ハードウェアが実際に提供するもの
Secure Enclave は、鍵の操作を行い端末の認証を支える別個のハードウェア部品で、鍵素材はチップから出ません。それは本物のセキュリティの基本要素であり、保管庫が使うのは良いことです。
それは部品であって、設計ではありません。アプリが選んだ特定のポリシーのもとで特定の鍵を守ります——そして、それがどの鍵かについてのあらゆる重大な判断は、アプリケーションのものです。
アプリが依然として決めること
ハードウェアは、あなたの写真ライブラリを暗号化しません。アプリケーションが、鍵の階層、各鍵のアクセス制御ポリシー、大量のコンテンツをどう暗号化するか、メタデータに何が起きるか、そして移行と復旧がどう機能するかを選びます。
保管庫は Secure Enclave を正しく呼び出しつつ、それでもサムネイルを平文でキャッシュしたまま残す、あるいは復旧経路を持たない、あるいはセッションが終わったずっと後までコンテンツの鍵をメモリに保持する、ということがあり得ます。
生体認証の関門はファイルの暗号化ではない
最も一般的な混同は、Face ID の要求を、ファイルが暗号化されている証拠として扱うことです。生体認証は操作を承認するのであって、データがどう保存されるかを説明しません。
2つの問いを別々に尋ねてください。何がアプリへのアクセスに関門を設けるのか、そして誰かがアプリを完全に迂回したらファイルを守るのは何か。
ハードウェアに紐づいた鍵は移動しない
チップから決して出ない鍵は、新しい電話に移せません。それは意図どおりに働くセキュリティの性質であり、同時に、端末の移行が独自の意図的な仕組みを必要とする理由です。
パスコードの変更、バックアップからの端末の復元、ハードウェアの交換の後に何が起きるかを理解してください。答えが、持ち出し可能なバックアップなしにはアクセスが失われる、というものなら、それは普通です——そしてそれは、バックアップが任意ではないことを意味します。
尋ねる価値のある問い
- どの鍵がハードウェアに紐づき、どれが持ち出し可能か。
- 生体認証の関門は、ファイルの暗号化の設計とは別か。
- パスコードの変更、復元、新しい端末の後に何が起きるか。
- ハードウェアに紐づいた鍵がなくなったとき、復旧はどう機能するか。
割り引くべき主張
- 「Secure Enclave」を、1つの部品ではなく、完全なセキュリティの証明として使うこと。
- ハードウェアに紐づいた鍵が、アプリとともに新しい電話に移ると思い込むこと。
- 生体認証の要求を、ストレージの暗号化についての証拠として扱うこと。
Noah はまず、機微でないデータでテストします。「生体認証の関門をファイルの暗号化から分ける」。次に Noah は2つ目の確認手順に従います。「どの鍵がハードウェアに紐づき、どれが持ち出し可能かを尋ねる」。この架空のシナリオは判断の流れを示すものであり、製品テストの報告ではありません。
- 「Secure Enclave」を完全なセキュリティの証明として使うこと
- ハードウェアに紐づいた鍵が新しい電話に移ると思い込むこと
Secure Enclave は Keychain と同じですか?
いいえ。Apple のセキュリティアーキテクチャの中で相互作用しますが、別個の概念でありサービスです。
「Secure Enclave とプライベートな保管庫」に頼る前に何を確認すべきですか?
「Secure Enclave とプライベートな保管庫」については、完全にロックした後に保護された項目を検証し、残っているすべてのコピーを特定し、代替不可能な原本を削除する前に復旧を確認してください。正確な制御は、このガイドで説明する端末、オペレーティングシステムのバージョン、ストレージのモデルによります。
「Secure Enclave とプライベートな保管庫」は他のすべてのコピーを取り除きますか?
いいえ。「Secure Enclave とプライベートな保管庫」を検討する際は、エクスポート、クラウドライブラリ、メッセージ、ダウンロード、受信者、バックアップ、削除済み項目のフォルダを、それぞれ独自の見直しを要する別個のコピーやストレージの境界として扱ってください。