L'enregistrement autour du fichier est aussi le fichier

Il est intuitif de penser à une photo comme à ses pixels, alors le chiffrement est souvent décrit comme protégeant l'image. Mais un élément stocké porte un nom, un horodatage, une taille, un titre d'album et souvent un aperçu généré — et chacun de ceux-ci peut divulguer ce que le chiffrement était censé masquer.

Un nom de fichier peut nommer une personne. Un horodatage peut situer un événement. Un titre de collection peut révéler une relation. Rien de cela n'exige de déchiffrer un seul octet de l'image elle-même.

Les vignettes sont la fuite la plus courante

Les aperçus générés sont le champ le plus souvent négligé, car ils sont créés pour des raisons de performance légitimes puis mis en cache dans un endroit commode. Une vignette en cache est une copie lisible de l'image protégée, à résolution plus basse et souvent hors du propre stockage du coffre.

Un coffre qui chiffre le corps des fichiers mais met en cache indéfiniment des vignettes déchiffrées a déplacé le problème plutôt que de le résoudre.

Ce qui reste observable de toute façon

Certaines métadonnées appartiennent au système d'exploitation plutôt qu'à l'app, et ne peuvent pas être chiffrées. La taille totale du stockage de l'application, la date d'installation et la chronologie d'accès sont visibles pour la plateforme quoi que fasse le coffre en interne.

Une conception honnête le dit. La distinction utile est entre les métadonnées que l'app crée et contrôle, qui devraient être protégées, et les métadonnées que le système de fichiers et la plateforme exigent, qui devraient être documentées plutôt que niées.

Auditez ce qui est visible avant le déverrouillage

  • Listez chaque champ qui apparaît avant l'ouverture du coffre.
  • Inspectez les vignettes, le texte des notifications, les aperçus d'apps récentes et les entrées de la feuille de partage.
  • Vérifiez ce qu'une exportation écrit dans les propres métadonnées du fichier exporté.
  • Séparez les métadonnées de stockage que la plateforme exige des métadonnées privées que vous avez créées.
  • Documentez ce qui reste observable, comme la taille totale de l'app ou la chronologie d'accès.

Où les fuites apparaissent généralement

  • Chiffrer les fichiers mais laisser des titres descriptifs d'album ou de note en clair.
  • Mettre en cache indéfiniment des vignettes déchiffrées au lieu de les lier à la session.
  • Afficher les noms de fichiers dans les notifications ou l'aperçu du sélecteur d'apps.
  • Affirmer que la protection des métadonnées masque toute l'activité de l'appareil à la plateforme.

Pourquoi c'est une question raisonnable à poser à un fournisseur

La protection des métadonnées est plus difficile que le chiffrement de fichiers et moins visible dans le marketing, ce qui en fait un bon indicateur du sérieux avec lequel un coffre traite le reste de sa conception.

Un produit qui a réfléchi aux noms de fichiers, aux aperçus et au texte des notifications a généralement aussi réfléchi aux parties que vous ne pouvez pas inspecter.

Amara commence par un test non sensible : « Liste chaque champ visible avant que le coffre ne se déverrouille ». Ensuite, Amara suit la deuxième vérification : « Inspecte les vignettes, le texte des notifications, les aperçus d'apps récentes et les exportations ». Ce scénario fictif illustre le processus de décision ; ce n'est pas un compte rendu de tests de produit.

  • Chiffrer les fichiers mais laisser des titres descriptifs en clair
  • Mettre en cache indéfiniment des vignettes déchiffrées
  • Affirmer que la protection des métadonnées masque toute l'activité de l'appareil

Le chiffrement peut-il masquer la taille totale du stockage ?

Pas nécessairement. Le stockage de l'appareil peut encore révéler combien d'espace l'app consomme.

NullVault revendique-t-il la protection des noms de fichiers ?

Sa proposition de valeur Android inclut des noms de fichiers, des métadonnées et un contenu de fichiers chiffrés.

Sources principales de ce guide