Architecture de sécurité

Architecture de sécurité

Une présentation technique mais accessible du chiffrement local, de l'accès dérivé du schéma, de la protection des clés par plateforme et des limites de sauvegarde et partage de NullVault.

NullVault sépare une clé maîtresse aléatoire du coffre du schéma mémorisé par une personne. Le schéma passe par une dérivation de clé volontairement coûteuse et ouvre l'état chiffré correspondant ; le contenu bénéficie d'un chiffrement authentifié. Protection des clés par plateforme, métadonnées chiffrées et analyse refusant l'accès en cas d'échec ajoutent des couches, mais aucune ne protège le texte en clair une fois qu'un système compromis observe un déverrouillage réussi.

Disponibilité : NullVault est disponible sur iPhone, iPad et Android.

Du schéma au coffre

Le schéma n'est pas la clé permanente de chiffrement du contenu. Le fonctionnement général est le suivant :

  1. NullVault convertit les points ordonnés du schéma en une séquence canonique d'octets.
  2. Une fonction de mot de passe exigeante en mémoire dérive des éléments d'accès candidats à partir d'un contexte propre à l'installation.
  3. Des éléments de clé protégés par la plateforme interviennent lorsque sa conception l'exige.
  4. NullVault teste les enregistrements d'accès authentifiés de forme fixe sans consulter d'abord un index visible des coffres.
  5. Un résultat authentifié réussi déverrouille la clé aléatoire de ce coffre.
  6. Des clés dérivées distinctes protègent les en-têtes, métadonnées et enregistrements de contenu.

Cette séparation permet de modifier le schéma en réenveloppant l'accès à une clé de coffre stable plutôt que de rechiffrer chaque élément. Elle signifie aussi qu'un schéma doit être traité comme un mot de passe : formes familières et gestes courts sont plus faciles à deviner.

Consultez les coffres verrouillés par schéma pour l'explication destinée à l'utilisateur.

Chiffrement authentifié

NullVault utilise le chiffrement authentifié pour son contenu géré. Le chiffrement assure la confidentialité ; l'authentification détecte les modifications avant acceptation du texte en clair. Les fichiers sont divisés en enregistrements ou blocs authentifiés indépendamment, tandis que métadonnées et état d'accès utilisent des domaines authentifiés distincts.

La conception évite une même clé de contenu pour tous les fichiers. Une clé maîtresse sert de base au coffre et des clés séparées par domaine ou par fichier réduisent la réutilisation involontaire. Les formats persistants portent des versions explicites et des analyseurs stricts pour que les enregistrements inconnus ou malformés entraînent un refus d'accès.

Le chiffrement ne cache pas tous les faits observables. Longueur des données chiffrées, changements d'allocation, nombres de fichiers, horaires d'accès et opérations cloud peuvent exposer une activité même si noms et contenus restent chiffrés.

Découverte des coffres cachés

NullVault ne présente pas de liste générale où choisir un coffre. Un schéma saisi tente d'ouvrir son enregistrement d'accès authentifié correspondant. Les coffres existants restent disponibles uniquement par leurs schémas, tandis qu'un nouveau schéma acceptable peut créer un coffre distinct si la création est disponible.

L'affirmation de sécurité est volontairement limitée. « Pas de liste générale visible » ne signifie pas « aucune trace forensique ». Un processus compromis en direct, l'historique du conteneur, des instantanés répétés, le comportement des quotas ou les métadonnées de plateforme peuvent révéler ce qu'une vue ordinaire de l'application verrouillée ne montre pas.

En savoir plus sur les coffres cachés accessibles par schéma et les les limites documentées.

Limites de confiance Android

La conception Android disponible associe :

NullVault n'envoie pas le schéma lui-même et ne le stocke pas sous forme de texte récupérable. Un conteneur chiffré copié ne suffit pas à l'accès local ordinaire si la clé d'appareil nécessaire manque, mais cela ne protège pas d'un attaquant contrôlant l'application ou le système pendant le déverrouillage.

