Telefonkryptering blir omtalt som et enkelt faktum: telefonen din er kryptert, så den er trygg. Det er sant, og heller ikke hele historien. Den typen telefontyveri som faktisk skjer oftest, et napp fra et bord, et grep ut av en hånd, en telefon løftet fra en distrahert lomme midt i rullingen, omgår den krypteringen helt, fordi telefonen aldri var låst i utgangspunktet.

Den delen som genuint er løst

Gi æren der den hører hjemme: moderne telefoner håndterer kryptering i hvile godt, som standard, uten å spørre. iPhones bruker maskinvarestøttet kryptering knyttet til enhetens Secure Enclave; Android har brukt filbasert kryptering (File-Based Encryption) som standard siden Android 10. Når en telefon er låst, vil det å trekke ut lagringsbrikken og lese den direkte gi en angriper uleselige data, ikke en filoppføring. Dette er en ekte, moden beskyttelse, og den er på automatisk; det er ingen ekvivalent til “husk å slå på FileVault” slik det er på bærbare datamaskiner.

Den delen som ikke er det: Telefonen var allerede ulåst

Her er gapet som kryptering i hvile ikke rører: de fleste telefontyverier retter seg ikke mot en låst telefon som ligger urørt. Det retter seg mot en telefon i noens hånd, ulåst, i bruk, når den blir snappet. En syklist griper den fra et kafébord midt i rullingen. En lommetyv løfter den fra en ulåst lomme mens den fortsatt er logget inn på alt fra ti minutter siden. I hvert eneste av disse tilfellene er telefonens egen kryptering irrelevant, fordi tyven ikke prøver å bryte seg inn. De har den allerede åpen.

Det som er tilgjengelig i det øyeblikket er i hovedsak alt telefonen allerede var logget inn på: meldingsappene, bildebiblioteket, e-post, uansett hvilken bank- eller betalingsapp som ikke hadde sin egen separate lås, og ethvert passord eller kortnummer nettleseren hadde lagret og ville autofylle på forespørsel. Ingenting av det krevde å beseire kryptering. Det krevde ingenting i det hele tatt, fordi opplåsingen allerede hadde skjedd før tyveriet skjedde.

Låseskjerm-lekkasjen de fleste ikke slår av

Selv en genuint låst, stjålet telefon kan lekke mer enn forventet gjennom én ofte oversett innstilling: forhåndsvisning av varsler. Full meldingstekst og, enda verre, tofaktorautentiseringskoder vises ofte rett på låseskjermen som standard, lesbare for alle som holder telefonen uten noen gang å låse den opp. En tyv (eller hvem som helst ellers som kortvarig er i besittelse av enheten) trenger ikke passordet ditt for å lese en engangskode som nettopp kom, hvis den sitter i klartekst på låseskjermen. Å slå av forhåndsvisningsinnhold, slik at varsler bare viser “Ny melding” i stedet for innholdet, lukker dette spesifikke og lett oversatte gapet.

Den første timen, i rekkefølge

Hvis en telefon blir stjålet, betyr hastighet mer enn nesten noe annet:

  1. Fjernlås eller slett den ved hjelp av Finn min iPhone eller Finn min enhet fra en annen enhet, umiddelbart, før tyven har tid til å deaktivere stedstjenester eller tilbakestille telefonen.
  2. Suspender SIM-kortet gjennom operatøren din, slik at det ikke kan motta anrop eller SMS-bekreftelseskoder som kan brukes til å overta andre kontoer.
  3. Endre e-postpassordet ditt først, fra en annen enhet. E-post er gjenopprettingsmetoden for de fleste andre kontoer, så å sikre det først begrenser hvor langt tyveriet kan kaskadere.
  4. Gjennomgå og tilbakekall aktive økter på de viktigste kontoene dine (bank, primær e-post, passordbehandling) fra en nettleser, siden en telefon som var logget inn kan ha etterlatt aktive økter som en passordendring alene ikke vil drepe.
  5. Sjekk hva som ble lagt igjen autofylt i telefonens nettleser; lagrede kort og adresser er ofte den mest umiddelbart brukbare tingen på en stjålet ulåst telefon.

Hvor en andre lås faktisk hjelper

Dette er det spesifikke gapet en hvelvapp med sin egen uavhengige PIN-kode er bygget for: den stoler ikke på telefonens egen låsetilstand i det hele tatt. Hvis en telefon snappes ulåst, kom operativsystemets låseskjerm aldri til å hjelpe uansett, siden den allerede var forbigått av selve tyveriet. Filer inne i et separat hvelv, beskyttet av sin egen PIN-kode, forblir låst uavhengig av om telefonen rundt dem var åpen da den ble tatt.

For den skarpere versjonen av denne trusselen, å bli fysisk tvunget til å låse opp en telefon i stedet for å få den grepet mens den er uovervåket, gir et Decoy Vault eller Duress Vault et roligere alternativ enn å enten nekte eller overlevere alt: et hvelv bygget for å bli vist, eller et bygget for å forsvinne i det øyeblikket det åpnes under tvang.

Den korte versjonen

En stjålet telefons egen kryptering er sterk akkurat når du forventer det: mens den er låst. Det realistiske tyveriscenarioet hopper helt over den beskyttelsen, fordi telefonen vanligvis blir tatt mens den allerede er ulåst og i bruk, ikke knekt åpen kald. Å slå av forhåndsvisninger på låseskjermen, kjenne trinnene for den første timen ut og inn, og holde filene som faktisk ville skade bak en andre, uavhengig lås, dekker den delen telefonens egen sikkerhet aldri var designet for å nå. (Se Hva som skjer med dataene dine når den bærbare datamaskinen din blir stjålet for det samme gapet på skrivebordssiden, der mekanikken er forskjellig, men leksjonen ikke er det.)

Legg til en andre lås som ikke er avhengig av telefonens egen skjermtilstand. De første 10 filene er gratis på vaultine.app.