與鎖屏防護(hù)機制)
Ente Locker 安全 FAQ 全解零知識端到端加密、賬戶恢復(fù)與鎖屏防護(hù)機制【免費下載鏈接】ente End-to-end encrypted cloud for everything.項目地址: https://gitcode.com/GitHub_Trending/en/enteEnte Locker 是 Ente 生態(tài)中的文檔/憑證保險箱應(yīng)用其核心安全承諾是端到端加密與零知識架構(gòu)數(shù)據(jù)在設(shè)備端加密后才上傳服務(wù)端只持有密文。本文以 docs/docs/locker/faq/security.md 為主線結(jié)合倉庫中 rust/crates/core/src/crypto 的加密實現(xiàn)與移動端源碼系統(tǒng)解答加密方式、賬戶安全、鎖屏防護(hù)等高頻安全問題幫助你理解 Locker 的信任邊界、正確使用恢復(fù)密鑰與 2FA并在遺忘密碼或遭遇異?;謴?fù)嘗試時采取正確應(yīng)對步驟。加密數(shù)據(jù)如何被保護(hù)使用的加密算法Ente Locker 采用業(yè)界標(biāo)準(zhǔn)算法組合加密XChaCha20 與 XSalsa20流式對稱加密認(rèn)證Poly1305 MAC消息認(rèn)證碼密鑰派生Argon2id內(nèi)存密集型密碼哈希在倉庫的 Rust 核心實現(xiàn)中可以看到這些算法的落地證據(jù)rust/crates/core/src/crypto/stream.rs 與 rust/crates/core/src/crypto/blob.rs 明確注釋其實現(xiàn)與 libsodium 的crypto_secretstream_xchacha20poly1305線級兼容wire-compatible即大文件/流式數(shù)據(jù)使用 XChaCha20-Poly1305 組合rust/crates/core/src/crypto/secretbox.rs 與 rust/crates/core/src/crypto/sealed.rs 使用XSalsa20Poly1305用于內(nèi)存級小數(shù)據(jù)如密鑰的密封加密rust/crates/core/src/crypto/argon.rs 使用Algorithm::Argon2id、Version::V0x13并注釋其與 libsodiumcrypto_pwhash_ALG_ARGON2ID13產(chǎn)出一致。Argon2id 的參數(shù)并非固定值而是按場景分為三檔見 argon.rs參數(shù)檔位內(nèi)存限制 (mem_limit)迭代次數(shù) (ops_limit)適用場景INTERACTIVE64 MiB2常規(guī)交互式登錄MODERATE256 MiB3較高安全要求SENSITIVE1024 MiB4高價值數(shù)據(jù)的敏感操作MIN8 KiB1僅限高熵輸入如隨機密鑰嚴(yán)禁用于密碼實現(xiàn)層還會強制校驗參數(shù)合法性內(nèi)存下限不得低于 8 KiB 且必須是 1024 的倍數(shù)迭代次數(shù)不得低于 1否則直接返回InvalidKeyDerivationParams錯誤。加密流程設(shè)備端加密、服務(wù)端只存密文參考 docs/docs/locker/features/security/encryption.mdLocker 的加密生命周期如下你在設(shè)備上創(chuàng)建或編輯一個條目標(biāo)題、內(nèi)容、附件設(shè)備使用你的加密密鑰在本地加密數(shù)據(jù)加密后的數(shù)據(jù)上傳到 Ente 服務(wù)器需要查看時數(shù)據(jù)被下載回設(shè)備設(shè)備在本地解密后展示給你。被加密的不僅僅是正文條目標(biāo)題與內(nèi)容、上傳的文件、集合Collection名稱、元數(shù)據(jù)Metadata以及分享信息全部在加密范圍內(nèi)。零知識模型Ente 能否看到我的數(shù)據(jù)不能。Ente 運行在零知識zero-knowledge模型下你的加密密鑰永遠(yuǎn)不會離開你的設(shè)備數(shù)據(jù)在上傳前即已完成加密Ente 服務(wù)器只存儲密文即使被強制要求Ente 也無法解密你的數(shù)據(jù)。這一承諾在代碼層面也有體現(xiàn)在 rust/crates/accounts/src/auth/key_gen.rs 與 rust/crates/accounts/src/auth/api.rs 中主密鑰KEK只存在于客戶端會話內(nèi)服務(wù)器只接觸通過derive_login_key派生出的登錄密鑰用于認(rèn)證而非數(shù)據(jù)解密。如果 Ente 服務(wù)器被攻破數(shù)據(jù)還安全嗎安全。發(fā)生服務(wù)器入侵時攻擊者只能拿到密文沒有你的密碼密文無法解密端到端加密保護(hù)的是內(nèi)容本身。需要明確的是你的數(shù)據(jù)安全性與密碼強度直接掛鉤——密碼越強Argon2id 派生出的密鑰越難被暴力破解密文也就越安全。數(shù)據(jù)存儲在哪些地方你的加密數(shù)據(jù)在歐盟境內(nèi)的多個提供商之間冗余存儲荷蘭 · 阿姆斯特丹Amsterdam, Netherlands法國 · 巴黎Paris, France德國 · 法蘭克福Frankfurt, GermanyEnte 在 3 個國家、3 家提供商之間存儲 3 份副本以保證可靠性與容災(zāi)能力。賬戶安全恢復(fù)密鑰、密碼找回與雙因素認(rèn)證什么是恢復(fù)密鑰Recovery Key恢復(fù)密鑰是一串24 個單詞的短語24-word phrase在你創(chuàng)建賬戶時生成用于在遺忘密碼時恢復(fù)賬戶。