A maioria das funcionalidades de segurança protege os seus ficheiros de alguém que nunca consegue a sua palavra-passe. Mas há um problema mais difícil: o que acontece quando alguém o força a abrir o seu cofre?

Fronteiras. Um parceiro ciumento. Um ladrão que o observou a digitar o seu PIN. Nestes momentos, uma fechadura não é suficiente, porque está a ser forçado a desbloqueá-la sozinho. É aqui que entram duas funcionalidades que são constantemente confundidas uma com a outra — o Decoy Vault e o Duress Vault.

Eles parecem a mesma ideia. Na verdade, eles são opostos. Um mostra algo a alguém. O outro destrói algo. Saber a diferença é o jogo todo.

O que «negação plausível» realmente significa

A negação plausível é a capacidade de entregar algo convincente para que ninguém continue a procurar a coisa real. Se se recusar a desbloquear o seu telefone, acabou de anunciar que há algo que vale a pena esconder. Se o desbloqueia e ele parece completamente normal, a pressão para.

O objetivo não é vencer a discussão. É fazer a discussão terminar antes que alguém alcance os seus ficheiros privados reais. Decoy Vault e Duress Vault são duas formas muito diferentes de chegar lá.

O Decoy Vault: esconda que há algo a esconder

Um Decoy Vault é um segundo cofre inofensivo que abre com um PIN ou padrão diferente.

Configura dois códigos de desbloqueio. Um abre o seu cofre real. O outro abre um espaço alternativo que abasteceu com alguns ficheiros chatos e plausíveis — algumas capturas de ecrã, alguns documentos, nada sensível. Se for forçado a abrir a aplicação, insere o código do Decoy Vault. A pessoa vê um cofre real, a funcionar, com conteúdo real e irrelevante e não tem motivos para acreditar que existe um segundo.

Nada é eliminado. O seu verdadeiro cofre ainda está lá, ainda encriptado, completamente invisível. Simplesmente apontou a pressão para uma sala que ficou feliz em deixá-los ver.

O Duress Vault: destrua em vez de render-se

Um Duress Vault responde a uma pergunta diferente e mais séria: e se o resultado mais seguro for que os ficheiros não existam mais?

Com a funcionalidade de coação do Vaultine, designa um desbloqueio de «coação» específico. Quando esse código é inserido, a aplicação abre um cofre vazio e apaga instantaneamente os seus cofres reais em segundo plano. Para a pessoa a forçá-lo, parece que cooperou e simplesmente não havia nada lá. Na realidade, os dados confidenciais foram-se — além da recuperação — no momento em que o código de coação é usado.

E aqui está a parte que o faz resistir ao escrutínio: não deixa uma lacuna suspeita para trás. Quando o apagamento é concluído, o Duress Vault torna-se o seu cofre principal — não uma concha obviamente esvaziada onde algo costumava estar, mas um cofre comum, como se nada mais tivesse estado no dispositivo. Um apagamento que visivelmente parece um apagamento ainda é uma pergunta a que tem de responder. Esta não deixa nada para responder.

Esta é uma ferramenta deliberadamente drástica. Recorre a ela quando a exposição seria muito pior do que a perda.

Decoy vs. Duress num piscar de olhos

Decoy VaultDuress Vault
O que abreUm segundo cofre inofensivoUm cofre vazio
O que acontece aos ficheiros reaisNada — eles ficam ocultosEles são apagados instantaneamente
DepoisO seu cofre real ainda está lá, intocadoEsse cofre torna-se o seu cofre principal, sem sinal de que outro existiu
Melhor quandoQuer que a busca pareQuer que os dados desapareçam
Reversível?Sim, o seu cofre real está intactoNão, o apagamento é permanente

Eles são duas funcionalidades separadas e não são mutuamente exclusivas. Pode executar um Decoy Vault para plausibilidade diária e manter um código de coação em reserva para o caso raro e sério.

Quando deve recorrer a cada um

  • Passagens de fronteira e viagens. Em muitos países, pode ser obrigado a desbloquear um dispositivo. Um Decoy Vault permite-lhe cumprir calmamente com algo que parece completo.
  • Um dispositivo que outra pessoa conhece bem. Um ex, um colega de quarto, um membro da família que conhece os seus hábitos. Um Decoy Vault termina a conversa «o que está aí?» sem um confronto.
  • Coerção de alto risco. Quando os próprios conteúdos são o perigo, um Duress Vault significa que não há nada a entregar.

Nada disso funciona sem encriptação real por baixo

Aqui está a parte que as pessoas não percebem: os truques de Decoy e Duress só são tão fortes quanto a encriptação abaixo deles. Se os seus ficheiros «ocultos» são apenas movidos ou renomeados, um Decoy Vault é teatro — qualquer um que ligue o dispositivo a um portátil encontra os dados reais, independentemente de qual PIN digitou. (Escrevemos sobre exatamente isso em Porque a pasta «oculta» não é realmente oculta.)

Para que a negação plausível signifique alguma coisa, o cofre real tem de ser genuinamente ilegível — não meramente fora de vista. Isso significa cada ficheiro encriptado, no seu dispositivo, com uma chave que só o próprio detém.

Como o Vaultine lida com isso

O Vaultine é construído em torno desse exato modelo de ameaça:

  • Ambas as funcionalidades, separadas e independentes. Defina um Decoy Vault, um Duress Vault ou ambos — cada um com seu próprio desbloqueio.
  • Encriptação real por baixo. Cada ficheiro é encriptado no seu dispositivo com AES-256-GCM antes de ser armazenado, então o cofre oculto é ilegível, não apenas invisível.
  • A sua chave, derivada do seu desbloqueio. Um padrão 5×5 ou um PIN seguro gera a chave. Nenhuma conta, e a chave nunca sai do seu dispositivo.
  • Onde quer que carregue ficheiros. O mesmo cofre funciona no iPhone, Mac, Android e Windows.

Decoy e Duress não são truques. Eles são respostas para o momento específico em que alguém está diante de si a pedir que abra. Decida agora qual resposta quer pronta — porque esse não é o momento de começar a configurá-la.

Assuma o controlo real da sua privacidade com o Vaultine.