Secure Enclave e Android Keystore são recursos de segurança das plataformas que participam da proteção de operações criptográficas ou material de chaves; não são nomes intercambiáveis para um cofre de fotos criptografado.
Duas plataformas, recursos diferentes
A Apple descreve o Secure Enclave como um subsistema de segurança isolado. A documentação do Keystore do Android descreve o armazenamento de chaves, seu uso autorizado e opções de segurança com suporte de hardware. O suporte de hardware e as propriedades das chaves variam conforme o aparelho e a configuração.
Um aplicativo afirmar que usa uma API de segurança da plataforma não significa que todos os seus arquivos estejam fisicamente armazenados dentro de um chip separado. Arquivos de mídia grandes e suas chaves de criptografia têm necessidades diferentes de armazenamento e processamento.
Perguntas que vale a pena fazer
Qual chave é protegida? Ela pode ser exportada? Qual autenticação é necessária para usá-la? O que acontece quando um aparelho é redefinido ou substituído? Os backups portáteis foram projetados em torno de outro segredo de recuperação? Essas perguntas determinam o comportamento prático com mais clareza do que um selo genérico de segurança de hardware.
A proteção da plataforma também não torna seguro todo uso de um aplicativo desbloqueado. Se um invasor controlar o sistema operacional em execução, o texto simples exibido pelo aplicativo pode ser exposto mesmo que uma chave específica não possa ser extraída diretamente.
O uso documentado pelo NullVault
A arquitetura do Android descreve o material do Keystore junto com Argon2id e o armazenamento criptografado do aplicativo. A arquitetura do iOS tem seu próprio projeto criptográfico e de recuperação. Não deduza um armazenamento não documentado no Secure Enclave só porque um aplicativo roda em um iPhone. Leia a arquitetura do NullVault, as limitações diante de um aparelho comprometido e como funcionam os cofres criptografados.