人们谈论手机加密时,往往把它当成一个绝对的事实:你的手机是加密的,所以它是安全的。这没错,但并没有说出全部的真相。实际上最常发生的手机盗窃形式——从桌子上顺走、从手里抢走、或者在你低头刷手机时从敞开的口袋里摸走——完全绕过了加密,因为手机从一开始就没锁。

真正已被解决的部分

我们必须承认,现代手机默认情况下在静止状态数据的加密方面做得很好,不需要你额外费心。iPhone 使用与设备的安全隔区(Secure Enclave)绑定的硬件级加密;而 Android 自 Android 10 起就已将基于文件的加密作为默认设置。当手机被锁定时,直接拔出存储芯片试图读取它,攻击者得到的只会是一堆无法读取的数据,而不是文件列表。这是一种真实且成熟的保护机制,并且是自动开启的;在手机上,你不需要像在笔记本电脑上那样去“记得开启 FileVault”。

未被解决的部分:手机当时已经解锁

这就是数据静止加密管不到的漏洞所在:大多数手机盗窃盯上的并不是静静躺在那里、锁着屏幕的手机。它盯上的是别人手里拿着的、已经解锁并且正在使用的手机。骑自行车的人从咖啡桌上抢走你正在刷的手机。扒手从你没拉拉链的口袋里摸走手机,而它距离你十分钟前登录的各种账号甚至还没自动锁屏。在所有这些情况下,手机自带的加密都是毫无意义的,因为小偷根本不需要费劲去破解。它已经是打开的了。

在那一刻,小偷触手可及的,本质上是手机已经登录的一切:消息应用、相册、电子邮件,任何没有自己独立密码锁的银行或支付应用,以及浏览器保存并随时准备自动填充的密码或银行卡号。访问这些内容全都不需要击败加密。什么都不需要,因为解锁这个动作早在盗窃发生之前就已经完成了。

大多数人没关掉的锁屏泄密漏洞

即使是一部真正被锁定并被盗的手机,也可能通过一个通常被忽视的设置泄露比你想象中更多的信息:通知预览。默认情况下,完整的消息文本,更糟糕的是,双重身份验证代码,经常直接显示在锁屏界面上。任何拿着手机的人无需解锁就能读取它们。如果小偷(或任何短暂拿到该设备的人)正在尝试登录你的某个账号,他们根本不需要你的锁屏密码,就能直接在屏幕上看到刚刚发来的验证码。关闭预览内容,让通知只显示“新消息”而不是具体内容,就能堵住这个极其容易被遗漏的漏洞。

黄金一小时,按顺序该做什么

如果手机被盗,速度几乎胜过一切:

  1. 立即远程锁定或抹掉它。使用另一台设备上的“查找我的 iPhone”或“查找我的设备”,赶在小偷有时间关闭定位服务或重置手机之前动手。
  2. 通过运营商停用 SIM 卡,这样它就无法接收可能被用来接管其他账号的电话或短信验证码。
  3. 首先更改你的电子邮件密码,在另一台设备上操作。电子邮件是大多数其他账号的恢复途径,因此先确保它的安全,能限制盗窃造成的连锁反应。
  4. 通过浏览器检查并撤销活动会话(Active Sessions)。对于你最重要的账号(银行、主邮箱、密码管理器),仅仅修改密码往往不能中断手机上已经登录的活动会话。
  5. 检查手机浏览器里留下了哪些自动填充内容;保存的银行卡和地址,通常是解锁状态下被盗的手机上最能立即被利用的东西。

第二重锁真正起作用的地方

这正是像 Vaultine 这样拥有独立 PIN 码的保险库应用被设计出来的初衷,也就是为了填补这个特定的漏洞:它完全不依赖手机自身的锁定状态。如果一部手机在解锁状态下被抢,操作系统自带的锁屏无论如何也帮不上忙,因为它已经被盗窃这个动作本身绕过了。而存放在独立保险库内的文件,受到专属 PIN 码的保护,无论外面的手机在被盗时是不是开着的,它们都将保持锁定状态。

应对这种威胁更极端的形式——不是手机被趁乱拿走,而是你被强迫解锁手机——诱饵保险库或胁迫保险库 (Decoy Vault or Duress Vault) 提供了一个更从容的选择,而不是一味地拒绝或乖乖交出一切:您可以交出一个专门用来应付差事的保险库,或者一个在胁迫下打开就会抹掉真实内容的保险库。

总结

被盗手机自身的加密只有在你意料之中的那个时候才是强大的:当它被锁定时。但现实中的盗窃往往完全跳过了这种保护,因为手机通常是在已经解锁和使用时被拿走的,而不是强行破解。关掉锁屏通知预览,牢记“黄金一小时”的应对步骤,并把你绝对不能丢的文件锁在第二道独立的锁后面,才能覆盖手机自带的安全机制根本无法触及的盲区。(想要了解桌面端的同类漏洞,请参阅当您的笔记本电脑被盗时,数据会发生什么——尽管作案手法不同,但教训是一样的。)

给你的数据加上第二把不依赖手机屏幕状态的锁。前往 vaultine.app 免费保护前 10 个文件。