الإنكار المعقول في التطبيقات: ما هو ولماذا يهم
الإنكار المعقول يعني أن وجود البيانات المخفية لا يمكن إثباته.
الإنكار المعقول في التشفير هو خاصية تخزين تسمح للمستخدم بالكشف عن مجموعة بيانات واحدة دون ترك قطعة أثرية هيكلية تثبت وجود مجموعة بيانات أخرى. يجب أن تحدد المطالبة نموذج التهديد الخاص بها: تختلف الصورة الثابتة لمتجر مشفر مبطن بشكل صحيح عن جهاز حي مخترق أو بيانات تعريف الخدمة السحابية أو النسخ الموجودة في مكان آخر. هذه أكثر من مجرد ميزة إخفاء. يعتمد ذلك على عمل التشفير والتخطيط والحشو والتصميم التشغيلي معًا.
يشرح هذا الدليل كيف يعمل الإنكار المعقول في التطبيقات، والفرق بين الإنكار التشفيري الحقيقي وأوضاع الإخفاء الشكلية، والسيناريوهات الواقعية التي يهم فيها، وكيفية تقييم ادعاءات الإنكار.
ما يعنيه الإنكار المعقول في التشفير
في اللغة اليومية، الإنكار المعقول يعني أنه يمكنك إنكار شيء ما بمصداقية. في تشفير التخزين، يكون الهدف المفيد أضيق: يجب ألا يتمكن فاحص المتجر المشفر من التمييز بين المحتوى المخفي والمساحة المبطنة غير المستخدمة ضمن نموذج التهديد المذكور. لا يمكن لأي تطبيق أن يمتد هذا الوعد ليشمل قبوًا مفتوحًا بالفعل، أو مدخلات مسجلة، أو نسخًا خارجية، أو أي شكل من أشكال اختراق الجهاز.
نشأ المفهوم في تشفير القرص. ريادة TrueCrypt (وخلفه VeraCrypt) في الحجم المخفي: حجم مشفّر داخل حجم مشفّر آخر. كلمة مرور تكشف عن الحجم الخارجي بملفات غير حساسة. كلمة مرور مختلفة تكشف عن الحجم الداخلي المخفي بملفات حساسة. لا يستطيع المحقق الجنائي تحديد ما إذا كان حجم مخفي موجوداً لأن المساحة غير المستخدمة في الحجم الخارجي مملوءة ببيانات عشوائية غير قابلة للتمييز من البيانات المشفّرة.
بالنسبة للتطبيقات، الإنكار المعقول يعني أن بيانات اعتماد مختلفة (كلمات مرور أو أرقام PIN أو أنماط) تفتح مجموعات بيانات مختلفة، وأنه لا توجد بيانات وصفية أو سجل أو علامة تهيئة أو أثر هيكلي يكشف عن وجود مجموعات بيانات إضافية.
الإنكار الحقيقي مقابل أوضاع الإخفاء الشكلية
هذا هو التمييز الحاسم الذي تُخطئه معظم التطبيقات.
وضع الإخفاء الشكلي (ليس إنكاراً حقيقياً)
كثير من تطبيقات الخزنة تُقدّم ميزة "إخفاء" أو "PIN مزيّف". تُعيّن رقم PIN ثانوياً يفتح مساحة منفصلة بصور مختلفة. المشكلة: عادةً ما تُخزّن هذه التطبيقات علامة منطقية أو إدخال في قاعدة بيانات أو ملف تهيئة يُشير إلى أن وضع الإخفاء موجود ومُهيَّأ.
محقق جنائي يفهم التطبيق يستطيع إيجاد هذه العلامة. إيجاد وضع إخفاء مُهيَّأ يُثبت وجود بيانات مخفية. الإنكار شكلي — يعمل ضد المتلصص العرضي لكن يفشل تحت الفحص الجنائي.
علامات الإنكار الشكلي:
- التطبيق له مفتاح تبديل "وضع الإخفاء" في الإعدادات
- ملف تهيئة يُخزّن ما إذا كان وضع الإخفاء مُفعَّلاً
- جدول في قاعدة البيانات يُدرج معرّفات الخزنة مع مؤشرات النوع (رئيسي/إخفاء)
- بنية تخزين التطبيق تتغير عند تشغيل وضع الإخفاء
- إلغاء التثبيت وإعادة التثبيت يكشف سلوكاً مختلفاً عند تهيئة وضع الإخفاء
الإنكار التشفيري الحقيقي
الإنكار الحقيقي هو خاصية معمارية، وليس مفتاح ميزة. يجب أن يُصمَّم التخزين المشفّر بحيث:
تكشف بيانات الاعتماد البديلة فقط عن مجموعة البيانات الخاصة بها. لا يحتفظ النظام بعلامة خادعة منفصلة تحدد بيانات اعتماد واحدة على أنها تمويه. من الممكن أن تفشل بيانات الاعتماد غير الصالحة، ولكن هذا الفشل يجب ألا يكشف عن وجود مجموعة بيانات غير معلنة.
