Privasi dan enkripsi
Kata-kata ini digunakan secara longgar dalam deskripsi aplikasi, dan perbedaan di antara kata-kata tersebut terletak pada nilai sebenarnya. Tersembunyi tidak terkunci. Terkunci tidak dienkripsi. Dan kunci yang dimiliki orang lain sebenarnya bukan milik Anda.
-
ChaCha20-Poli1305
-
Algoritme enkripsi modern yang menyembunyikan data dan mendeteksi gangguan pada data tersebut. Cepat pada ponsel, yang tidak selalu memiliki akselerasi perangkat keras untuk alternatif lama.
ChaCha20 melakukan enkripsinya; Poly1305 menghasilkan tag yang memverifikasi bahwa data belum diubah. Bersama-sama, keduanya disebut authenticated encryption — dekripsi akan gagal secara mencolok pada file yang telah dimodifikasi, bukan menghasilkan sampah yang tampak meyakinkan.
Ini konstruksi yang sama yang dipakai di TLS dan di pesan terenkripsi modern. Pada perangkat keras tanpa akselerasi AES, ini jauh lebih cepat daripada AES, itulah sebabnya ponsel cenderung memilihnya.
Lihat juga: Saat diam vs saat transitPembungkus kunci
-
Pembungkus kunci
enkripsi amplop -
Mengenkripsi file dengan satu kunci, lalu mengenkripsi kunci tersebut secara terpisah setiap kali masuk. Mengubah kode sandi akan membungkus ulang kunci kecil daripada mengenkripsi ulang semuanya.
File dienkripsi sekali, dengan kunci yang dibuat di perangkat. Kunci itu lalu dibungkus — dienkripsi — oleh kode sandi, dan dibungkus lagi oleh kode pemulihan. Dua amplop, masing-masing berisi kunci yang sama.
Konsekuensinya semuanya praktis. Mengganti kode sandi hanya menulis ulang beberapa ratus byte, bukan seratus gigabyte. Buka kunci biometrik adalah salinan terbungkus lainnya, bukan model keamanan kedua. Dan kehilangan semua pembungkus berarti kehilangan kuncinya, karena kuncinya tidak ada di tempat lain.
Lihat juga: Kode pemulihanChaCha20-Poli1305
-
Kode pemulihan
-
String satu kali yang dapat membuka kunci master ketika kode sandi dilupakan. Tidak seorang pun dapat menerbitkannya kembali, karena tidak ada orang lain yang pernah memilikinya — termasuk orang yang menulis aplikasi tersebut.
Kode ini ditampilkan sekali, saat penyiapan, dan menjadi pintu kedua dari dua pintu yang ada. Dicatat dan disimpan di tempat lain selain perangkat, ia mengubah kode sandi yang terlupa dari bencana menjadi sekadar ketidaknyamanan.
Kalau kode sandi terlupa dan kode pemulihan hilang, filenya tidak bisa didekripsi oleh siapa pun. Itu bukan kebijakan dukungan yang bisa dinegosiasikan; itulah artinya tidak ada salinan kunci di mana pun. Simpan kode itu sehati-hati filenya layak diperlakukan.
Lihat juga: Pembungkus kunciPengetahuan nol
-
Gudang umpan
penyangkalan yang masuk akal -
Kode sandi kedua yang membuka brankas lain yang tidak berbahaya. Orang yang dipaksa membuka kunci aplikasi tetap bisa melakukannya, dan yang terbuka bukan yang mereka cari.
Kedua kode sandi itu asli, dan keduanya membuka vault yang sungguhan. Tidak ada apa pun di layar yang menunjukkan bahwa ada satu lagi, dan aplikasinya tidak bisa ditanya sedang menampilkan yang mana.
Fitur ini ada untuk situasi ketika menolak membuka kunci bukan pilihan — di perbatasan, di bawah tekanan, dengan seseorang berdiri di depan Anda. Enkripsi saja tidak membantu di sana, karena masalahnya bukan kuncinya, melainkan dipaksa memakainya.
Lihat juga: Kode pemulihanTersembunyi vs terenkripsi
-
Gantungan kunci
-
Penyimpanan rahasia kecil yang dilindungi sistem, didukung oleh perangkat keras keamanan perangkat. Ini adalah tempat kunci dan token berada, dan tidak ada hal besar yang boleh dibuang.
