Что на самом деле включено по умолчанию
Стандартные «Фото iCloud» шифруют медиатеку при передаче и при хранении — но ключи остаются у Apple. Именно эта архитектура позволяет icloud.com показывать ваши фото в браузере, а восстановлению аккаунта — спасать забытый пароль. Та же архитектура означает, что системы Apple имеют доступ к содержимому и что законные запросы тоже могут его получить. Для большинства людей и большинства фото это разумное значение по умолчанию; но это не приватный сейф.
Что меняет расширенная защита данных — и что нет
Расширенная защита данных переводит «Фото» и большинство других категорий iCloud на сквозное шифрование: ключи живут на ваших доверенных устройствах, а серверы Apple хранят то, что прочитать не могут. Взамен восстановление становится вашей заботой — через ключ восстановления или доверенный контакт, потому что сбросить то, чего никто другой не может открыть, невозможно.
Чего расширенная защита не меняет — устройств. Каждый iPhone, iPad и Mac с входом в аккаунт по-прежнему расшифровывает и показывает всю медиатеку. Сквозное шифрование защищает от серверной стороны и ничего не говорит о том, кто держит в руках один из ваших экранов.
Поверхность синхронизации: устройства, семья, общий доступ
Большая часть реальных рисков не связана с криптографией. Это iPad в гостиной, где выполнен вход; Mac, у которого «Фото» до сих пор в доке; общий семейный альбом, который сам предлагает добавить свежие снимки; приглашение в общую медиатеку, принятое несколько месяцев назад. Каждое из этого работает как задумано; вместе они превращают «мои фото» в «наши экраны».
Практическое правило: фото, которое должно остаться приватным, вообще не должно жить в синхронизируемой медиатеке. Зашифрованное несинхронизируемое хранилище со своим путём резервного копирования, выгружающим только шифротекст, оставляет удобство iCloud обычным снимкам и полностью выводит чувствительные из общего котла.