La récupération de l'appareil Android et la récupération portable sont distinctes. La phrase de l'appareil peut remplacer un schéma oublié tant que le coffre reste sur l'appareil d'origine. La sauvegarde portable utilise une phrase distincte et exige le fichier chiffré valide.

Limites de confiance iOS

La conception iOS disponible associe chiffrement authentifié AES-256-GCM, traitement Argon2id exigeant en mémoire, Apple CryptoKit et libsodium au stockage privé chiffré. Chaque coffre possède sa phrase de récupération BIP-39 de 24 mots. L'usage local ne nécessite aucun compte NullVault.

La sauvegarde chiffrée est créée sur l'appareil avant stockage dans le compte iCloud de l'utilisateur. Le partage crée une réplique chiffrée distincte en lecture seule, contrôlée par sa phrase de 24 mots, l'expiration, la révocation et la politique d'exportation du propriétaire. Ces contrôles n'effacent pas les exportations, captures, photographies ou copies conservées hors du fonctionnement pris en charge.

Récupération et sauvegarde chiffrée

Un identifiant de récupération et une sauvegarde résolvent des problèmes différents.

Sur Android, la récupération sur le même appareil peut remplacer un schéma oublié tant que l'état local chiffré reste disponible. Restaurer ailleurs exige une sauvegarde chiffrée portable et sa phrase distincte.

Sur iOS, la phrase de 24 mots du coffre autorise la récupération et la restauration de sauvegarde iCloud chiffrée. Elle ne recrée pas les données chiffrées manquantes et NullVault ne peut pas la récupérer depuis un compte ou une clé maîtresse côté serveur.

Consultez phrase de récupération ou sauvegarde chiffrée avant de vous fier à l'un ou l'autre.

Verrouillage et durée de vie du texte en clair

Quand NullVault se verrouille, il révoque l'accès de l'application aux clés actives et doit retirer les éléments dérivés de la mémoire gérée autant que la plateforme le permet. L'application évite aussi les fichiers temporaires persistants en clair pour ses chemins de contenu gérés.

L'effacement mémoire reste au mieux possible dans les environnements gérés et systèmes modernes. Le système, un débogueur, du code malveillant ou un noyau compromis peut avoir copié le texte en clair ou les clés pendant l'usage. Le verrouillage protège l'accès ordinaire futur ; il ne rappelle pas les données déjà observées.

Questions fréquentes

Le schéma est-il stocké sur disque ?

La conception ne conserve pas le schéma sous forme de texte récupérable ou d'indice réutilisable. Elle traite le geste saisi pour tenter un accès authentifié. Les schémas faibles, observés ou réutilisés peuvent toujours être devinés.

Pourquoi une clé aléatoire de coffre en plus du schéma ?

Une clé aléatoire donne au contenu une protection stable à forte entropie. Le schéma contrôle une couche d'enveloppement ; le modifier n'exige donc pas de rechiffrer chaque élément.

Un stockage cloud chiffré signifie-t-il aucune métadonnée cloud ?

Non. NullVault vise à envoyer des charges utiles chiffrées, mais le fournisseur peut toujours traiter les métadonnées de compte, temps, taille, enregistrement, appareil et réseau nécessaires au service.

Une phrase peut-elle recréer les fichiers à elle seule ?

Uniquement si la conception de récupération concernée le prévoit et si les éléments chiffrés nécessaires existent encore. La récupération portable Android exige le fichier de sauvegarde valide et sa phrase distincte. La restauration iOS exige un état de sauvegarde iCloud chiffrée disponible et la phrase du coffre.

L'architecture garantit-elle une protection contre l'analyse forensique ?

Non. Le modèle décrit des protections limitées du contenu chiffré et de la découverte des coffres. Il ne prétend pas vaincre toutes les techniques forensiques, instantanés répétés, plateformes compromises ou observations faites pendant qu'un coffre est ouvert.

Architecture vérifiée le 1er septembre 2026.