Une affirmation sur l'endroit où vit la copie principale

Locale d'abord signifie que la photothèque de travail fonctionne sur l'appareil, sans exiger un compte de fournisseur ni une copie côté serveur pour l'usage ordinaire. Des fonctions réseau peuvent exister, mais elles sont optionnelles plutôt que porteuses.

C'est une déclaration sur l'architecture, pas sur la vertu. Elle vous dit quelles défaillances sont possibles et lesquelles ne le sont pas — et elle en introduit certaines qui lui sont propres.

Ce qu'elle retire du modèle de menace

Sans compte requis, il n'y a aucun identifiant à hameçonner, aucune photothèque côté serveur à pirater, et aucun fournisseur qu'on puisse contraindre à produire un contenu qu'il n'a jamais détenu.

Ce sont de vraies réductions, et c'est la raison pour laquelle le modèle vaut la peine d'être choisi. Elles arrivent aussi avec un transfert correspondant de responsabilité.

Ce qu'elle aggrave

Si la photothèque active n'est que sur l'appareil, alors perdre l'appareil perd la photothèque. Il n'y a aucun compte auquel se connecter depuis un téléphone de remplacement ni aucune copie côté fournisseur à restaurer.

C'est le compromis, clairement énoncé : moins de risques distants, une perte locale plus conséquente. Ce n'est un bon compromis que si vous créez et protégez délibérément une sauvegarde chiffrée, ce qui est précisément l'étape que les gens omettent parce que le stockage est déjà chiffré.

Locale d'abord n'est pas l'anonymat

Garder les données sur l'appareil ne dit rien sur le fait que votre activité soit observable. La plateforme sait encore que l'app est installée, le réseau voit encore le trafic de toute fonction optionnelle que vous activez, et l'appareil lui-même reste une cible.

Confondre locale d'abord avec anonyme amène les gens à omettre des précautions qui s'appliquent encore.

Vérifiez l'affirmation plutôt que de l'accepter

  • Vérifiez si la création d'un compte est requise pour utiliser un coffre local du tout.
  • Identifiez chaque fonction réseau et confirmez que chacune est véritablement optionnelle.
  • Cartographiez les exportations et les sauvegardes vers des destinations que vous contrôlez.
  • Planifiez la récupération en cas de perte d'appareil, de réinitialisation d'usine, de désinstallation et d'invalidation de clés.
  • Observez si l'app fait des appels réseau quand aucune fonction optionnelle n'est activée.

Interprétations erronées à éviter

  • Assimiler locale d'abord à anonyme ou intraçable.
  • Supposer que sans réseau il n'y a aucun risque au niveau de l'appareil.
  • Omettre les sauvegardes parce que le stockage local est chiffré.
  • Traiter une sauvegarde cloud optionnelle comme s'il s'agissait de la même architecture.

Eli commence par un test non sensible : « Vérifie si la création d'un compte est requise pour l'usage local ». Ensuite, Eli suit la deuxième vérification : « Identifie chaque fonction réseau et si elle est optionnelle ». Ce scénario fictif illustre le processus de décision ; ce n'est pas un compte rendu de tests de produit.

  • Assimiler locale d'abord à anonyme
  • Supposer que sans réseau il n'y a aucun risque d'appareil
  • Omettre les sauvegardes parce que le stockage est chiffré

NullVault exige-t-il un compte pour les coffres locaux ?

La proposition de valeur Android indique qu'aucun compte n'est requis pour créer et utiliser des coffres locaux.

Locale d'abord peut-elle utiliser un stockage cloud ?

Oui, pour une sauvegarde chiffrée ou une exportation dirigées par l'utilisateur, à condition que la limite soit expliquée clairement.

Sources principales de ce guide