A maioria das funcionalidades de segurança protege os seus ficheiros de alguém que nunca consegue a sua palavra-passe. Mas há um problema mais difícil: o que acontece quando alguém o força a abrir o seu cofre?
Fronteiras. Um parceiro ciumento. Um ladrão que o observou a digitar o seu PIN. Nestes momentos, uma fechadura não é suficiente, porque está a ser forçado a desbloqueá-la sozinho. É aqui que entram duas funcionalidades que são constantemente confundidas uma com a outra — o Decoy Vault e o Duress Vault.
Eles parecem a mesma ideia. Na verdade, eles são opostos. Um mostra algo a alguém. O outro destrói algo. Saber a diferença é o jogo todo.
O que «negação plausível» realmente significa
A negação plausível é a capacidade de entregar algo convincente para que ninguém continue a procurar a coisa real. Se se recusar a desbloquear o seu telefone, acabou de anunciar que há algo que vale a pena esconder. Se o desbloqueia e ele parece completamente normal, a pressão para.
O objetivo não é vencer a discussão. É fazer a discussão terminar antes que alguém alcance os seus ficheiros privados reais. Decoy Vault e Duress Vault são duas formas muito diferentes de chegar lá.
O Decoy Vault: esconda que há algo a esconder
Um Decoy Vault é um segundo cofre inofensivo que abre com um PIN ou padrão diferente.
Configura dois códigos de desbloqueio. Um abre o seu cofre real. O outro abre um espaço alternativo que abasteceu com alguns ficheiros chatos e plausíveis — algumas capturas de ecrã, alguns documentos, nada sensível. Se for forçado a abrir a aplicação, insere o código do Decoy Vault. A pessoa vê um cofre real, a funcionar, com conteúdo real e irrelevante e não tem motivos para acreditar que existe um segundo.
Nada é eliminado. O seu verdadeiro cofre ainda está lá, ainda encriptado, completamente invisível. Simplesmente apontou a pressão para uma sala que ficou feliz em deixá-los ver.
O Duress Vault: destrua em vez de render-se
Um Duress Vault responde a uma pergunta diferente e mais séria: e se o resultado mais seguro for que os ficheiros não existam mais?
Com a funcionalidade de coação do Vaultine, designa um desbloqueio de «coação» específico. Quando esse código é inserido, a aplicação abre um cofre vazio e apaga instantaneamente os seus cofres reais em segundo plano. Para a pessoa a forçá-lo, parece que cooperou e simplesmente não havia nada lá. Na realidade, os dados confidenciais foram-se — além da recuperação — no momento em que o código de coação é usado.
E aqui está a parte que o faz resistir ao escrutínio: não deixa uma lacuna suspeita para trás. Quando o apagamento é concluído, o Duress Vault torna-se o seu cofre principal — não uma concha obviamente esvaziada onde algo costumava estar, mas um cofre comum, como se nada mais tivesse estado no dispositivo. Um apagamento que visivelmente parece um apagamento ainda é uma pergunta a que tem de responder. Esta não deixa nada para responder.
Esta é uma ferramenta deliberadamente drástica. Recorre a ela quando a exposição seria muito pior do que a perda.
Decoy vs. Duress num piscar de olhos
| Decoy Vault | Duress Vault | |
|---|---|---|
| O que abre | Um segundo cofre inofensivo | Um cofre vazio |
| O que acontece aos ficheiros reais | Nada — eles ficam ocultos | Eles são apagados instantaneamente |
| Depois | O seu cofre real ainda está lá, intocado | Esse cofre torna-se o seu cofre principal, sem sinal de que outro existiu |
| Melhor quando | Quer que a busca pare | Quer que os dados desapareçam |
| Reversível? | Sim, o seu cofre real está intacto | Não, o apagamento é permanente |
Eles são duas funcionalidades separadas e não são mutuamente exclusivas. Pode executar um Decoy Vault para plausibilidade diária e manter um código de coação em reserva para o caso raro e sério.
Quando deve recorrer a cada um
- Passagens de fronteira e viagens. Em muitos países, pode ser obrigado a desbloquear um dispositivo. Um Decoy Vault permite-lhe cumprir calmamente com algo que parece completo.
- Um dispositivo que outra pessoa conhece bem. Um ex, um colega de quarto, um membro da família que conhece os seus hábitos. Um Decoy Vault termina a conversa «o que está aí?» sem um confronto.
- Coerção de alto risco. Quando os próprios conteúdos são o perigo, um Duress Vault significa que não há nada a entregar.
Nada disso funciona sem encriptação real por baixo
Aqui está a parte que as pessoas não percebem: os truques de Decoy e Duress só são tão fortes quanto a encriptação abaixo deles. Se os seus ficheiros «ocultos» são apenas movidos ou renomeados, um Decoy Vault é teatro — qualquer um que ligue o dispositivo a um portátil encontra os dados reais, independentemente de qual PIN digitou. (Escrevemos sobre exatamente isso em Porque a pasta «oculta» não é realmente oculta.)
Para que a negação plausível signifique alguma coisa, o cofre real tem de ser genuinamente ilegível — não meramente fora de vista. Isso significa cada ficheiro encriptado, no seu dispositivo, com uma chave que só o próprio detém.
Como o Vaultine lida com isso
O Vaultine é construído em torno desse exato modelo de ameaça:
- Ambas as funcionalidades, separadas e independentes. Defina um Decoy Vault, um Duress Vault ou ambos — cada um com seu próprio desbloqueio.
- Encriptação real por baixo. Cada ficheiro é encriptado no seu dispositivo com AES-256-GCM antes de ser armazenado, então o cofre oculto é ilegível, não apenas invisível.
- A sua chave, derivada do seu desbloqueio. Um padrão 5×5 ou um PIN seguro gera a chave. Nenhuma conta, e a chave nunca sai do seu dispositivo.
- Onde quer que carregue ficheiros. O mesmo cofre funciona no iPhone, Mac, Android e Windows.
Decoy e Duress não são truques. Eles são respostas para o momento específico em que alguém está diante de si a pedir que abra. Decida agora qual resposta quer pronta — porque esse não é o momento de começar a configurá-la.
Assuma o controlo real da sua privacidade com o Vaultine.



