Clann 是端到端加密的
大多数照片应用程序都会要求您相信承诺。此页面可让您检查一个。使用 Clann 使用的相同加密锁定下面的照片,然后尝试一切你能想到的方法来恢复它。
挑一张照片,看着它被锁上
它绝不会离开这个页面——加密就在这里、在你的浏览器中完成,用的是 Clann 应用在你手机上使用的同一套加密。
还没有照片
在你的手机上
照片在这里被锁上,在任何内容上传之前。
还没有存储任何内容
在我们的服务器上
我们收到的只有加密后的版本。
在家人的手机上
只有持有你家庭密钥的手机才能打开。
显示技术细节
本页面引入了 @clann/e2ee,也就是我们应用的加密所依赖的开源软件包。因此上面生成的文件是一个真实的 CLN1 信封:32 字节的文件头,后面是用 AES-256-GCM 以 OAE2 STREAM 结构分片封存的照片——每个分片有一个计数器 nonce,最后一片带有标记,文件头则作为认证数据,因此无法脱离主体被单独修改。这就是为什么改动标签或打乱片段会破坏文件。
在上面加密一张照片,即可看到它生成的真实文件头字节。
本模拟器运行于 @clann/e2ee,与 Clann 应用用来加密的开源库完全相同。
什么是加密的
在加密家庭中(从 2026 年 8 月起创建的每个家庭,以及管理员已打开该功能的任何较老的家庭),媒体本身在上传前会在您的设备上进行加密:
- 照片 - 每个存储的尺寸,包括小预览和缩略图。
- 视频 ——以同样的方式加密,并在播放时逐段解密。
- 编辑版本 — 作物和轮作在您的手机上重新加密,而不是在服务器上。
- 地点 — 在上传之前从手机上的文件中删除。
如果您的家人稍后打开加密功能,您图库中已有的照片和视频也会被加密,而不仅仅是新的照片和视频。
未加密的内容在下面的已知限制下完整列出 - 其中包括标题、评论和专辑名称。我们宁愿您阅读该部分,也不愿稍后再发现它。
Clann 的加密是如何工作的
简而言之:密钥是在手机上生成的,而不是在我们的服务器上生成的。详细信息,对于任何想要根据协议文档进行检查的人:
- AES-256-GCM — 每张照片和视频均使用 OAE2 STREAM 结构以经过验证的加密方式密封在 1 MiB 块中。经过身份验证意味着篡改会被检测到,而不是默默地传递。
- 每个项目的键 — 每张照片和视频都有自己的随机密钥,因此一个被盗的项目无法解锁其他任何项目。
- 组关键纪元 — 您的家人共享一个密钥,按时代版本。当有人离开时,会发布一个新纪元,并且他们无法读取该点之后上传的任何内容。
- X25519 密钥交换 — 家庭密钥被传送到每个成员的设备上,该设备位于一个密封的盒子内,只有该设备可以打开。我们的服务器会在无法打开这些密封包裹的情况下运送它们。
- Ed25519 设备标识 — 每台设备都有一个签名身份,并且设备会验证彼此的设备密钥,而不是相信我们的服务器来判断谁是谁。当新设备加入或现有设备发生更改时,您的应用程序会向您发出警告。
- 恢复架构 — 因为密钥存在于设备上,所以丢失手机才是真正的风险。其他家庭成员的设备可以恢复您的访问权限,并且当没有其他人可用时,可以使用 12 个字的恢复短语。
克兰可以看到我的照片吗?
不能。 在加密家庭中,我们无法看到您的照片或视频。它们在上传之前会在您的设备上进行加密,并且打开它们的密钥仅存在于您家庭的设备上。自 2026 年 8 月起,每个新家庭从创建的那一刻起就被加密,因此对于大多数家庭来说,这就是 Clann 的工作方式。我们的服务器保存着密文和密封的密钥包,并且没有可以打开它们的密钥。
这涵盖了人们真正担心的两件事:我们阅读您的照片,以及有人窃取我们存储的内容。我们的已发布的威胁模型进一步阐述了设计能够防御和不防御的内容,包括我们仍在研究的部分。
我们可以看到如下所示,您可以使用本页顶部的演示来检查加密本身。
Clann 的加密是开源的吗?
是的。 Clann 公开发布加密实现和协议文档,因此研究人员和用户可以检查系统的工作原理,而不是相信我们对它的描述。
本页上的演示导入了相同的已发布库,因此它生成的文件是一个真正的加密文件 - 而不是加密文件的插图。
已知的限制
加密并不是隐形的,每个诚实的系统都有优势。这些是我们的。
- 2026 年 8 月之前创建的家庭不会加密,直到管理员将其打开。 新的家庭默认情况下是加密的,但较旧的家庭需要一个深思熟虑的步骤,因为每个成员的设备都必须在转换现有库之前保存密钥。在此之前,这些家庭都不会被加密。一旦打开,库中已有的照片和视频也会被加密。
- 字幕、评论和专辑名称未加密。 将您输入的任何内容视为我们可读。扩展加密以覆盖它们是我们打算做的工作。
- 我们可以看到基本的元数据。 文件存在、上传者、上传时间、所属系列、大小以及是否是照片或视频。我们看不到任何其他照片元数据 - 相机详细信息、设置和文件中嵌入的任何其他内容在上传之前都会从您的手机上删除。
- 在网页浏览器中查看需要多一个步骤。 密钥永远不会到达我们的服务器,因此必须把密钥交给浏览器:亲友打开链接,家庭成员在自己的手机上批准该浏览器。这是可行的,但不像点击链接那样毫不费力;两边屏幕都会显示六个单词供核对,以防批准被拦截。
克兰还能看到什么?