لا يوجد سجل للخزنات. التطبيق لا يستطيع تعداد عدد الخزنات الموجودة. لا يوجد عدد، ولا فهرس، ولا قائمة بمعرّفات الخزنات. محقق جنائي يفحص تخزين التطبيق يجد مجموعة غير منقّحة من البيانات المشفّرة.
لا توجد علامات تهيئة تكشف عن الخزنات المخفية. لا يوجد قيمة منطقية، ولا إدخال في قاعدة البيانات، ولا ملف تفضيلات يُشير إلى عدد الخزنات الموجودة أو ما إذا كان قد تمّ استخدام نمط معين.
التخزين مُحشو. الحجم الإجمالي للتخزين المستهلَك لا يتغيّر بناءً على عدد الخزنات أو الملفات. بدون الحشو، يمكن للمحقق تقدير عدد الخزنات من حجم البيانات المشفّرة الإجمالي مقارنةً بالمحتوى المرئي.
البيانات المشفّرة غير قابلة للتمييز من الضوضاء العشوائية. لا توجد حدود للملفات، ولا رؤوس، ولا علامات هيكلية تكشف عن انتهاء بيانات خزنة وبداية أخرى.
| الخاصية | إخفاء شكلي | إنكار حقيقي |
|---|---|---|
| بيانات منفصلة لكل بيانات اعتماد | نعم | نعم |
| لا سجل للخزنات | لا (قاعدة البيانات تتتبع الخزنات) | نعم |
| لا علامات تهيئة | لا (مفتاح الإخفاء مخزّن) | نعم |
| حشو التخزين | نادراً | نعم |
| يخفي التخزين البديل في صورة ثابتة | لا | نعم، ضمن نموذج تهديد التخزين المعلن |
| معماري مقابل كميزة | مفتاح ميزة | خاصية معمارية |
السيناريوهات الواقعية التي يهم فيها هذا
الإنكار المعقول ليس مصدر قلق نظري. يتناول مواقف واقعية موثّقة ومتكررة.
عبور الحدود
عند المعبر الحدودي، قد يقوم الفاحص بفحص الجهاز وطلب بيانات الاعتماد. إذا كان التصميم يوفر بالفعل إمكانية الإنكار على مستوى التخزين، فيمكن لبيانات اعتماد واحدة أن تكشف عن مجموعة بيانات غير ضارة بينما تفتقر الصورة الثابتة إلى علامة هيكلية تميز المحتوى المخفي عن الحشو. لا يوفر تخطيط Vaultaire الحالي لملف فهرس واحد لكل قبو هذا الضمان للممتحن الذي لديه إمكانية الوصول إلى حاوية التطبيق.
العنف المنزلي والعلاقات القسرية
شخص في علاقة مسيئة قد يحتاج إلى تخزين أدلة (صور إصابات، رسائل تهديد، وثائق قانونية) على جهاز يراقبه المسيء. إذا طلب المسيء رؤية الخزنة، يستطيع المستخدم فتح خزنة تحتوي على محتوى غير حساس. بدون إنكار حقيقي، ستكشف علامة "وضع الإخفاء" في تهيئة التطبيق عن وجود محتوى مخفي.
سرقة الجهاز
قد يحاول لص ذو مهارات تقنية استخراج البيانات من هاتف مسروق. يهدف المخزن القابل للإنكار المبطن بشكل صحيح إلى إخفاء عدد مجموعات البيانات التي تشغل المجمع، على الرغم من أن التخصيص الإجمالي وحالة الجهاز والنسخ الاحتياطية والتتبعات التشغيلية لا تزال تنتمي إلى نموذج التهديد. يقوم Vaultaire حاليًا بتشفير المحتويات ولكنه يكشف عن فهرس محلي واحد قابل للعد لكل قبو تم تكوينه.
