Modalità coercizione: pulizia silenziosa del caveau locale

Sei costretto a sbloccare il telefono. Qualcuno sta guardando. Disegni uno schema sulla griglia e il caveau che hai designato si apre normalmente. Dietro quella schermata ordinaria, Vaultaire rimuove gli indici locali e le mappature di ripristino per gli altri depositi su quel dispositivo e impedisce allo stato cancellato di propagarsi automaticamente attraverso la sincronizzazione.

La modalità Coercizione in Vaultaire ti consente di designare un caveau come attivatore di coercizione. Disegnando il modello del deposito, lo si apre normalmente rimuovendo gli indici del deposito non coercizione e le mappature di ripristino locale dal dispositivo corrente. Crittografato esistente iCloud i backup e le copie del dispositivo peer vengono lasciati intenzionalmente invariati.

Cos'è Modalità Coercizione?

Modalità Coercizione è l'ultima linea di difesa. È una funzionalità di cui speri di non aver mai bisogno, progettata per il momento in cui tutto il resto ha fallito, quando qualcuno ti sta addosso, chiedendo l'accesso ai tuoi file privati ​​e non hai altra scelta che obbedire.

Ecco come funziona: designi un caveau come caveau di coercizione. Lo riempi con contenuti che sembrano credibili: alcune foto innocue, alcuni documenti banali. Quindi gli assegni uno schema, proprio come qualsiasi altro caveau. Nell'interfaccia di sblocco ordinaria, appare e si apre come un normale caveau; le prove sul filesystem e sul cloud rimangono al di fuori di questa ristretta affermazione di presentazione.

La differenza è cosa succede quando disegni quel modello. Un modello di deposito normale apre il proprio deposito. Anche il modello di coercizione fa lo stesso, mostrando i contenuti del deposito designato sullo schermo, ma attiva anche una cancellazione locale degli indici e delle mappature di ripristino che rendono accessibili gli altri depositi su quel dispositivo.

Non viene visualizzata alcuna finestra di dialogo di conferma. Non viene riprodotto alcun suono di avviso. La persona che ti osserva vede un vault aperto e vengono visualizzati i suoi file. Ciò che l'interfaccia non annuncia è che altri indici di vault locali sono stati eliminati, le mappature di ripristino locali sono state cancellate, il lavoro di backup in sospeso è stato interrotto e il dispositivo deve utilizzare un ripristino esplicito basato su frasi prima che un vault cancellato possa tornare.

Il confine di cancellazione locale

La modalità Duress è un controllo locale distruttivo per gli utenti che hanno deciso che rimuovere l'accesso al vault dal dispositivo è più sicuro che esporlo sotto coercizione. La cancellazione locale è immediata e non prevede alcun pulsante di annullamento. Il ripristino è un processo separato e dipende da un backup crittografato precedente e dalla frase di ripristino dell'archivio protetto.

Come Funziona Sotto il cofano

Comprendere i meccanismi è importante perché la modalità Duress ha un confine più ristretto rispetto a una richiesta di cancellazione universale. Cambia lo stato sul dispositivo corrente; non promette di cancellare CloudKit, un altro dispositivo, cronologia del file system o prove già raccolte da un utente malintenzionato.

Passaggio 1: disegnare il modello di coercizione

Quando disegni il modello assegnato al tuo caveau di coercizione, Vaultaire lo riconosce come un trigger di coercizione. L'app avvia due operazioni contemporaneamente: inizia a decrittografare e visualizzare i contenuti del deposito designato e avvia la pulizia locale degli indici e le mappature di ripristino per ogni altro deposito.

Passaggio 2: lo stato di accesso locale viene rimosso

Vaultaire ne utilizza uno a livello di dispositivo Keychain sale per la derivazione del modello locale, non un sale separato per ciascuna volta. La modalità Coercizione non distrugge il sale condiviso. Cancella invece il database di ripristino locale crittografato ed elimina ogni indice del deposito tranne l'indice del deposito designato. Poiché ogni indice contiene la chiave master casuale incapsulata e la mappa file per l'archivio in questione, la sua rimozione elimina l'archivio di non coercizione dallo stato locale utilizzabile dell'app.

Il pool BLOB crittografato può rimanere perché gli insieme di credenziali condividono tale spazio di archiviazione. Senza l'indice eliminato, Vaultaire non dispone di una mappa di file o di una chiave master con cui aprire localmente il vault rimosso. L'app cancella inoltre le mappature di ripristino locali in modo che la schermata di ripristino ordinaria non possa enumerare o ripristinare immediatamente tali depositi.