同样的列表,清楚地分为加密涵盖的内容和不涵盖的内容。
- 我们看不到 照片或视频本身,任何尺寸,包括缩略图。
- 我们看不到 拍摄加密照片的地方。
- 我们可以看到 文件存在、谁上传、何时上传、属于哪个系列、有多大以及是否是照片或视频。
- 我们可以看到 标题、评论和专辑名称。
如果我丢失手机怎么办?
这是加密真正重要的问题,而加密程度最高的产品却回答得很糟糕。如果钥匙只存在于手机上,丢失手机听起来就像丢失照片一样。
事实并非如此,因为你的家人是后盾。您家庭中的其他人只需轻按几下即可通过自己的手机恢复您的访问权限 - 他们的设备已经保存了家庭密钥,并将副本传递给您的新设备。如果您不想依赖任何人,可以提前保存 12 个单词的恢复短语。 Clann 是故意构建的,因此被锁定是很困难的,因为对于家庭照片应用程序来说,这比窃听者更有可能造成灾难。
技术文档
适合研究人员、记者和家长转发此页面的任何人。
- GitHub 存储库 → — 加密实现,及其测试套件和跨语言测试向量。
- PROTOCOL.md → — 规范规范:密钥层次结构、文件格式、组成员身份和恢复。
- 威胁模型 → — 该模型可以防止谁,以及它明确不可以防止什么。
常见问题
端到端加密照片分享是指照片在上传之前会在自己的手机上进行打乱,并且只能在分享对象的手机上进行解密。存储照片的公司只保存加密版本,没有可以打开它的密钥,因此即使它想看也看不到您的照片,任何窃取存储文件的人也看不到。
不在加密家庭中——自 2026 年 8 月起,这意味着默认情况下每个新创建的家庭。照片和视频在上传之前会在您的手机上进行加密,并且密钥仅存储在您家庭成员的设备上。我们的服务器收到我们无法打开的乱码文件和密封密钥包。您可以使用此页面上的演示自行验证这一点,该演示运行的文件格式与应用程序使用的文件格式完全相同。
是的。 Clann 公开发布加密实现和协议文档,因此研究人员和用户可以检查系统的工作原理,而不是依赖我们对其的描述。源代码位于 github.com/ClannApp/clann-e2ee,此页面上的交互式演示导入了相同的已发布库,因此它生成的加密文件是真实的文件,而不是插图。
寻找三件事。首先,足够具体的描述来命名加密的内容以及密钥的保存位置。其次,明确说明公司仍然可以看到的内容,因为每个诚实的系统都有局限性。第三,您可以自己检查的内容,例如发布的文件格式、发布的代码、独立审核或可以运行的演示。没有提及任何限制且没有提供任何可检查内容的声明值得谨慎对待。
我们无法看到任何尺寸的图像或视频本身。我们可以看到一个文件是否存在,谁上传的,上传时间,属于哪个家族,有多大,是照片还是视频。字幕、评论和专辑名称尚未被加密,因此请将它们视为我们可读的。在加密上传之前,手机上的位置信息会被删除,但在打开加密功能之前添加到老家庭的照片可能仍会存储当时的位置信息。
另一位家庭成员的手机可以恢复您的访问权限,因为他们的设备仍然保存着家庭密钥,并且可以将副本传递到您的新手机。您还可以提前保存一个 12 字的恢复短语,即使没有其他家庭成员可用,该短语也能发挥作用。失去访问权限是加密的现实风险,因此 Cllann 是围绕恢复而特意设计的,而不是让您记住任何内容。
对于新家庭来说,是的。从 2026 年 8 月起创建的每个家庭群组默认都是端到端加密的,无需任何设置。在此之前创建的家庭需要管理员立即为每个人打开它,因为每个成员的设备都必须持有密钥才能转换现有的照片库。启用加密后,每张新照片和视频从离开手机的那一刻起就会被加密。
它们也被加密。当年龄较大的家庭打开加密功能时,其库中已有的照片和视频也会被转换,而不仅仅是新上传的内容。它发生在家庭成员的手机上,因为我们从不持有钥匙,并且在后台通过图书馆工作。
不会。私人相册是一种权限设置:公司仍然可以打开文件,并且可以生成缩略图、扫描内容或训练系统。端到端加密是一种数学限制,而不是一项政策,因此即使该公司改变条款、被收购、被黑客攻击或被迫交出其存储的内容,它仍然有效。
勉强。照片在不到一秒的时间内就可以在手机上加密和解密,视频在播放时会被分段解密,而不是一次性全部解密。日常使用中可见的区别是,在电脑上查看需要多一个步骤:家庭成员先在自己的手机上批准该浏览器,之后才能打开照片。
在没有观众的情况下分享家庭照片
免费下载。