الحماية القانونية والصحفية
الصحفيون الذين يحمون مصادرهم، والمحامون الذين يحمون ملفات موكليهم، والناشطون في الأنظمة الاستبدادية يواجهون سيناريوهات حيث يمكن إكراههم على الكشف عن محتويات الجهاز. يُوفّر الإنكار الحقيقي دفاعاً موثوقاً ضد مصادرة البيانات.
ما ينفذه فولتير اليوم
فولتير ينفذ وصولاً مفصولاً بالأنماط وواجهة عادية بدون قائمة قبو مرئية. تساعد هذه الخصائص أثناء الاستخدام العادي للتطبيق، ولكنها لا تلبي جميع المتطلبات الواردة في قائمة التحقق من الإنكار الحقيقي أعلاه.
تفتح الأنماط التي تم تكوينها خزائن مشفرة منفصلة. PBKDF2 يستمد مفتاح قبو من النموذج وملحًا على مستوى الجهاز. يقوم المفتاح الذي تم تكوينه بتوثيق فهرسه المشفر وإلغاء تغليف مفتاح رئيسي عشوائي. يُظهر النمط غير المكوّن حالة فارغة بدلاً من رسالة "النمط غير الصحيح".
التنسيق المحلي غير معدود. يخزن فولتير واحدًا vault_index_<fingerprint>.bin ملف لكل قبو. لا تكشف بصمة الإصبع عن النمط أو اسم المخزن، ولكن يمكن لأي شخص لديه حق الوصول إلى حاوية التطبيق حساب ملفات الفهرس. AES-GCM توفر المصادقة واسم الملف المحدد أيضًا اختبارًا دون اتصال لمفاتيح المخزن المرشحة.
التخزين المحلي ليس بحجم ثابت. يتم تشفير محتوى الملف والبيانات التعريفية، وتستخدم أجزاء النسخ الاحتياطي السحابي حشوة الحجم والسجلات الخادعة. لا تحتفظ حاوية التطبيق المحلية بمجموعة ثابتة من فتحات الخزنة الحقيقية والزائفة، لذلك يمكن أن يكشف إجمالي مساحة التخزين وعدد الفهرس عن البنية.
حالة الاسترداد والإكراه موجودة. يحتفظ Vaultaire بمعلومات الاسترداد في ملف AES-GCM مشفرة Keychain قاعدة البيانات. وضع الإكراه يزيل الفهارس المحلية وتعيينات الاسترداد للخزائن غير الإكراهية ويعزل هذا الجهاز عن المزامنة. ولا يمسح النسخ الاحتياطية السحابية، أو النسخ الموجودة على الأجهزة النظيرة، أو كل كائن ثنائي كبير الحجم مشفر مشترك، ويعتمد وقت الانتهاء على العمل المحلي المنجز.
لذلك يوفر Vaultaire تقسيم الواجهة والتخزين المشفر، وليس دليلًا نظريًا للمعلومات على عدم وجود قبو إضافي. ستكون هناك حاجة إلى كتالوج مستقبلي ذو سعة ثابتة مع فتحات حقيقية وصورية لا يمكن تمييزها لإخفاء عدد المخزن المحلي من لقطة حاوية التطبيق غير المتصلة بالإنترنت.
كيفية تقييم ادعاءات الإنكار
عندما يدّعي تطبيق الإنكار المعقول، اسأل:
- هل يوجد مفتاح تبديل "وضع الإخفاء"؟ إذا نعم، فهو شكلي. محقق جنائي يمكنه إيجاد مفتاح التبديل.
- هل التطبيق يمتلك قائمة خزنات أو قاعدة بيانات؟ إذا نعم، وجود الخزنات قابل للإثبات.
- هل يمكن التحقق من التخمينات دون الاتصال بالإنترنت؟ يمكن للنص المشفر الذي تمت مصادقته التحقق من صحة المفتاح المرشح دون تجزئة كلمة المرور المنفصلة. اسأل ما الذي يحد من تكلفة التخمين وما إذا كان تخطيط التخزين يوفر أي بصمة مفاتيح أرخص.
- هل يتغيّر استهلاك التخزين مع عدد الخزنات؟ إذا نعم، يمكن لتحليل القرص تقدير عدد الخزنات.
- هل يستطيع التطبيق تعداد الخزنات؟ إذا كان التطبيق يستطيع إظهار قائمة بخزناتك، فتلك القائمة موجودة على الجهاز وقابلة للاكتشاف.
