Yksityisyys ja salaus
Näitä sanoja käytetään löyhästi sovelluskuvauksissa, ja erot niiden välillä ovat juuri siellä missä arvo on. Piilotettu ei ole lukittu. Lukittu ei ole salattu. Ja avain jonka joku muu pitää ei ole oikeasti sinun.
-
ChaCha20-Poly1305
-
Moderni salausalgoritmi joka sekä piilottaa datan että havaitsee sen peukaloinnin. Nopea puhelimissa, joissa ei aina ole laitteistokiihdytystä vanhemmalle vaihtoehdolle.
ChaCha20 tekee salauksen; Poly1305 tuottaa tunnisteen joka varmistaa ettei dataa ole muutettu. Yhdessä ne ovat sitä mitä kutsutaan todennetuksi salaukseksi — purku epäonnistuu äänekkäästi muokatussa tiedostossa sen sijaan että tuottaisi uskottavaa roskaa.
Se on sama rakenne jota käytetään TLS:ssä ja modernissa suojatussa viestinnässä. Laitteistolla ilman AES-kiihdytystä se on merkittävästi nopeampi kuin AES, minkä takia puhelimet suosivat sitä.
Katso myös: Lepotilassa vs. siirrossaAvaimen käärintä
-
Avaimen käärintä
kirjekuorisalaus -
Tiedostojen salaaminen yhdellä avaimella, ja sitten kyseisen avaimen salaaminen erikseen jokaisella tavalla päästä sisään. Pääsykoodin vaihtaminen kääri uudelleen pienen avaimen sen sijaan että salaisi kaiken uudelleen.
Tiedostot salataan kerran, avaimella joka luodaan laitteella. Kyseinen avain käärittiin sitten — salataan — pääsykoodilla, ja käärittiin uudelleen palautuskoodilla. Kaksi kirjekuorta, yksi avain kummankin sisällä.
Seuraukset ovat kaikki käytännöllisiä. Pääsykoodin vaihto kirjoittaa uudelleen muutaman sata tavua sadan gigatavun sijaan. Biometrinen lukituksen avaus on toinen käärintä eikä toinen turvamalli. Ja jokaisen käärintäkerroksen menettäminen menettää avaimen, koska avainta ei ole missään muualla.
Katso myös: PalautuskoodiChaCha20-Poly1305
-
Palautuskoodi
-
Kertakäyttöinen merkkijono joka voi purkaa pääavaimen kun pääsykoodi unohtuu. Kukaan ei voi antaa sitä uudelleen, koska kenelläkään muulla ei koskaan ollut sitä — mukaan lukien sovelluksen kirjoittaneet ihmiset.
Se näytetään kerran, käyttöönotossa, ja se on toinen kahdesta ovesta. Kirjoitettuna ylös ja säilytettynä muualla kuin laitteella, se muuttaa unohtuneen pääsykoodin haitaksi eikä katastrofiksi.
Jos pääsykoodi unohtuu ja palautuskoodi katoaa, kukaan ei voi purkaa tiedostojen salausta. Se ei ole tukikäytäntö josta voisi väitellä; se on mitä avaimen kopion puuttuminen tarkoittaa. Säilytä sitä yhtä huolellisesti kuin tiedostot ansaitsevat.
Katso myös: Avaimen käärintäNollatietämys
-
Syöttiholvi
uskottava kiistettävyys -
Toinen pääsykoodi joka avaa erilaisen, harmittoman holvin. Joku pakotettuna avaamaan sovellus voi tehdä sen, ja se mikä avautuu ei ole se mitä he etsivät.
Molemmat pääsykoodit ovat todellisia ja molemmat avaavat todellisen holvin. Mikään ruudulla ei osoita että toinen on olemassa, eikä sovellukselta voi kysyä kumpaa se näyttää.
Se on olemassa tilannetta varten jossa avaamisesta kieltäytyminen ei ole vaihtoehto — raja, vaatimus, joku joka seisoo yläpuolellasi. Pelkkä salaus ei auta siinä, koska ongelma ei ole avain, vaan se että sinut pakotetaan käyttämään sitä.
Katso myös: PalautuskoodiPiilotettu vs. salattu
-
Avainnippu
Keychain -
Järjestelmän suojattu varasto pienille salaisuuksille, tuettuna laitteen turvalaitteistolla. Sinne kuuluvat avaimet ja tunnukset, eikä minkään suuren pitäisi mennä sinne.
