Acompanhe a foto ao longo do seu ciclo de vida
- Antes da importação — O aplicativo de origem pode ver o original. O Apple Photos, uma biblioteca na nuvem, o Files, um scanner, um aplicativo de mensagens ou uma câmera já podem ter cópias, miniaturas, metadados ou backups. Um cofre não pode controlar retroativamente esses locais.
- Durante a importação — O sistema operacional e o aplicativo de cofre processam o texto simples por tempo suficiente para lê-lo e criptografá-lo. Um dispositivo comprometido, um serviço de acessibilidade malicioso, código injetado ou uma gravação de tela não confiável poderiam observar esta etapa. Use um dispositivo atual e confiável e importe longe de outras pessoas e câmeras.
- Enquanto o cofre está bloqueado — A carga gerenciada pelo aplicativo deve ser texto cifrado. O dispositivo e o provedor de armazenamento ainda podem observar que um aplicativo e arquivos existem, os tamanhos aproximados, as marcas de tempo, os identificadores de conta ou a atividade de rede. A criptografia protege o conteúdo, não cada fragmento de metadados operacionais.
- Durante o backup criptografado — O provedor de backup pode armazenar e transmitir registros criptografados sem necessariamente ter a chave de descriptografia do aplicativo. Ele ainda executa a conta e a infraestrutura. Reveja como funcionam os backups de fotos criptografados para a diferença entre carga e metadados do serviço.
- Enquanto está desbloqueado — O aplicativo autorizado deve descriptografar conteúdo suficiente para exibi-lo. A pessoa que segura o dispositivo desbloqueado, a tela e o processo em execução podem ver o texto simples. O bloqueio automático reduz a janela de exposição; ele não protege uma foto que está atualmente visível.
- Após a exportação ou o compartilhamento — Uma exportação é uma nova cópia em texto simples, a menos que um formato protegido separado seja usado. O aplicativo receptor, seu provedor de nuvem, o destinatário e quaisquer backups ou pré-visualizações que ele crie podem ver o conteúdo. Um destinatário pode manter ou fotografar a mídia mesmo que o acesso expire depois.
O provedor do cofre pode vê-la?
Isso depende do design das chaves. Se o provedor detém ou pode redefinir uma chave que revela diretamente o conteúdo, ele tem um caminho técnico para o texto simples. Se a criptografia e a recuperação dependem de segredos que permanecem com o usuário, o provedor pode não conseguir descriptografar a carga do aplicativo.
O NullVault é projetado para que o suporte não conheça um padrão de cofre ou frase de recuperação e não possa contorná-los. Este limite de privacidade cria uma consequência para a recuperação: o suporte não pode restaurar o acesso depois que os segredos necessários e os backups utilizáveis se foram.
O provedor da plataforma pode vê-la?
A plataforma do dispositivo controla o sistema operacional, os serviços de segurança, a entrega de software e partes do ambiente da conta. O NullVault mantém o conteúdo gerenciado do cofre em armazenamento privado criptografado do aplicativo, mas isso não torna confiável uma plataforma comprometida nem remove os metadados da conta da loja e do dispositivo.
Evite afirmações absolutas sobre o que um fornecedor de plataforma «nunca» pode acessar. Sua segurança também depende do sistema operacional, da integridade do dispositivo, do estado da conta, da configuração do backup e da ausência de mudanças de software forçadas ou maliciosas.
As forças da lei, um empregador ou um familiar podem vê-la?
O acesso deles depende da posse do dispositivo, das credenciais, do controle da conta, do software de gerenciamento instalado, dos backups, da autoridade legal e de o cofre estar desbloqueado. A criptografia pode tornar as cargas armazenadas ilegíveis sem uma chave, mas não é aconselhamento jurídico, proteção contra coação ou garantia contra o comprometimento do endpoint.
Reduza o número de observadores
Para o design subjacente, leia como funcionam os cofres de fotos criptografados e os limites de segurança.
Guia revisado: 23 de agosto de 2026.
- Remova as cópias de origem e exportadas desnecessárias somente após a verificação.
- Use um padrão de cofre forte e privado e um bloqueio automático curto.
- Mantenha os segredos de recuperação offline e separados.
- Mantenha o dispositivo atualizado e reveja os perfis de gerenciamento.
- Desbloqueie apenas em um ambiente físico confiável.
- Compartilhe o item mínimo necessário com o mínimo de metadados necessários.
Jonas começa com um teste não sensível: «começa com um item não sensível ao avaliar quem pode ver suas fotos criptografadas». Em seguida, Jonas segue a segunda verificação: «bloqueia o aplicativo ou dispositivo relevante e então confirma o resultado a partir de uma nova sessão». Este cenário fictício ilustra o processo de decisão; não é um relato de testes de produto.
- O resultado descrito por quem pode ver suas fotos criptografadas? não cobre automaticamente cópias exportadas, compartilhadas, em cache ou sincronizadas na nuvem.
- Uma credencial perdida, um contêiner de aplicativo excluído, um dispositivo redefinido ou um backup não testado podem tornar os dados protegidos indisponíveis.
O desenvolvedor do cofre pode ver minhas fotos?
Em um design local-first que nunca transmite texto simples, não há um caminho comum para o desenvolvedor ler o conteúdo bloqueado. Isso é uma propriedade do design, e não se estende a cópias em outros lugares do dispositivo.
Quem poderia ver uma foto antes de ela chegar ao cofre?
O aplicativo de origem e qualquer coisa que tenha cópias anteriores. O Apple Photos, uma biblioteca na nuvem, o Files, um scanner ou um aplicativo de mensagens já podem ter o original ou suas miniaturas antes de a importação começar.