Item di dalamnya bisa membawa syarat: hanya bisa dibaca saat perangkat tidak terkunci, hanya di perangkat ini, hanya setelah konfirmasi biometrik atau kode sandi. Syarat-syarat itu ditegakkan oleh perangkat keras, bukan sekadar diminta baik-baik oleh aplikasinya.
Ia menyimpan rahasia, bukan data. Kunci, token, dan materi terbungkus tersimpan di sana; file terenkripsinya sendiri hidup di disk, tempat ukuran bukan masalah.
Lihat juga: Pembungkus kunciSaat diam vs saat transit
-
Saat diam vs saat transit
-
Terenkripsi saat diam berarti tidak dapat dibaca di disk. Terenkripsi saat transit berarti tidak dapat dibaca di jaringan. Keduanya adalah perlindungan yang terpisah, dan sebuah produk bisa dengan jujur mengklaim salah satunya sambil sama sekali tidak melakukan yang lain.
HTTPS adalah enkripsi dalam perjalanan: aman dari siapa pun yang mengintai jaringan, dan bisa dibaca sepenuhnya oleh server di ujung sana begitu sampai. Enkripsi saat diam soal salinan yang tersimpan, yang jadi penting kalau perangkatnya hilang atau disknya di-image.
Membaca klaim privasi dengan cermat biasanya berarti mencari tahu klaim itu bicara soal yang mana dari keduanya. "Data Anda dienkripsi" tanpa embel-embel salah satu dari dua kata itu adalah kalimat yang sengaja dipilih untuk tidak mengatakannya.
Lihat juga: ChaCha20-Poli1305Pengetahuan nol
-
Pengetahuan nol
-
Sebuah desain di mana operator tidak dapat membaca apa yang disimpannya, karena kuncinya tidak pernah meninggalkan perangkat pengguna. Tesnya sederhana: bisakah mereka mengatur ulang kata sandi Anda dan tetap memberikan data Anda?
Kalau sebuah layanan bisa memulihkan akses setelah Anda lupa segalanya, artinya ia menyimpan sesuatu yang bisa membuka kunci data Anda — yang berarti ia bisa dipaksa memakainya, dan siapa pun yang membobol layanan itu mewarisi kemampuan yang sama.
Ini pertukaran yang nyata dan seharusnya dinyatakan terus terang, bukan dijual sebagai manfaat murni: zero-knowledge yang sesungguhnya berarti benar-benar kehilangan akses saat kunci terakhir hilang. Tidak ada opsi ketiga di mana operatornya bisa menyelamatkan Anda tapi tidak ada orang lain yang bisa.
Lihat juga: Kode pemulihanSaat diam vs saat transit
-
Biometrik
ID Wajah, ID Sentuh -
Perangkatnya, bukan aplikasinya, yang mengonfirmasi bahwa itu memang Anda; aplikasi diberitahu ya atau tidak. Tidak ada sidik jari atau data wajah yang mencapai suatu aplikasi, dan tidak ada satupun yang merupakan kata sandi.
Buka kunci biometrik adalah kemudahan yang membungkus sebuah rahasia, bukan pengganti rahasia itu. Yang dilindunginya adalah kunci yang tersimpan, itulah sebabnya selalu ada kode sandi di baliknya — biometrik bisa gagal, dan cadangannya harus sesuatu yang Anda ingat.
Pencocokannya terjadi di dalam perangkat keras khusus dan templatenya tidak pernah keluar dari situ. Aplikasi yang menawarkan Face ID sedang bertanya ke sistem, bukan mengumpulkan apa pun.
Lihat juga: Gantungan kunciPembungkus kunci
-
Analisis anonim
-
Menghitung kejadian tanpa mencatat siapa yang melakukannya. Nilai klaim bergantung sepenuhnya pada apa yang dilampirkan pada setiap peristiwa — dan nama file, jalur, dan URL adalah tempat di mana janji tersebut biasanya dilanggar.
Mengetahui bahwa sebuah layar dibuka adalah sebuah hitungan. Mengetahui file mana yang diputar adalah deskripsi tentang seseorang. Batas antara keduanya bukan pada kata "anonim"; melainkan pada field apa saja yang dibawa oleh event itu.
Klaim yang layak dipercaya menyebutkan apa yang *tidak* dikirim sama spesifiknya dengan apa yang dikirim: tanpa nama file, tanpa path, tanpa URL, tanpa kredensial, tanpa identifier yang bertahan lintas sesi — dan menawarkan cara untuk mematikan semuanya sekaligus.
Lihat juga: Saat diam vs saat transit