Sen sisällä olevat kohteet voivat kantaa ehtoja: luettavissa vain kun laite on avattu, vain tällä laitteella, vain biometrisen tai pääsykoodivahvistuksen jälkeen. Nuo ehdot toteuttaa laitteisto eikä sovellus joka kysyy kohteliaasti.
Se tallentaa salaisuuksia, ei dataa. Avaimet, tunnukset ja käärimateriaali menevät sinne; salatut tiedostot itse asuvat levyllä, missä koko ei ole ongelma.
Katso myös: Avaimen käärintäLepotilassa vs. siirrossa
-
Lepotilassa vs. siirrossa
-
Salattu lepotilassa tarkoittaa lukukelvotonta levyllä. Salattu siirrossa tarkoittaa lukukelvotonta verkossa. Ne ovat erillisiä suojia, ja tuote voi rehellisesti väittää toista tekemättä toista.
HTTPS on salausta siirrossa: turvassa keneltä tahansa joka katsoo verkkoa, ja täysin luettavissa palvelimelle toisessa päässä kun se saapuu. Salaus lepotilassa koskee tallennettua kopiota, mikä on tärkeää jos laite katoaa tai levystä tehdään kuva.
Yksityisyysväitteen huolellinen lukeminen tarkoittaa yleensä selvittämistä kumpaa se koskee. ”Datasi on salattu” ilman kumpaakaan sanaa liitettynä on lause joka on valittu olemaan sanomatta.
Katso myös: ChaCha20-Poly1305Nollatietämys
-
Nollatietämys
-
Suunnittelu jossa operaattori ei voi lukea mitä se tallentaa, koska avaimet eivät koskaan poistu käyttäjän laitteilta. Testi on yksinkertainen: voivatko he nollata salasanasi ja silti antaa sinulle datasi?
Jos palvelu voi palauttaa pääsyn sen jälkeen kun olet unohtanut kaiken, se pitää hallussaan jotain joka voi avata datasi — mikä tarkoittaa että sitä voidaan pakottaa käyttämään sitä, ja jokainen joka murtautuu palveluun perii saman kyvyn.
Vaihtokauppa on todellinen ja se pitäisi ilmaista suoraan sen sijaan että se myytäisiin pelkkänä hyötynä: aito nollatietämys tarkoittaa aitoa pääsyn menetystä kun viimeinen avain katoaa. Ei ole kolmatta vaihtoehtoa jossa operaattori voi pelastaa sinut mutta kukaan muu ei voi.
Katso myös: PalautuskoodiLepotilassa vs. siirrossa
-
Biometriikka
Face ID, Touch ID -
Laite, ei sovellus, vahvistaa että olet sinä; sovellukselle kerrotaan kyllä tai ei. Mikään sormenjälki- tai kasvodata ei koskaan saavuta sovellusta, eikä mikään siitä ole salasana.
Biometrinen lukituksen avaus on mukavuus kietoutuneena salaisuuden ympärille, ei sen korvike. Se mitä se suojaa on tallennettu avain, minkä takia pääsykoodi on aina sen takana — biometriikka voi epäonnistua, ja varajärjestelmän täytyy olla jotain minkä tiedät.
Vertailu tapahtuu omistetun laitteiston sisällä eivätkä mallit koskaan poistu siitä. Sovellus joka tarjoaa Face ID:tä kysyy järjestelmältä kysymyksen, ei kerää mitään.
Katso myös: AvainnippuAvaimen käärintä
-
Anonyymi analytiikka
-
Tapahtumien laskeminen tallentamatta kuka ne teki. Väitteen arvo riippuu täysin siitä mitä kuhunkin tapahtumaan on liitetty — ja tiedostonimet, polut ja URL-osoitteet ovat siellä missä tällaiset lupaukset yleensä murtuvat.
Tietäminen että näyttö avattiin on lukumäärä. Tietäminen mikä tiedosto toistettiin on kuvaus henkilöstä. Raja näiden kahden välillä ei ole sana ”anonyymi”; se on mitkä kentät tapahtuma kantaa.
Väite jota kannattaa luottaa kertoo mitä *ei* lähetetä yhtä tarkasti kuin mitä lähetetään: ei tiedostonimiä, ei polkuja, ei URL-osoitteita, ei tunnistetietoja, ei tunnistetta joka säilyy istuntojen yli — ja tarjoaa tavan kytkeä koko asia pois päältä.
Katso myös: Lepotilassa vs. siirrossa