Vaultly — Security design and threat model

Last updated: 24 September 2026 · Türkçe · App Store

Vaultly's source code is not public. This page explains exactly how it protects your files, what it is designed to resist, what it is not designed to resist, and how you can check the most important claim yourself.

1. Verify it yourself: no network

Vaultly makes no network requests and contains no third-party SDKs (no analytics, no crash reporting, no advertising). You do not have to take our word for it:

The only internet actions are links you tap yourself (legal pages, App Store subscription management); they open in Safari. Purchases are handled by Apple.

2. How files are encrypted

Vault key (DEK, random 256-bit) — encrypts everything in the vault
  ├─ wrapped by a key from your PIN        (PBKDF2-HMAC-SHA256, 250,000 rounds)
  ├─ wrapped by a key from your pattern    (separate slot, optional)
  ├─ wrapped by a Secure Enclave P-256 key (Face ID / Touch ID, optional)
  └─ wrapped by a key from your 12-word recovery phrase

3. Decoy vault and panic PIN

4. Other protections

5. Backups

Backups are encrypted with their own password (PBKDF2, at least 600,000 rounds) and your recovery phrase, then written to a folder you choose — iCloud Drive, another cloud or an external disk. Whoever stores the file cannot read it. Choosing a cloud folder means the encrypted file leaves your device; that is your decision, not Vaultly's.

6. Threat model

Designed to protect againstNot designed to protect against
Someone who picks up your unlocked phone and opens Vaultly Someone who watches you type your PIN
A lost or stolen phone A jailbroken or malware-infected device, or a compromised iOS
Being forced to unlock (decoy vault, panic PIN) A forensic attacker who can extract the app's data from the device: a 6-digit PIN is a small search space, and 250,000 PBKDF2 rounds slow a brute-force search down but do not make it impossible
Anyone who gets your backup file or cloud account Forgetting your PIN and losing your recovery phrase — there is no server-side reset, so the data is gone
Snooping through photos, files or the app switcher Screenshots or photos of your screen taken by another device

7. Seed phrases

The seed phrase compartment has its own password and its own key; it stays locked while the vault is open. Vaultly is not a wallet, never connects to one and never touches your funds. Many people prefer offline storage for seed phrases (paper or metal). If you store them in Vaultly, you are trusting this phone's security — decide with that in mind.

8. Contact

Found a problem? Please write to info@aregesoft.com. Security reports are answered first.


Vaultly — Güvenlik tasarımı ve tehdit modeli

Son güncelleme: 24 Eylül 2026

Vaultly'nin kaynak kodu açık değil. Bu sayfa dosyalarınızı tam olarak nasıl koruduğunu, neye karşı tasarlandığını, neye karşı tasarlanmadığını ve en önemli iddiayı kendiniz nasıl doğrulayabileceğinizi anlatır.

1. Kendiniz doğrulayın: ağ yok

Vaultly hiçbir ağ isteği yapmaz, üçüncü taraf SDK içermez (analitik, çökme raporu, reklam yok). Bunu sözümüze bırakmanız gerekmez:

İnternete çıkan tek şey kendi dokunduğunuz bağlantılardır (yasal sayfalar, App Store abonelik yönetimi); Safari'de açılırlar. Satın almaları Apple yönetir.

2. Dosyalar nasıl şifrelenir

Kasa anahtarı (DEK, rastgele 256 bit) — kasadaki her şeyi şifreler
  ├─ PIN'inizden türetilen anahtarla sarılı   (PBKDF2-HMAC-SHA256, 250.000 tur)
  ├─ desenden türetilen anahtarla sarılı      (ayrı yuva, isteğe bağlı)
  ├─ Secure Enclave P-256 anahtarıyla sarılı   (Face ID / Touch ID, isteğe bağlı)
  └─ 12 kelimelik kurtarma ifadesinden türetilen anahtarla sarılı

3. Yem kasa ve panik PIN

4. Diğer korumalar

5. Yedekler

Yedekler kendi parolası (PBKDF2, en az 600.000 tur) ve kurtarma ifadenizle şifrelenir, sonra seçtiğiniz klasöre yazılır: iCloud Drive, başka bir bulut ya da harici disk. Dosyayı saklayan kişi onu okuyamaz. Bulut klasörü seçmek şifreli dosyanın cihazdan çıkması demektir; bu Vaultly'nin değil, sizin kararınızdır.

6. Tehdit modeli

Korumak için tasarlandıKorumak için tasarlanmadı
Kilidi açık telefonunuzu alıp Vaultly'yi açan biri PIN'inizi yazarken sizi izleyen biri
Kaybolan ya da çalınan telefon Jailbreak'li ya da zararlı yazılım bulaşmış cihaz, ele geçirilmiş iOS
Kilidi açmaya zorlanmak (yem kasa, panik PIN) Uygulamanın verisini cihazdan çıkarabilen adli saldırgan: 6 haneli PIN küçük bir arama uzayıdır; 250.000 PBKDF2 turu kaba kuvvet aramasını yavaşlatır ama imkânsız kılmaz
Yedek dosyanızı ya da bulut hesabınızı ele geçiren herkes PIN'i unutup kurtarma ifadesini de kaybetmek — sunucu tarafında sıfırlama yoktur, veri geri gelmez
Fotoğraflarınızı, dosyalarınızı ya da uygulama değiştiriciyi kurcalamak Ekranınızın başka bir cihazla çekilen fotoğrafı

7. Seed phrase

Seed phrase bölmesinin kendi parolası ve kendi anahtarı vardır; kasa açıkken bile kilitli kalır. Vaultly bir cüzdan değildir, cüzdana bağlanmaz, paranıza dokunmaz. Pek çok kişi seed phrase'leri çevrimdışı (kâğıt ya da metal) saklamayı tercih eder. Vaultly'de saklarsanız bu telefonun güvenliğine güvenmiş olursunuz; kararınızı buna göre verin.

8. İletişim

Bir sorun mu buldunuz? info@aregesoft.com adresine yazın. Güvenlik bildirimleri öncelikle yanıtlanır.