«AES-256», tıpkı cilt bakım şişelerindeki «klinik olarak kanıtlanmıştır» ibaresi gibi güvenlik sayfalarında bir açıklamadan çok bir rozet olarak yer alır. Bunu okuyan çoğu insan bir dosyaya aslında ne yaptığını veya işi yapan kısmın neden 256 sayısı olduğunu hiç sormamıştır. Bunu anlamaya değer, çünkü gerçek şifrelenmiş bir kasa ile üzerinde kilit simgesi olan bir klasör arasındaki fark genellikle tam olarak buna dayanır.

AES-256 Aslında Nedir

AES, Advanced Encryption Standard'ın (Gelişmiş Şifreleme Standardı) kısaltmasıdır; okunabilir verileri gizli bir anahtar kullanarak okunamaz verilere ve daha sonra tekrar okunabilir verilere dönüştürmek için belirli bir algoritmadır. 2001 yılında halka açık bir yarışmanın ardından ABD Ulusal Standartlar ve Teknoloji Enstitüsü tarafından seçilmiştir ve Vaultine de dahil olmak üzere şu anda parola yöneticilerinin, mesajlaşma uygulamalarının, VPN'lerin ve dosya kasalarının arkasındaki varsayılan şifreleme algoritmasıdır.

«256», anahtarın bit cinsinden uzunluğudur. AES'in ayrıca 128 bitlik ve 192 bitlik sürümleri de vardır; üçü de aynı temel algoritmayı kullanır, yalnızca farklı bir anahtar boyutu ve biraz farklı sayıda dahili işleme turu vardır. AES-256 ile şifrelenmiş bir dosya, 256 bitlik bir anahtar kullanarak bu turlardan geçer ve çıktı şifreli metindir: işlemi tersine çevirmek için aynı anahtar olmadan, boyut kalıpları dışında orijinal dosyanın içeriği hakkında hiçbir şey ortaya koymayan bir bayt dizisi.

256 Bit Neden Önemli Olan Sayıdır

256 bitlik bir anahtar 2^256 olası değere sahiptir. Bu sayıyı sezgisel hale getirmek zordur çünkü herhangi bir günlük miktarın çok ötesindedir, ancak yaygın bir karşılaştırma geçerliliğini korur: kabaca gözlemlenebilir evrenin büyük bir kısmındaki atomların sayısıdır. İşleyen bir tanesini bulana kadar her kombinasyonu deneyerek kaba kuvvetle belirli bir anahtarı tahmin etmek, daha hızlı bir bilgisayar veya daha büyük bir bütçe meselesi değildir. Evrenin başlangıcından beri sürekli çalışan, şimdiye kadar var olmuş her bilgisayar, hepsini denemeye anlamlı bir şekilde yaklaşamaz.

Güvenlik araştırmacılarının AES-256'yı kaba kuvvet ile «kırmaktan» bahsetmemelerinin nedeni budur; bu masada olan bir seçenek değildir. Şifrelenmiş veriler açığa çıktığında, neden neredeyse her zaman algoritmanın kendisi dışında bir şeydir: anahtarı türetmek için kullanılan zayıf veya yeniden kullanılan bir parola, çalınabileceği bir yerde saklanan bir anahtar veya çevredeki yazılımda bir uygulama hatası. Kilit zayıf nokta değildir. Genellikle anahtarı koruyan şey öyledir.

Şifrelenmiş Olmak Gizlenmiş Olmakla Aynı Şey Değildir

Bu, bir «güvenli klasör» uygulaması satın alan herkes için en önemli olan ayrımdır. Bir dosyayı gizlemek, ne olduğunu değil, görünüp görünmeyeceğini değiştirmek anlamına gelir: gizli bir klasör, bir nokta dosyası, fotoğraflarınızı daha az belirgin bir yere taşıyan bir uygulama. Dosyanın gerçek baytlarına dokunulmaz. Cihazı bir bilgisayara bağlayın, «gizli dosyaları göster» seçeneğini açın ve fotoğraf diğer fotoğraflar gibi tam olarak açılır, çünkü hiçbir zaman bir anahtar dahil edilmemiştir.

