保管庫はロック画面ではなく、システムである
ほぼすべての保管庫アプリは、ロック解除の瞬間には同じに見えます。だからこそスクリーンショットは選ぶ根拠として不十分です。違いはライフサイクル全体に現れます。インポート、保存、ロック解除、表示、エクスポート、バックアップ、復元、削除、そしてサポートです。
その段階のどれか1つでも弱さや曖昧さがあれば、それ以外は見事な暗号化の主張を損ない得ます。南京錠ではなく、鎖全体を評価してください。
何よりもまず提供状況を確認する
その製品が、あなたのプラットフォームで、あなたの地域で、あなたが読んでいるバージョンで、実際に出荷されているかを確認してください。保管庫アプリは、発表、ロードマップ、あるいはもう一方のプラットフォームの機能に基づいて評価されがちです。
プラットフォームの違いは普通のことであり、それ自体は危険信号ではありません——しかし、それらを1つの約束にぼかす提供元は、他の主張をどう扱うかについて、あなたに何かを告げています。
ストレージと鍵のモデルを読む
4つの問いへの文書化された答えを探してください。どのアルゴリズムとモードがファイルの内容を守るのか、鍵が認証情報からどう導出されるのか、アプリが閉じている間にその鍵素材がどこに存在するのか、そしてファイル名・サムネイル・メタデータがファイルと並んで保護されるのか。
これを公開する提供元は精査を招いており、それ自体が1つの合図です。暗号方式の名前だけを公開する提供元は、証拠のない信頼を求めています。
アカウントのモデルを理解する
アカウントが必要かどうかは、脅威モデルを大きく変えます。アカウント不要のローカルの保管庫は、リモートのリスクの一群を取り除き、復旧を完全にあなたに移します。アカウントに基づく保管庫は、便利なリセット経路を提供できますが、その代償として、アクセスを承認できる可能性のある当事者が存在します。
どちらも普遍的に正しいわけではありません。重要なのは、自分がどちらをなぜ選んだかを知っていることです。
どうでもよいファイルで、ライフサイクル全体をテストする
- その製品が、あなたのプラットフォームとバージョンで本当に利用できることを確認します。
- ストレージ、鍵導出、メタデータ、アカウントの文書を読みます。
- 元の画質のファイルをインポートし、保管庫の中で正しく再生・表示されることを検証します。
- 完全にロックし、コールドスタートから開き直し、ファイルを再びエクスポートします。
- バックアップを作成し、再インストールの後にそれを復元し、復元したコピーから実際のコンテンツを開きます。
- 限界のページを読み、アンインストールや端末の紛失の後に何が起きるかを確認します。
宣伝の読み方
- 文書ではなく、スクリーンショットやアプリのアイコンで選ぶこと。
- 何も具体的に述べない「軍事レベル」などのラベルを信頼すること。
- 偽装したアイコンを、社会的なものではなくセキュリティの制御として扱うこと。
- インポートがうまくいったからと、復元のテストを省くこと。
- 高いストアの評価が、使いやすさではなくセキュリティの審査を反映していると思い込むこと。
ほとんどの人が省く問い
最悪の日に何が起きるかを尋ねてください。端末を失い、アプリはなくなり、認証情報を忘れている。その答えが何であれ、コンテンツを保管庫に預ける前に文書化されているべきです。
その問いに明確に答えられない保管庫は、カメラロールより安全な写真の置き場所ではありません——同じリスクで、より見通しの悪い、別の場所です。
Leo はまず、機微でないデータでテストします。「その製品が、あなたのプラットフォームで実際に利用できることを確認する」。次に Leo は2つ目の確認手順に従います。「ストレージ、鍵導出、メタデータ、アカウントのモデルを読む」。この架空のシナリオは判断の流れを示すものであり、製品テストの報告ではありません。
- スクリーンショットだけで選ぶこと
- 漠然とした暗号化のラベルを信頼すること
- 復元のテストを省くこと
電卓への偽装は暗号化を加えますか?
それ自体は加えません。偽装と暗号による保護は、別々の機能です。
保管庫は一覧を持つべきですか?
使いやすさの必要による部分があります。NullVault は意図的に目に見える一覧を避け、異なるパターンを異なる空間に対応させます。