الأسئلة الشائعة
هل الإنكار المعقول قانوني؟
استخدام التشفير مع الإنكار المعقول قانوني في معظم الديمقراطيات. لا يوجد قانون ضد امتلاك بيانات مشفّرة على جهازك لا يمكن إثبات وجودها. في بعض الولايات القضائية (المملكة المتحدة بموجب RIPA، وأستراليا بموجب قانون المساعدة والوصول)، يمكن للسلطات إكراه الكشف عن مفاتيح التشفير. السؤال القانوني هو ما إذا كان إكراه الكشف عن مفتاح لبيانات لا يمكن إثبات وجودها قابلاً للتطبيق. هذا لا يزال مجالاً قانونياً متطوّراً.
هل يمكن للأدوات الجنائية اكتشاف الإنكار المعقول؟
يمكن للممتحن الذي يحصل على حاوية تطبيق Vaultaire اكتشاف التخزين المشفر والعد vault_index_*.bin ملفات. لا تكشف الملفات عن أسماء المخزن أو محتويات النص العادي، لكن عددها يكشف عن عدد الفهارس المحلية المشفرة. وبالتالي، فإن التصميم الحالي يخفي الخزائن من الملاحة العادية، وليس من كل عمليات التفتيش على المخازن الجنائية.
هل يعمل الإنكار المعقول ضد دولة قومية متعزّمة؟
AES-256-GCM يوفر حدودًا قوية لتشفير المحتوى عندما تكون المفاتيح والأرقام غير الصحيحة والتنفيذ سليمة. وهذا لا يجعل تخطيط تخزين Vaultaire الحالي قابلاً للإنكار من قبل فاحص الدولة القومية: يظل عدد الفهرس المحلي مرئيًا، ويمكن للتسوية المباشرة أن تستهدف الأنماط، أو المفاتيح، أو المعاينات، أو الصادرات عندما يكون القبو مفتوحًا. الميزة الحالية تفصل بين الأنماط المختلفة المفتوحة في الواجهة؛ ولا يعد بأن الفاحص المصمم لا يمكنه إثبات وجود فهارس محلية إضافية.
ما الفرق بين الإنكار المعقول والخزنات المخفية؟
الخزائن المخفية هي خزائن غير مرئية في الواجهة العادية للتطبيق. إن إنكار التشفير القوي هو خاصية منفصلة مفادها أنه لا يمكن تمييز البيانات المخفية عن التخزين المبطن غير المستخدم. يوفر Vaultaire حاليًا العقار الأول. لا يوفر تنسيق ملف الفهرس الواحد لكل قبو الخاص به الخيار الثاني مقابل فاحص لديه إمكانية الوصول إلى حاوية التطبيق.
هل يمكنني استخدام الإنكار المعقول مع النسخ الاحتياطية السحابية؟
يكتب Vaultaire بيانات النسخ الاحتياطي المشفرة وأجزاء الملفات المشفرة المبطنة إلى خصوصية المستخدم CloudKit قاعدة البيانات. تعمل أسماء السجلات العشوائية، وأنواع السجلات الموحدة، وحشوة القطع بحجم 10 ميجابايت، والسجلات الخادعة على تقليل الكشف المباشر عن المحتوى. يظل عدد السجلات والحجم الإجمالي والتوقيت وأنماط التحديث بيانات تعريف الخدمة مرئية، لذلك لا يؤدي النسخ الاحتياطي السحابي إلى إنشاء مخزن ثابت الحجم ويمكن إنكار المعلومات من الناحية النظرية.
الخلاصة
يهدف إنكار التخزين القوي إلى منع الفاحص من التمييز بين البيانات المخفية من المساحة الحرة المبطنة في مخزن مشفر ثابت. تقدم معظم التطبيقات التي تطالب بهذه الميزة أوضاع خداعية تجميلية مع علامات تكوين قابلة للاكتشاف. يتطلب تلبية التعريف الأقوى نموذجًا دقيقًا للتهديد، وعدم وجود سجل مخزن قابل للعد، وعدم وجود علامات تكوين كاشفة، وحشوة مستقرة، وسجلات مشفرة لا تكشف عن الفتحات الحقيقية.
فولتير يستخدم الأنماط التي تم تكوينها لفصل الخزائن المشفرة ويحتفظ بأسماء الخزائن ومحتوياتها خارج الواجهة المقفلة. لا يزال تخطيط التخزين الحالي يعرض عدد الفهرس المشفر لفحص حاوية التطبيق. تعامل مع ذلك باعتباره إخفاء على مستوى الواجهة مدعومًا بتشفير معتمد، وليس كدليل على عدم وجود قبو إضافي.