Passaggio 3: il ripristino nel cloud viene preservato ma isolato

Crittografato esistente iCloud il backup viene deliberatamente preservato come percorso di ripristino. Il dispositivo reimposta il lavoro di backup in sospeso ed entra in un limite di isolamento in modo che la cancellazione locale non venga caricata come un'eliminazione ordinaria e i depositi nascosti non vengano ripristinati automaticamente. Il recupero successivo è esplicito, un deposito alla volta, e richiede la frase di recupero di quel deposito piuttosto che solo il modello rivelato sotto coercizione.

Passaggio 4: il caveau anti-coercizione si apre normalmente

Durante l'esecuzione della pulizia locale, il deposito designato si apre tramite la normale interfaccia. Vaultaire sopprime l'analisi prima di iniziare, tenta di revocare le condivisioni attive create da quel vault, rigenera la sua frase di recupero e successivamente cancella la designazione di coercizione. L'app non presenta alcuna conferma di coercizione o messaggio di completamento, ma il tempo di completamento dipende dal lavoro locale e da eventuali revoche di rete; Vaultaire non promette una scadenza universale inferiore al secondo.

<1s
Ambito di cancellazione del dispositivo corrente
0
Avvisi di cancellazione separati
0%
Necessario per il ripristino successivo

Perché nessuno può dirlo

L'interfaccia immediata è progettata per evitare di annunciare la modalità Duress a qualcuno che guarda alle tue spalle. Questa è una proprietà di presentazione utile, non una prova che ogni osservatore forense vede lo stato identico del dispositivo. Artefatti del filesystem, CloudKit record, un altro dispositivo sincronizzato o l'accesso precedente al telefono possono non rientrare in ciò che l'app può nascondere.

Nessuna finestra di dialogo di conferma

La maggior parte delle azioni distruttive nel software sono accompagnate da un avviso: "Sei sicuro?" Modalità Coercizione non presenta tale avviso. Una finestra di dialogo di conferma sarebbe un indizio morto. Nel momento in cui disegni il modello, l'azione viene eseguita. Non puoi attivarlo accidentalmente a meno che non disegni accidentalmente uno schema specifico e complesso su una griglia 5×5, il che non è qualcosa che accade per caso.

Nessuna schermata di ritardo separata

L'app apre l'archivio designato mentre esegue operazioni di pulizia locale e revoca della condivisione. Il flusso è progettato per non aggiungere una schermata di avviso separata, ma le prestazioni del dispositivo, lo stato dell'insieme di credenziali e le condizioni della rete variano. Vaultaire non rivendica un'uguaglianza temporale che un osservatore dotato di strumenti non potrebbe mai distinguere.

Nessun avviso di cancellazione in-app

Vaultaire disabilita l'analisi prima della cancellazione e non mostra la notifica "vault eliminati". Su quel dispositivo, l'archivio protetto è quello che rimane accessibile tramite l'app. Ciò non cancella le prove al di fuori dell'attuale stato locale dell'app e non deve essere trattato come una promessa di non rilevabilità durante l'esame forense.

Quale stato locale viene rimosso

Qui la precisione conta. La modalità coercizione rimuove le strutture locali specifiche necessarie per trovare e aprire depositi di non coercizione, preservando l'archiviazione BLOB crittografata condivisa e qualsiasi archivio crittografato iCloud backup. Si tratta di una cancellazione locale dello stato di accesso, non di un'affermazione secondo cui ogni copia fisica è stata sovrascritta.

Il database di ripristino crittografato

Il database di ripristino locale associa le frasi di ripristino e i campi dei modelli legacy all'accesso al vault. La modalità Duress cancella il database, quindi crea una nuova voce di ripristino solo per il deposito designato. Ciò rimuove le mappature di ripristino locali per gli altri depositi senza fingere che Vaultaire abbia utilizzato o distrutto un sale separato per ciascuno di essi.

Gli indici dei vault non-coercizione

Ogni indice del deposito crittografato contiene i record dei file e la chiave master casuale racchiusa nella chiave derivata dal modello di quel deposito. La modalità Duress elimina tutti gli indici tranne quello del deposito designato. Il PBKDF2 l'algoritmo e il conteggio delle iterazioni sono parametri di implementazione pubblici; la sicurezza non dipende dalla loro cancellazione.