AES-256 şifrelemesi tamamen farklı bir işlemdir. Dosyayı taşımaz veya görünürlüğünü değiştirmez; dosyanın içeriğini anahtarı kullanarak şifreli metne dönüştürür. Bir uygulamanın bunlardan hangisini gerçekten yaptığını anlamanın hızlı bir yolu vardır: gizli dosyaları gösterin veya cihazı başka bir bilgisayara takın. Eğer «korunan» dosya normal şekilde açılıyorsa, şifrelenmemiştir, gizlenmiştir. Uygulama ve PIN'iniz olmadan okunamaz bir gürültü ise, şifrelenmiştir. (İlkinin ne sıklıkla ikinci olarak pazarlandığı hakkında daha fazla bilgi için bkz. «Gizli» Klasör Neden Gerçekten Gizli Değil.)

Pazarlama Sayfalarının Dışarıda Bıraktığı Kısım: Anahtarı Kim Tutuyor

«AES-256 şifrelenmiş», kendilerini oluşturan şirketten sizi hala koruyamayan birçok ürün için teknik olarak doğrudur. Algoritma sadece karmaşanın nasıl çalıştığını söyler; anahtarın nerede yaşadığı hakkında hiçbir şey söylemez. Bir bulut depolama sağlayıcısı, dosyalarınızı kendi sunucularında AES-256 ile şifreleyebilir ve anahtarı yine de kendisi tutabilir, bu da şifrelemenin dışarıdan gelen bir saldırganı durdurduğu ancak o sağlayıcının ihlaline, erişimi olan bir çalışana veya size değil de sunucularına yöneltilen yasal bir talebe karşı hiçbir şey yapmadığı anlamına gelir.

«Zero-knowledge»ın «AES-256 şifrelenmiş»ten ayrı bir iddia olmasının ve her ikisine de güvenmeden önce her ikisini de kontrol etmeye değer olmasının tüm nedeni budur. Anahtarı kimin tuttuğunu bilmeden şifreleme, gerçekte kimin dışarıda kilitli kaldığı hakkında size neredeyse hiçbir şey söylemez.

Vaultine Bunu Nasıl Uyguluyor

Vaultine, her dosyayı tamamen cihazınızda oluşturulan ve kullanılan kendi AES-256 anahtarıyla şifreler. Kasanızı koruyan ana anahtar, cihazınızda kendi deseninizden veya PIN'inizden türetilir ve hiçbir zaman hiçbir yere iletilmez. Hiçbir şey bir sunucuya, bir bulut kopyasına veya önünüzdeki cihaz olmayan başka bir yere çözülmez; bu da tasarımı sadece bir gizlilik politikasında değil, pratikte zero-knowledge yapan şeydir (bu mimarinin geri kalanı için bkz. Hesapsız Bir Kasa Uygulaması Neden Aslında Daha Güvenlidir).

Bu aynı zamanda önceden bilinmeye değer bir ödünleşimi de açıklar: PIN'inizi ve 12 kelimelik kurtarma ifadenizi kaybederseniz, Vaultine dosyalarınızı sizin için gerçekten geri alamaz. Bu bir destek sınırlaması değildir, bir ihlalin veya celbin dosyalarınıza ulaşmasını engelleyen özelliğin aynısıdır. Kilidi açan anahtar yalnızca cihazınızda var olmuştur.

Kısacası

AES-256, bir dosyayı, kaba kuvvetle tahmin etmenin gerçekçi bir tehdit olmadığı kadar büyük bir anahtar kullanarak okunamaz gürültüye dönüştürmek için belirli, iyi test edilmiş bir yöntemdir. Sihirli bir kelime değildir; bir sistemin bir parçasıdır ve sizi gerçekten koruyup korumadığına karar veren kısım, daha sonra anahtarı kimin tuttuğudur. Bir dosyayı gizlemek onu şifrelemek değildir ve bir dosyayı anahtarı elinde tutan bir şirket için şifrelemek, onu yalnızca sizin açabileceğiniz şekilde şifrelemekle aynı şey değildir.

Vaultine, her dosyayı AES-256 ile cihazınızda, kendi PIN'inizden türetilen ve hiçbir zaman hiçbir yere gönderilmeyen bir anahtarla şifreler. İlk 10 dosya vaultine.app adresinde ücretsiz.