Por qué un teléfono no puede prometer el borrado

El almacenamiento flash no sobrescribe en el sitio como sugiere el modelo mental. El controlador reasigna las escrituras entre las celdas para distribuir el desgaste, así que la ubicación física que contiene una copia antigua puede no ser la ubicación que toca una operación de eliminación.

Una aplicación se sitúa varias capas por encima de ese comportamiento. Puede pedir al sistema operativo que retire un archivo; no puede verificar qué ocurrió con cada celda física que alguna vez contuvo los datos. Cualquier app que afirme lo contrario describe algo que no puede observar.

Tres cosas distintas llamadas eliminación

La precisión ayuda aquí, porque la misma palabra cubre operaciones con garantías muy distintas.

  • La eliminación lógica retira la referencia. Los datos pueden seguir siendo recuperables hasta que el espacio se reutilice.
  • El borrado criptográfico destruye la clave. El texto cifrado puede persistir pero ya no debería ser utilizable.
  • La destrucción física retira el propio medio de almacenamiento, y es la única que zanja la cuestión.

Qué logra genuinamente el borrado criptográfico

Destruir el material de claves es un diseño defendible, y es lo que una bóveda bien construida puede realmente ofrecer. Sin la clave, el texto cifrado restante no es normalmente utilizable, y la operación es rápida y verificable de un modo en que la sobrescritura no lo es.

También es honesto sobre su propio alcance. Afecta a las copias cuyas claves controla la app, no a los archivos exportados, no a las copias de seguridad anteriores, ni a nada ya compartido.

Trabaja el inventario antes de eliminar nada

  • Inventaría los datos activos, las exportaciones, las copias de seguridad, las cachés y las copias en poder de destinatarios.
  • Establece si un borrado dado retira archivos, claves o ambos.
  • Revoca las cuentas y retira las copias externas como acciones separadas.
  • Usa el propio procedimiento de borrado de la plataforma antes de deshacerte de un dispositivo.
  • Trata las instantáneas del sistema y las copias de seguridad en la nube como ubicaciones independientes que requieren su propia eliminación.

Afirmaciones que no deberían hacerse

  • Prometer que cada celda física de almacenamiento se ha sobrescrito.
  • Olvidar las copias de seguridad exportadas al describir un borrado como completo.
  • Llamar a la invalidación de claves eliminación remota de los datos subyacentes.
  • Dar a entender que un restablecimiento de fábrica garantiza una irrecuperabilidad de nivel forense.

La conclusión práctica

Para un teléfono que vas a vender o devolver, el propio procedimiento de borrado de la plataforma combinado con el cifrado en reposo es el estándar realista, y es razonable para un riesgo ordinario.

Para el contenido cuya exposición sería gravemente dañina, la respuesta honesta es que la eliminación no es el control en el que deberías fiarte. No crear la copia, o destruir el medio, son los únicos resultados que alguien puede realmente prometer.

Maya comienza con una prueba no sensible: «Inventaría los datos activos, las exportaciones, las copias de seguridad, las cachés y las copias de destinatarios». Luego, Maya sigue la segunda comprobación: «Entiende si un borrado elimina archivos, claves o ambos». Este escenario ficticio ilustra el proceso de decisión; no es un informe de pruebas de producto.

  • Prometer que cada celda física se sobrescribe
  • Olvidar las copias de seguridad exportadas
  • Llamar a la invalidación de claves eliminación remota

¿Qué hace el borrado de pánico de NullVault?

En Android retira la clave del Keystore requerida para el acceso local futuro a la bóveda; no borra las copias de seguridad exportadas, las instantáneas del sistema ni las celdas físicas escritas previamente.

¿Es el borrado criptográfico lo mismo que la eliminación en todas partes?

No. Las copias fuera del límite de la clave afectada permanecen.

Fuentes principales de esta guía