I dati crittografati

Il pool BLOB crittografato condiviso viene mantenuto perché contiene anche il contenuto dell'insieme di credenziali designato. I dati che appartenevano solo agli indici eliminati possono diventare irraggiungibili tramite l'app, ma Vaultaire non rivendica la sovrascrittura fisica sicura di ogni blocco di archiviazione flash. Gli indici eliminati o lo stato precedente potrebbero persistere anche in livelli di archiviazione fuori dal controllo dell'app.

Realtà forense

Dopo la modalità coercizione, l'app espone il deposito conservato e nessun registro di deposito incrociato in testo normale. Ciò limita ciò che rivela l'interfaccia ordinaria. Ciò non dimostra che un esaminatore forense non possa dedurre un'attività precedente del deposito da indici eliminati, istantanee del file system, volume di archiviazione, CloudKit, dispositivi peer o prove raccolte prima della cancellazione.

Quando utilizzare Modalità Coercizione

La modalità Duress è progettata per situazioni in cui si affronta coercizione fisica o costrizione legale e si è deciso che rimuovere l'accesso al caveau locale è preferibile piuttosto che esporlo. Questa è una decisione personale con gravi implicazioni e Vaultaire ti fornisce lo strumento senza prendere la decisione per te.

Valichi di frontiera

I poteri di perquisizione delle frontiere e gli obblighi dei viaggiatori variano a seconda del paese e delle circostanze. Disegnare il modello di coercizione prima di consegnare il telefono lascia un deposito accessibile nell'interfaccia e rimuove altri stati di accesso locale, ma non può garantire che un esaminatore non trovi artefatti del filesystem, backup crittografati, copie peer o prove precedenti.

Coercizione fisica

Se qualcuno ti costringe a sbloccare il telefono sotto minaccia, hai bisogno di un modo per limitare ciò che rivela l'interfaccia ordinaria. La modalità Duress ti consente di disegnare uno schema che assomiglia a una cooperazione. Il coercitore vede aperto il deposito designato, mentre l'interfaccia non annuncia la contemporanea pulizia locale di altri stati di accesso al deposito.

Sequestro del dispositivo

Se hai motivo di credere che il tuo dispositivo verrà confiscato, la modalità Coercizione può rimuovere l'accesso al vault non coercizione dall'installazione corrente dell'app prima del trasferimento. Non può garantire che un analista forense non abbia nulla da esaminare, soprattutto se il dispositivo era già compromesso o esistono altre copie e artefatti del sistema.

Giornalista e Protezione della Fonte

Giornalisti che lavorano in ambienti ostili, attivisti che operano sotto sorveglianza e chiunque i cui dati potrebbero mettere in pericolo se stessi o gli altri. Modalità Coercizione trasforma un momento di vulnerabilità in un momento di protezione.

Configurazione del caveau anti-coercizione

La configurazione di Modalità Coercizione richiede circa due minuti. Farlo bene, renderlo convincente, richiede un po' più di riflessione.

Designare il caveau

Nelle impostazioni di Vaultaire, designi un caveau come caveau di coercizione. Questo caveau sarà quello che si aprirà quando verrà disegnato il modello di coercizione, quindi dovrà contenere contenuti che sembrino reali e soddisfino le aspettative dell'osservatore. Un caveau vuoto è sospetto. Un caveau con contenuti chiaramente falsi è sospetto. Un caveau con una manciata di foto personali dall'aspetto normale è perfetto.

Riempilo di contenuti credibili

Metti nel tuo caveau di coercizione contenuti che qualcuno si aspetterebbe di trovare in un caveau privato: alcune foto personali, magari la scansione di un documento, alcuni file che sembrano sufficientemente privati da giustificare il blocco ma sufficientemente innocui da sopravvivere a un esame accurato. L'obiettivo non è ingannare un'indagine forense, ma soddisfare la persona che hai di fronte in quel momento.

Scegli un motivo naturale

Il modello di coercizione dovrebbe essere qualcosa che puoi disegnare sotto stress, rapidamente, senza esitazione. Se disegni un altro modello valido, puoi invece aprire un altro caveau o uno stato vuoto. Esercitati con il trigger in una configurazione di prova sicura. Come ogni modello Vaultaire, deve collegare almeno sei punti e apportare almeno due cambi di direzione.

Provalo

Prima di averne bisogno, prova Modalità Coercizione in un ambiente sicuro. Crea alcuni depositi di prova, designa un deposito di coercizione e attivalo. Verifica che le altre casseforti siano scomparse. Verificare che il caveau di coercizione si sia aperto normalmente. Quindi configuralo davvero.

