ほとんどのプライバシーの失敗は、正当なロック解除の後に起きる

端末のロックは1つの問いのために設計されています。この人はそもそも端末を使ってよいか。それにはうまく答え、そして、それ以降は関係がなくなります。

ところが、人々が実際に心配する状況の多くは、その境界の向こう側で起きます——誰かに写真を見せる、修理のために端末を渡す、家族に使わせる、あるいはロック解除を求められる。そのいずれでも端末はすでにロック解除されており、画面ロックにそれ以上できることはありません。

2つ目の認証情報が変えるもの

別個の保管庫の認証情報は、1つの明かされたコードが何を明らかにするかを変えます。端末のパスコードを知る、または見た人は端末を手に入れますが、保管庫を自動的に手に入れるわけではありません。

それが仕組みのすべてです。より強力な暗号技術ではなく——最初の境界がすでに越えられた場所に置かれた、2つ目の無関係な境界です。

端末の PIN を使い回すと意味がなくなる理由

端末のパスコードを保管庫の認証情報として使うと、2つの境界が1つに崩れます。あなたが端末のロックを解除するのを見た人は、その同じ一瞥で、保管庫の開け方を学んだことになります。

明白な個人的事実から作ったパターンや、カメラや他人が観察できる場所で日常的に描くパターンにも、同じことが当てはまります。認証情報の価値は、他の何とも無関係であることから生まれます。

生体認証は別個の秘密情報を作らない

顔と指紋の認識は、端末がすでに保持している素材へのアクセスを承認する便利な方法です。それは追加の秘密情報ではなく、たいていの設計では、最終的に端末のパスコードにフォールバックします。

あなたの懸念がロック解除された端末を持つ人であるなら、同じ権限に対する生体認証の関門は結果を変えません。NullVault は、iOS と Android で、各パターンを異なる保管庫に対応させ、目に見える一覧を持ちません。これは、2つ目の生体認証の要求とは異なる仕組みです。

本当に必要なものを見極める

  • 端末のパスコードを正当に知る、または観察できるのは誰かを定めます。
  • 他の人の周りで端末がロック解除されている状況を一覧にします。
  • 1つのプライベートな空間が必要なのか、互いを明かすべきでない複数の空間が必要なのかを決めます。
  • 端末のパスコードとも互いとも無関係な認証情報を選びます。
  • どれかに頼る前に、各空間について別々に復旧を計画します。

よくある間違い

  • 端末の PIN やパターンを保管庫の認証情報として使い回すこと。
  • 生体認証の要求が別個の秘密情報になると思い込むこと。
  • 通知やプレビューがロックされた画面の上に現れることを忘れること。
  • 同じパターンの変種で複数の空間を作ること。

Sofia はまず、機微でないデータでテストします。「端末のパスコードを知る、または観察できるのは誰かを定める」。次に Sofia は2つ目の確認手順に従います。「他の人の周りで端末がロック解除されている状況を一覧にする」。この架空のシナリオは判断の流れを示すものであり、製品テストの報告ではありません。

  • 端末の PIN を保管庫のパターンとして使い回すこと
  • 生体認証が別個の秘密情報を作ると思い込むこと
  • 通知や画面の露出を忘れること

保管庫のロックは常により強いですか?

実装、認証情報、復旧、端末の状態が、意図した境界を支えている場合に限ります。

なぜ複数のパターンなのですか?

NullVault は、iOS と Android で、各パターンを異なる保管庫に対応させ、目に見える一覧を持ちません。

このガイドの一次情報源