Ordlista

Sekretess och kryptering

Dessa ord används löst i appbeskrivningar, och skillnaderna mellan dem är exakt där värdet är. Hidden är inte låst. Låst är inte krypterad. Och en nyckel som någon annan har är inte riktigt din.

Dold vs krypterad

Dold betyder att en app går med på att inte visa något. Krypterad betyder att byten på disken är oläsbara utan nyckel. Det första är ett löfte; den andra är aritmetik.

En dold mapp är fortfarande en vanlig mapp. Allt som läser disken direkt — en säkerhetskopia, en filhanterare, ett rättstekniskt verktyg, en annan app med rätt behörighet — ser exakt vad som finns i den, eftersom inget hos filen ändrades.

Kryptering ändrar filen. Vad som ligger på disk är brus, och det förblir brus för alla utan nyckeln, inklusive den som skrev appen. Skillnaden blir bara synlig den dag den betyder något, vilket är varför det är värt att veta innan dess.

Se även: Vila vs i transitChaCha20-Poly1305

ChaCha20-Poly1305

En modern krypteringsalgoritm som både döljer data och upptäcker manipulation med den. Snabb på telefoner, som inte alltid har hårdvaruacceleration för det äldre alternativet.

ChaCha20 sköter krypteringen; Poly1305 producerar en tagg som verifierar att datan inte har manipulerats. Tillsammans är de vad som kallas autentiserad kryptering — avkryptering misslyckas högljutt på en manipulerad fil i stället för att producera trovärdigt skräp.

Det är samma konstruktion som används i TLS och i modern säker meddelandehantering. På hårdvara utan AES-acceleration är det märkbart snabbare än AES, vilket är varför telefoner tenderar att föredra det.

Se även: Vila vs i transitNyckelomslag

Nyckelomslag

kuvertkryptering

Kryptera filerna med en nyckel och sedan kryptera den nyckeln separat med varje väg in. Genom att ändra en lösenordskod lindas en liten nyckel om i stället för att omkryptera allt.

Filer krypteras en gång, med en nyckel genererad på enheten. Den nyckeln paketeras sedan in — krypteras — av lösenordet, och paketeras in igen av återställningskoden. Två kuvert, en nyckel i vardera.

Konsekvenserna är alla praktiska. Ett lösenordsbyte skriver om några hundra bytes i stället för hundra gigabyte. Biometrisk upplåsning är ännu en inpaketerad kopia snarare än en andra säkerhetsmodell. Och att förlora alla kuvert innebär att förlora nyckeln, eftersom nyckeln inte finns någon annanstans.

Se även: ÅterställningskodChaCha20-Poly1305

Återställningskod

En engångssträng som kan packa upp huvudnyckeln när lösenordet glöms bort. Ingen kan ge ut den igen, eftersom ingen annan någonsin har haft den - inklusive de som skrev appen.

Den visas en gång, vid installation, och den är den andra av de två dörrarna. Nedskriven och förvarad någon annanstans än enheten förvandlar den ett glömt lösenord till en olägenhet.

Om lösenordet glöms bort och återställningskoden går förlorad kan filerna inte avkrypteras av någon. Det är ingen supportpolicy man kan argumentera med; det är vad det innebär att inte ha någon kopia av nyckeln. Förvara den lika omsorgsfullt som filerna förtjänar.

Se även: NyckelomslagNoll kunskap

Lockvalv

rimlig förnekelse

Ett andra lösenord som öppnar ett annat, ofarligt valv. Någon som gjort att låsa upp appen kan, och det som öppnas är inte det de letade efter.

Båda lösenorden är riktiga och båda öppnar ett riktigt valv. Inget på skärmen avslöjar att det finns ett till, och appen kan inte tillfrågas vilket den visar.

Det existerar för situationen där att vägra låsa upp inte är ett alternativ — en gräns, ett krav, någon som står bredvid dig. Kryptering ensamt hjälper inte där, eftersom problemet inte är nyckeln utan att bli tvingad att använda den.