Non è possibile annullare

Questo va detto chiaramente: una volta attivata la modalità Duress, non è presente alcun pulsante di annullamento per la cancellazione locale. Il supporto di Vaultaire non è in grado di ricostruire il tuo pattern o la tua frase di recupero. Se hai abilitato il file cifrato iCloud eseguito il backup in anticipo e conservato la frase di ripristino, è possibile ripristinare successivamente un deposito alla volta. Senza entrambi, lo stato di accesso locale eliminato potrebbe impedire il ripristino dell'archivio protetto.

Gli altri indici e le mappature di ripristino locale non sono più nello stato attivo dell'app. Il salt a livello di dispositivo e il pool BLOB crittografato condiviso non sono la destinazione della cancellazione e i backup cloud crittografati vengono conservati. Questo limite è intenzionale: rimuove l'accesso al dispositivo forzato mantenendo un percorso di recupero controllato da frasi per il proprietario.

La modalità Duress è progettata per le persone che comprendono questo compromesso e hanno deciso, in anticipo, che preferirebbero rimuovere l'accesso immediato dal dispositivo attuale piuttosto che esporre il caveau sotto coercizione. Se non puoi conservare in modo sicuro la frase di ripristino e un backup crittografato, presumi che la cancellazione locale potrebbe costarti l'accesso a quel deposito.

Il compromesso è specifico piuttosto che assoluto. L'eliminazione locale inizia senza conferma, mentre il ripristino successivo è possibile solo tramite il cloud separato e il percorso della frase di ripristino. Testa la funzionalità con dati non sensibili prima di decidere se tale comportamento corrisponde al tuo modello di minaccia.

Domande frequenti

Cosa succede se disegno accidentalmente il modello di coercizione?

La cancellazione locale viene avviata immediatamente e non prevede alcun passaggio di conferma. Vaultaire rimuove gli indici del deposito non coercitivo e le mappature di ripristino locale da quel dispositivo preservando il deposito designato. Se crittografato iCloud il backup è stato abilitato, il ripristino successivo rimane possibile con la frase di ripristino di ciascun deposito. Scegliere e testare attentamente il modello di coercizione.

Posso ripristinare i miei depositi da un backup iCloud dopo aver attivato Modalità Coercizione?

Sì, se esiste un backup crittografato. La modalità coercizione è locale per il dispositivo corrente e mantiene intenzionalmente la crittografia iCloud backup. Il dispositivo viene isolato dalla sincronizzazione automatica dopo la cancellazione e il ripristino richiede un'azione esplicita con la frase di ripristino per un insieme di credenziali alla volta. Il modello forzato da solo non è sufficiente a far rivivere un caveau cancellato.

Un analista forense può dire che Modalità Coercizione è stato attivato?

Vaultaire sopprime l'analisi prima della cancellazione, non mostra alcuna conferma e preserva l'archivio designato, quindi il flusso in-app è intenzionalmente silenzioso. Questa non è una garanzia contro il rilevamento forense. File eliminati, stato del file system, CloudKit record, dispositivi peer, backup o un dispositivo già compromesso possono fornire la prova dell'esistenza o della modifica di altri dati.

Il caveau di coercizione viene distrutto?

No. Il deposito designato rimane intatto, si apre normalmente e riceve una nuova frase di ripristino. La sua designazione di coercizione viene quindi cancellata, quindi lo stesso deposito continua come deposito ordinario dopo l'evento.

Posso avere più depositi di coercizione?

No. Designi esattamente un caveau come caveau di coercizione. Questo vincolo è intenzionale: avere più trigger di coercizione aumenterebbe il rischio di attivazione accidentale e complicherebbe il modello mentale. Una volta, un modello, un risultato.

Modalità Coercizione è legale?

Le leggi variano in base alla giurisdizione e alle circostanze, soprattutto quando un dispositivo o il suo contenuto possono costituire prova o essere soggetti a un obbligo di conservazione. Vaultaire non fornisce consulenza legale. Chiedi a un avvocato qualificato della tua situazione prima di fare affidamento su una caratteristica distruttiva.

Preparati al peggio

Configura subito Modalità Coercizione, mentre hai il lusso del tempo. Quando ne avrai bisogno, non ci sarà tempo per configurarlo.

Scarica Vaultaire gratuitamente