en clair. Le verrouillage automatique réduit la fenêtre d'exposition ; il ne protège pas une photo actuellement visible.
- Après l'exportation ou le partage — Une exportation est une nouvelle copie en clair sauf si un format protégé séparé est utilisé. L'app destinataire, son fournisseur cloud, le destinataire et toute sauvegarde ou aperçu qu'elle crée peuvent voir le contenu. Un destinataire peut conserver ou photographier les médias même si l'accès expire plus tard.
Le fournisseur du coffre peut-il la voir ?
Cela dépend de la conception des clés. Si le fournisseur détient ou peut réinitialiser une clé qui révèle directement le contenu, il a une voie technique vers le texte en clair. Si le chiffrement et la récupération dépendent de secrets qui restent chez l'utilisateur, le fournisseur peut être incapable de déchiffrer la charge de l'application.
NullVault est conçu pour que le support ne connaisse pas un schéma de coffre ni une phrase de récupération et ne puisse pas les contourner. Cette limite de confidentialité crée une conséquence de récupération : le support ne peut pas restaurer l'accès une fois les secrets requis et les sauvegardes utilisables disparus.
Le fournisseur de la plateforme peut-il la voir ?
La plateforme de l'appareil contrôle le système d'exploitation, les services de sécurité, la livraison des logiciels et des parties de l'environnement du compte. NullVault garde le contenu de son coffre géré dans un stockage privé d'app chiffré, mais cela ne rend pas fiable une plateforme compromise ni ne supprime les métadonnées de compte de la boutique et de l'appareil.
Évitez les affirmations absolues sur ce qu'un fournisseur de plateforme « ne peut jamais » atteindre. Votre sécurité dépend aussi du système d'exploitation, de l'intégrité de l'appareil, de l'état du compte, de la configuration de sauvegarde et de l'absence de modifications logicielles forcées ou malveillantes.
Les forces de l'ordre, un employeur ou un membre de la famille peuvent-ils la voir ?
Leur accès dépend de la possession de l'appareil, des identifiants, du contrôle du compte, du logiciel de gestion installé, des sauvegardes, de l'autorité légale et du fait que le coffre soit déverrouillé. Le chiffrement peut rendre les charges stockées illisibles sans clé, mais ce n'est pas un conseil juridique, une protection contre la contrainte ni une garantie contre la compromission d'une extrémité.
Réduisez le nombre d'observateurs
Pour la conception sous-jacente, lisez comment fonctionnent les coffres de photos chiffrés et limites de sécurité.
Guide revu le 23 août 2026.
- Ne supprimez les copies sources et exportées inutiles qu'après vérification.
- Utilisez un schéma de coffre solide et privé et un verrouillage automatique court.
- Gardez les secrets de récupération hors ligne et séparément.
- Maintenez les mises à jour de l'appareil et examinez les profils de gestion.
- Ne déverrouillez que dans un environnement physique de confiance.
- Partagez l'élément minimal nécessaire avec les métadonnées minimales nécessaires.
Jonas commence par un test non sensible : « commence par un élément non sensible tout en évaluant qui peut voir vos photos chiffrées ». Ensuite, Jonas suit la deuxième vérification : « verrouille l'app ou l'appareil concerné puis confirme le résultat depuis une nouvelle session ». Ce scénario fictif illustre le processus de décision ; ce n'est pas un compte rendu de tests de produit.
- Le résultat décrit par qui peut voir vos photos chiffrées ? ne couvre pas automatiquement les copies exportées, partagées, en cache ou synchronisées dans le cloud.
- Un identifiant perdu, un conteneur d'app supprimé, un appareil réinitialisé ou une sauvegarde non testée peuvent rendre les données protégées indisponibles.
Le développeur du coffre peut-il voir mes photos ?
Dans une conception locale d'abord qui ne transmet jamais de texte en clair, il n'existe aucune voie ordinaire pour que le développeur lise le contenu verrouillé. C'est une propriété de la conception, et elle ne s'étend pas aux copies ailleurs sur l'appareil.
Qui pourrait voir une photo avant qu'elle n'atteigne le coffre ?
L'app source et tout ce qui détient des copies antérieures. Photos d'Apple, une photothèque cloud, Fichiers, un scanner ou une app de messagerie peuvent déjà détenir l'original ou ses vignettes avant le début de l'importation.