Se även: ÅterställningskodDold vs krypterad

Nyckelring

Systemets skyddade butik för små hemligheter, uppbackad av enhetens säkerhetshårdvara. Det är där nycklar och polletter hör hemma och där inget stort ska gå.

Objekt i den kan bära villkor: bara läsbara när enheten är upplåst, bara på den här enheten, bara efter biometrisk eller lösenordsbekräftelse. De villkoren upprätthålls av hårdvara snarare än av att appen artigt frågar.

Den lagrar hemligheter, inte data. Nycklar, tokens och inpaketerat material hamnar där; de krypterade filerna själva bor på disk, där storlek inte är ett problem.

Se även: NyckelomslagVila vs i transit

Vila vs i transit

Krypterad i vila betyder oläsbar på disk. Krypterad under överföring betyder oläsbar i nätverket. De är separata skydd, och en produkt kan ärligt talat göra anspråk på det ena medan det inte gör det andra.

HTTPS är kryptering under överföring: säkert från alla som övervakar nätverket, och fullt läsbart av servern i andra änden när det anländer. Kryptering i vila handlar om den lagrade kopian, vilket är vad som spelar roll om en enhet tappas bort eller en disk avbildas.

Att läsa ett integritetspåstående noga handlar oftast om att räkna ut vilket av de två det gäller. "Din data är krypterad" utan något av orden bifogat är en mening som medvetet valts för att inte säga något.

Se även: ChaCha20-Poly1305Noll kunskap

Noll kunskap

En design där operatören inte kan läsa vad den lagrar, eftersom nycklarna aldrig lämnar användarens enheter. Testet är enkelt: kan de återställa ditt lösenord och fortfarande ge dig dina uppgifter?

Om en tjänst kan återställa åtkomst efter att du glömt allt håller den något som kan låsa upp din data — vilket betyder att den kan tvingas att använda det, och att alla som bryter sig in i tjänsten ärver samma förmåga.

Avvägningen är verklig och bör sägas rakt ut snarare än säljas som ren fördel: genuin noll kunskap betyder att genuint förlora åtkomst när sista nyckeln går förlorad. Det finns inget tredje alternativ där operatören kan rädda dig men ingen annan kan.

Se även: ÅterställningskodVila vs i transit

Biometri

Face ID, Touch ID

Enheten, inte appen, bekräftar att det är du; appen säger ja eller nej. Inga fingeravtryck eller ansiktsdata når en app, och inget av det är ett lösenord.

Biometrisk upplåsning är en bekvämlighet lindad kring en hemlighet, inte en ersättning för en. Vad den skyddar är en lagrad nyckel, vilket är varför ett lösenord alltid finns bakom den — det biometriska kan misslyckas, och reservlösningen måste vara något du kan.

Jämförelsen sker inuti dedikerad hårdvara och mallarna lämnar den aldrig. En app som erbjuder Face ID ställer en fråga till systemet, den samlar inte in något.

Se även: NyckelringNyckelomslag

Anonyma analyser

Räkna händelser utan att registrera vem som gjorde dem. Värdet av anspråket beror helt på vad som är kopplat till varje händelse - och filnamn, sökvägar och webbadresser är där sådana löften vanligtvis bryter.

Att veta att en skärm öppnades är en räkning. Att veta vilken fil som spelades är en beskrivning av en person. Gränsen mellan de två är inte ordet "anonym"; det är vilka fält händelsen bär med sig.

Ett påstående värt att lita på säger vad som *inte* skickas lika specifikt som vad som skickas: inga filnamn, inga sökvägar, inga webbadresser, inga inloggningsuppgifter, ingen identifierare som överlever mellan sessioner — och erbjuder ett sätt att stänga av alltihop.

Se även: Vila vs i transit

De andra ämnena