Comece por uma pessoa, não por um recurso
A maioria das decisões de privacidade dá errado no primeiro passo, porque começa por um produto em vez de uma pessoa. Um modelo de ameaça inverte isso: nomeie quem você está se protegendo, estabeleça que acesso essa pessoa tem realisticamente e só então escolha os controles.
Isso parece abstrato até você tentar, momento em que geralmente elimina metade das opções imediatamente — e frequentemente revela que o recurso que você estava prestes a comprar não trata da pessoa com quem você realmente se preocupava.
As pessoas, e o que cada uma delas pode alcançar
Adversários diferentes têm capacidades completamente diferentes, e um controle que derrota um pode ser irrelevante para outro.
- Alguém que pega emprestado casualmente: acesso físico a um telefone desbloqueado, sem credenciais, janela curta.
- Um familiar: acesso físico repetido, frequentemente conhece o código, pode compartilhar uma conta.
- Um ladrão: acesso físico a um dispositivo bloqueado, sem credenciais, tempo ilimitado.
- Um técnico de reparo: acesso físico, pode exigir o código, ferramentas profissionais.
- Um invasor de conta: sem acesso físico, tem como alvo credenciais e cópias na nuvem.
- Uma pessoa coercitiva: acesso físico mais a capacidade de obrigar você a desbloquear.
Por que nenhum recurso isolado vence
Um álbum oculto resolve o deslize acidental e falha completamente contra alguém que conhece o código do dispositivo. Um cofre apenas local reduz a exposição na nuvem e aumenta a consequência de perder o telefone. Uma opção de coação destrutiva trata da coação e introduz um risco irreversível.
Cada controle troca algo. A pergunta nunca é qual é o mais forte, mas qual troca corresponde à pessoa que você de fato enfrenta.
Mapeie cada cópia antes de escolher qualquer coisa
Os controles se aplicam a locais, então o modelo está incompleto até você saber onde existem cópias. O original no rolo da câmera, a biblioteca na nuvem, os fios de mensagens, os downloads, os backups do sistema, as exportações e qualquer coisa que um destinatário ainda detenha são todos locais separados com exposição separada.
Um cofre cobre exatamente um deles. Vale a pena saber isso antes de você concluir que o problema está resolvido.
Construa o modelo em quatro passagens
- Nomeie os prováveis observadores em vez de imaginar um invasor genérico.
- Liste o acesso físico, de credencial, de conta e de dispositivo de cada um.
- Mapeie cada cópia e cada rota de recuperação que existe atualmente.
- Escolha o menor conjunto de controles que muda esses caminhos específicos, e anote o risco que permanece.
Os padrões de falha
- Projetar apenas para um invasor dramático enquanto o risco realista é um telefone emprestado.
- Ignorar o compartilhamento acidental, que é mais comum do que qualquer ataque deliberado.
- Escolher controles de privacidade sem um plano de recuperação, e perder os dados você mesmo.
- Tratar o modelo como permanente quando dispositivos, contas e relacionamentos mudam.
Noah começa com um teste não sensível: «Nomeia os prováveis observadores: quem pega emprestado casualmente, familiar, ladrão, técnico, invasor de conta ou pessoa coercitiva». Em seguida, Noah segue a segunda verificação: «Lista o acesso físico, de credencial, de conta e de dispositivo deles». Este cenário fictício ilustra o processo de decisão; não é um relato de testes de produto.
- Projetar apenas para um invasor dramático
- Ignorar o compartilhamento acidental
- Escolher a privacidade sem a recuperação
Preciso de conhecimento avançado de segurança?
Não. Perguntas concretas sobre pessoas, cópias e perda bastam para começar.
Um cofre pode lidar com riscos diferentes?
Às vezes, mas espaços e credenciais independentes podem separar melhor conteúdo de trabalho, pessoal, isca ou de alto risco.