倉庫中 mobile/apps/locker/lib/core/constants.dart 對此有直接注釋// 256 bit key maps to 24 words——即恢復(fù)密鑰本質(zhì)是 256 位高熵隨機密鑰按 BIP39 風(fēng)格映射為 24 個英文單詞便于抄寫與保管。關(guān)鍵警告請將恢復(fù)密鑰存放在安全之處。如果你遺忘了密碼且在所有設(shè)備上均已退出登錄在未事先設(shè)置 Legacy 恢復(fù) 的情況下丟失恢復(fù)密鑰意味著賬戶無法恢復(fù)。忘記密碼后如何恢復(fù)賬戶如果你還在任意一臺設(shè)備上登錄著打開Settings Account Change password設(shè)置 賬戶 修改密碼按提示設(shè)置新密碼。如果你已在所有設(shè)備上退出登錄打開登錄界面點擊Forgot Password忘記密碼輸入你的恢復(fù)密鑰24 個單詞創(chuàng)建一個新密碼。如果密碼和恢復(fù)密鑰都丟失了除非你事先設(shè)置了 Legacy 恢復(fù)信任聯(lián)系人 / Legacy Kit否則賬戶無法恢復(fù)。這是設(shè)計使然——它同時保證了沒有任何其他人能夠訪問你的數(shù)據(jù)。Legacy 恢復(fù)的完整機制等待期、通知、阻止恢復(fù)等可參考 docs/docs/locker/faq/legacy.md。是否支持雙因素認(rèn)證2FA支持。在Settings Account Two-factor authentication設(shè)置 賬戶 雙因素認(rèn)證中啟用Locker 支持兩種方式TOTP基于時間的一次性密碼Time-based One-Time Passwords硬件安全密鑰WebAuthn / FIDO2??梢孕薷拿艽a嗎修改后需要重新加密數(shù)據(jù)嗎可以。打開Settings Account Change password輸入當(dāng)前密碼后設(shè)置新密碼即可。修改密碼不需要重新加密你的數(shù)據(jù)。這是因為密碼派生的密鑰體系是分層的密碼經(jīng) Argon2id 派生出的密鑰只用于封裝加密真正保護(hù)數(shù)據(jù)的主密鑰修改密碼僅需用新密鑰重新封裝主密鑰數(shù)據(jù)密文本身保持不變。Locker 賬戶與 Ente Photos 共享嗎共享。Ente Locker、Ente Photos、Ente Auth 使用同一個賬戶你的密碼、恢復(fù)密鑰和 2FA 設(shè)置適用于所有 Ente 產(chǎn)品。但各產(chǎn)品中的數(shù)據(jù)彼此隔離、互不混用。由于賬戶共享刪除賬戶時需要注意見下節(jié)任一應(yīng)用內(nèi)觸發(fā)刪除都會清空全部 Ente 產(chǎn)品數(shù)據(jù)。如何刪除賬戶你可以隨時通過設(shè)置中的Delete account刪除賬戶選項自行刪除賬戶。出于安全考慮Ente 要求用戶自行操作刪除而非聯(lián)系客服代為刪除——這是為了防止賬號被冒名刪除。重要提示由于 Photos、Auth、Locker 使用同一底層賬戶無論從哪個應(yīng)用發(fā)起刪除Ente Photos、Ente Auth 與 Ente Locker 的數(shù)據(jù)都會被一并刪除。鎖屏防護(hù)生物識別、PIN 與自動鎖定鎖屏為 Locker 增加了一層獨立的本地防護(hù)即使他人拿到了你已解鎖的手機也無法直接打開 Locker。完整的鎖屏配置指南見 docs/docs/locker/features/security/lock-screen.md。生物識別認(rèn)證失敗后會怎樣多次失敗后可能出現(xiàn)以下情況設(shè)備可能轉(zhuǎn)而要求輸入設(shè)備鎖屏密碼passcode如果你在 Locker 中配置了 PIN可以使用 PIN 作為后備認(rèn)證方式應(yīng)用保持鎖定狀態(tài)直到認(rèn)證成功。Locker 本身不采集或存儲任何生物識別數(shù)據(jù)——Face ID / 指紋等生物特征完全由設(shè)備系統(tǒng)處理這是平臺級安全邊界Ente 不接觸這些信息。如何修改 PIN打開Settings Security Lock screen Change PIN設(shè)置 安全 鎖屏 修改 PIN按提示操作即可。鎖屏在所有設(shè)備上都可用嗎鎖屏在全部 iOS 和 Android 設(shè)備上可用具體的生物識別選項取決于設(shè)備能力iOSFace ID、Touch IDAndroid指紋Fingerprint、人臉解鎖Face unlock取決于設(shè)備。鎖屏的自動鎖定配置在Settings Security下的Auto-lock自動鎖定中可按需選擇觸發(fā)時機Immediately立即離開應(yīng)用即鎖定After 1 minute閑置 1 分鐘后鎖定After 5 minutes閑置 5 分鐘后鎖定Never僅在手動鎖定或重啟應(yīng)用時鎖定。此外還可開啟Lock on app switch切換應(yīng)用時鎖定并隨時使用Lock now立即鎖定手動鎖定而不必關(guān)閉應(yīng)用。延伸閱讀與本 FAQ 相關(guān)的倉庫文檔加密特性說明加密生命周期、密鑰體系與審計信息鎖屏特性說明各類認(rèn)證方式與自動鎖定配置的完整步驟Legacy 恢復(fù)總覽信任聯(lián)系人Trusted Contacts與 Legacy Kit 兩種賬戶級恢復(fù)方案Legacy FAQ等待期、恢復(fù)流程與阻止恢復(fù)的常見問答?!久赓M下載鏈接】ente End-to-end encrypted cloud for everything.項目地址: https://gitcode.com/GitHub_Trending/en/ente創(chuàng)作聲明:本文部分內(nèi)容由AI輔助生成(AIGC),僅供參考