Confronta i compromessi

  • Decisione — Cassaforte crittografata locale — Libreria fotografica cloud convenzionale — Backup crittografato lato client
  • Funziona senza un account — Spesso — Di solito no — Di solito legato a un account di archiviazione
  • Il provider remoto memorizza il payload della foto — No — Sì — Memorizza testo cifrato
  • Accesso multi-dispositivo — Manuale o specifico dell'app — Di solito automatico — Orientato al ripristino a meno che non sia supportata la sincronizzazione
  • Resilienza alla perdita del dispositivo — Scarsa con una sola copia — Forte — Forte se il materiale di recupero sopravvive
  • Il provider può normalmente visualizzare le foto — No — Dipende dalla crittografia del servizio e dallo stato dell'account — No senza l'autorità di decrittazione detenuta dal client
  • Condivisione e collaborazione — Esportazione deliberata — Comoda — Di solito separata dal backup
  • Metadati esposti da remoto — Nessuno da una copia puramente locale — Metadati della libreria e del servizio — I metadati del servizio rimangono anche quando il payload è crittografato

Scegli il guasto che puoi gestire

Le scelte sulla privacy spostano il rischio anziché eliminarlo.

Metti per iscritto quale evento sarebbe peggiore: la compromissione dell'account remoto, la perdita permanente del telefono, le credenziali dimenticate o la perdita di accesso comodo. La tua risposta dovrebbe guidare l'architettura.

  • Una cassaforte solo locale può guastarsi con il telefono, l'archiviazione, l'installazione dell'app o un pattern perso.
  • Una libreria cloud può esporre più superficie di account e servizio e può sincronizzare ovunque una modifica indesiderata.
  • Un backup crittografato lato client può diventare irrecuperabile se il segreto di recupero viene perso.
  • Un'esportazione manuale può preservare la portabilità ma crea copie in chiaro al di fuori della cassaforte.

Locale non significa automaticamente sicuro

Un'app locale può comunque memorizzare file non crittografati, lasciare miniature, usare una derivazione delle chiavi debole, esporre testo in chiaro nelle anteprime o rimanere sbloccata in secondo piano. Cerca crittografia autenticata, gestione protetta delle chiavi, blocco basato sul ciclo di vita, comportamento attento sui file temporanei e limiti dichiarati onestamente.

Il design offline senza account di NullVault riduce la dipendenza dall'account per l'uso locale. Esamina come funzionano le casseforti fotografiche crittografate prima di trattare qualsiasi etichetta «offline» come un'affermazione di sicurezza completa.

Cloud non significa automaticamente leggibile

L'archiviazione cloud può contenere file leggibili dal provider o testo cifrato crittografato lato client. Le domande importanti sono dove avviene la crittografia, chi controlla la chiave, come il recupero dell'account interagisce con la decrittazione e quali metadati vede il servizio.

La sicurezza dell'account Apple, la sicurezza del dispositivo e il design crittografico dell'app stessa possono contare tutti allo stesso tempo. Non ridurli a un'unica casella «crittografia cloud».

Un modello equilibrato

Per molte persone, un modello ragionevole è:

Questo modello riduce la leggibilità cloud casuale e la perdita su singolo dispositivo, ma non rimuove i metadati del servizio né la necessità di proteggere il materiale di recupero.

  • Mantieni la cassaforte attiva crittografata localmente.
  • Mantieni un backup crittografato testato.
  • Conserva il segreto di recupero offline e separatamente.
  • Esporta il testo in chiaro solo per uno scopo specifico.
  • Ricontrolla il piano dopo aver cambiato telefono, account o provider.

Domande a cui rispondere prima di scegliere

Prosegui con come funzionano i backup fotografici crittografati e chi può vedere le tue foto crittografate.

Guida rivista: 23 agosto 2026.

  • Il contenuto deve funzionare senza rete o account?
  • Con quale rapidità deve recuperare dopo perdita o furto?
  • Chi dovrebbe essere in grado di recuperare l'account?
  • La navigazione multi-dispositivo è necessaria, o basta il ripristino?
  • Puoi custodire una frase di recupero per anni?
  • Quale provider e quale giurisdizione deterranno i metadati o il testo cifrato?
  • Come esporterai tutto se il prodotto chiude?

Amara inizia con un test non sensibile: «inizia con un elemento non sensibile mentre valuta cassaforte locale contro archiviazione fotografica cloud». Poi, Amara segue la seconda verifica: «blocca l'app o il dispositivo pertinente e poi conferma il risultato da una sessione nuova». Questo scenario fittizio illustra il processo decisionale; non è un resoconto di test di prodotto.

  • Il risultato descritto da cassaforte locale contro archiviazione fotografica cloud non copre automaticamente le copie esportate, condivise, memorizzate nella cache o sincronizzate nel cloud.
  • Una credenziale persa, un contenitore dell'app eliminato, un dispositivo resettato o un backup non testato possono rendere indisponibili i dati protetti.

Cosa è più sicuro, locale o cloud?

Si guastano in modo diverso. Una cassaforte crittografata locale riduce le copie remote ma concentra il rischio di perdita del dispositivo; l'archiviazione cloud convenzionale aggiunge disponibilità e accesso del provider. La risposta giusta dipende da quale guasto puoi permetterti di meno.

Il backup crittografato lato client mi dà entrambi?

È una posizione intermedia: il provider memorizza testo cifrato anziché foto leggibili, ma l'assetto è comunque legato a un account di archiviazione, e il recupero dipende da un segreto che detieni solo tu.

Fonti principali per questa guida