強さのまったく異なる2つの主張
おとり保管庫は、1つの認証情報のもとで通常のコンテンツを提示するので、何かを開くよう強制する人は、もっともらしいものを見ます。それは達成可能で有用です。
否認可能性は、はるかに強い主張です。他の保護されたデータがそもそも存在するかどうかを、観察者が立証できない、というものです。ほとんどのアプリの設計はそれを提供できず、その2つの隔たりこそ、人々が困難に陥る場所です。
否認可能性を損なう証拠
否認可能性は、アプリの制御の外にある証拠で破綻し、それは機能の説明が示唆するより多くあります。
- インストール済みアプリの記録と、ストアの購入履歴。
- おとりが説明できるものに対して、アプリが消費する総ストレージ。
- アプリケーションのコンテナを含む、端末のバックアップ。
- 通知履歴、使用統計、バッテリーの割り当て。
- 以前に保管庫を離れたエクスポートとコピー。
破壊的なデュレスは別の仕組み
破壊的なデュレスの認証情報は、1つの空間を開きつつ、他の空間へのアクセスを無効化します。それは、残るものを変えるのであって、他に何も存在しなかったことを証明しません。
それはまた取り返しがつかず、それは、誤った起動——あるいは後でデータが必要になる本物の緊急事態——が恒久的な喪失を生むことを意味します。そのトレードオフは意図的に行い、問題になる前にテストすべきです。
観察者を具体的にモデル化する
- 観察者が誰で、実際にどんな証拠を調べられるかを定めます。
- 非破壊的なおとりの挙動を、破壊的なデュレスの挙動から分けます。
- 取り返しのつかないものを有効にする前に、誤った起動の帰結をテストします。
- バックアップが何を保つかを確認します。バックアップは否認可能性の主張と矛盾し得るからです。
行うべきでない、信じるべきでない主張
- 2つ目の PIN だけを根拠に否認可能性を約束すること。
- テスト済みの復旧経路なしに、取り返しのつかない操作を有効にすること。
- おとりが、ストレージやバックアップを調べられる観察者を打ち負かすと思い込むこと。
現実的に達成できること
もっともらしいコンテンツを見せるおとりと、保管庫の一覧や保管庫の数を表示しない設計は、1つの明かされた認証情報が明らかにするものを、意味のある形で変えます。
それは本物で妥当な性質です。それは不在を証明することと同じではなく、1つ目を実装しつつ2つ目を宣伝する提供元は、誰も守れない保証を語っています。
Priya はまず、機微でないデータでテストします。「観察者と、その人が調べられる証拠を定める」。次に Priya は2つ目の確認手順に従います。「非破壊的なおとりの挙動を破壊的なデュレスから分ける」。この架空のシナリオは判断の流れを示すものであり、製品テストの報告ではありません。
- 2つ目の PIN だけから否認可能性を約束すること
- 復旧なしに取り返しのつかない操作を有効にすること
NullVault は完全な否認可能性を主張しますか?
いいえ。その Android の設計は目に見える一覧を避け、別々の保管庫パターンに対応しますが、端末レベルの証拠は残り得ます。
「否認可能性とおとり保管庫の違い」に頼る前に何を確認すべきですか?
「否認可能性とおとり保管庫の違い」については、完全にロックした後に保護された項目を検証し、残っているすべてのコピーを特定し、代替不可能な原本を削除する前に復旧を確認してください。正確な制御は、このガイドで説明する端末、オペレーティングシステムのバージョン、ストレージのモデルによります。
「否認可能性とおとり保管庫の違い」は他のすべてのコピーを取り除きますか?
いいえ。「否認可能性とおとり保管庫の違い」を検討する際は、エクスポート、クラウドライブラリ、メッセージ、ダウンロード、受信者、バックアップ、削除済み項目のフォルダを、それぞれ独自の見直しを要する別個のコピーやストレージの境界として扱ってください。