Modo de coação: remover o acesso aos outros cofres

Está a ser forçado a desbloquear o telemóvel. Alguém está a observar. Desenha um padrão na grelha e o cofre que escolheu abre normalmente. Por trás desse ecrã comum, o Vaultaire remove os índices locais e os mapeamentos de recuperação dos outros cofres nesse dispositivo e impede que essa remoção se propague automaticamente pela sincronização.

O modo de coação do Vaultaire permite-lhe designar um cofre como gatilho de coação. Desenhar o padrão desse cofre abre-o normalmente e, ao mesmo tempo, remove do dispositivo atual os índices dos outros cofres e os mapeamentos de recuperação locais. As cópias de segurança iCloud encriptadas já existentes e as cópias noutros dispositivos ficam intencionalmente intactas.

O que é o modo de coação?

O modo de coação é a última linha de defesa. É uma funcionalidade que espera nunca precisar de usar, concebida para o momento em que tudo o resto falhou: quando alguém está por cima de si, exige acesso aos seus ficheiros privados e não tem outra opção senão ceder.

Funciona assim: designa um cofre como o seu cofre de coação. Preenche-o com conteúdo credível: algumas fotografias inofensivas, alguns documentos banais. Depois atribui-lhe um padrão, como a qualquer outro cofre. Na interface de desbloqueio habitual, parece e abre como um cofre normal; os vestígios no sistema de ficheiros e na nuvem ficam fora desta afirmação, que se limita ao que o ecrã mostra.

A diferença está no que acontece quando desenha esse padrão. Um padrão de cofre normal abre o seu próprio cofre. O padrão de coação também o faz, mostrando no ecrã o conteúdo do cofre designado, mas desencadeia ainda uma limpeza local dos índices e mapeamentos de recuperação que dão acesso aos outros cofres nesse dispositivo.

Não aparece nenhuma caixa de diálogo de confirmação. Não soa nenhum aviso. A pessoa que o observa vê um cofre abrir e os ficheiros aparecerem. O que a interface não anuncia é que os outros índices de cofre locais foram eliminados, os mapeamentos de recuperação locais foram apagados, as cópias de segurança pendentes foram interrompidas e o dispositivo tem de usar uma recuperação explícita com a frase antes de um cofre removido poder voltar.

O limite de limpeza local

O modo de coação é um controlo local destrutivo para quem decidiu que remover do dispositivo o acesso aos cofres é mais seguro do que expô-los sob coação. A limpeza local é imediata e não pode ser anulada. A recuperação é um processo à parte e depende de uma cópia de segurança encriptada anterior e da frase de recuperação do cofre.

Como funciona por baixo

Perceber o mecanismo importa porque o modo de coação tem um alcance mais estreito do que uma promessa de apagamento universal. Altera o estado do dispositivo atual; não promete apagar o CloudKit, outro dispositivo, o histórico do sistema de ficheiros nem provas que um atacante já tenha recolhido.

Passo 1: Desenhar o padrão de coação

Quando desenha o padrão atribuído ao seu cofre de coação, o Vaultaire reconhece-o como gatilho de coação. A aplicação inicia duas operações em simultâneo: começa a desencriptar e a mostrar o conteúdo do cofre designado e inicia a limpeza local dos índices e mapeamentos de recuperação de todos os outros cofres.

Passo 2: O estado de acesso local é removido

O Vaultaire usa um único sal do Keychain, comum a todo o dispositivo, para a derivação local a partir do padrão, e não um sal separado para cada cofre. O modo de coação não destrói esse sal partilhado. Em vez disso, limpa a base de dados de recuperação local encriptada e elimina todos os índices de cofre, exceto o do cofre designado. Como cada índice contém a chave mestra aleatória envolvida e o mapa de ficheiros desse cofre, removê-lo retira o cofre do estado local utilizável da aplicação.

O conjunto de blobs encriptados pode ficar, porque os cofres partilham esse armazenamento. Sem o índice eliminado, o Vaultaire não tem mapa de ficheiros nem chave mestra envolvida com que abrir localmente o cofre removido. A aplicação também limpa os mapeamentos de recuperação locais, para que o ecrã de recuperação habitual não possa listar nem restaurar de imediato esses cofres.

Passo 3: A recuperação na nuvem é preservada, mas isolada

A cópia de segurança iCloud encriptada que já existe é deliberadamente preservada como via de recuperação. O dispositivo reinicia as cópias de segurança pendentes e entra num modo isolado, para que a limpeza local não seja enviada como uma eliminação normal e os cofres ocultos não sejam repostos automaticamente. A recuperação posterior é explícita, um cofre de cada vez, e exige a frase de recuperação desse cofre, não apenas o padrão revelado sob coação.

Passo 4: O cofre de coação abre normalmente

Enquanto a limpeza local decorre, o cofre designado abre pela interface normal. Antes de começar, o Vaultaire suprime a análise de utilização, tenta revogar as partilhas ativas criadas a partir desse cofre, gera uma nova frase de recuperação para ele e, no fim, retira a designação de coação. A aplicação não mostra confirmação de coação nem mensagem de conclusão, mas o tempo até terminar depende do trabalho local e de eventuais revogações na rede; o Vaultaire não promete um prazo universal inferior a um segundo.

Local
Âmbito da limpeza: dispositivo atual
0
Avisos de limpeza separados
Frase
Necessária para recuperação posterior

O que a interface silenciosa esconde e não esconde

A interface imediata foi concebida para não anunciar o modo de coação a quem esteja a observar por cima do seu ombro. É uma propriedade útil do que o ecrã mostra, não uma prova de que qualquer perito forense vê o dispositivo num estado idêntico. Vestígios no sistema de ficheiros, registos CloudKit, outro dispositivo sincronizado ou um acesso anterior ao telemóvel podem ficar fora do que a aplicação consegue ocultar.

Sem caixa de diálogo de confirmação

A maioria das ações destrutivas no software vem com um aviso: “Tem a certeza?” O modo de coação não tem esse aviso. Uma caixa de diálogo de confirmação denunciá-lo-ia de imediato. No momento em que desenha o padrão, a ação é executada. Não o pode ativar por acidente, a não ser que desenhe por acaso um padrão específico e complexo numa grelha 5×5, o que não acontece por sorte.

Sem ecrã de espera separado

A aplicação abre o cofre designado enquanto executa a limpeza local e a revogação das partilhas. O fluxo foi concebido para não acrescentar um ecrã de aviso separado, mas o desempenho do dispositivo, o estado do cofre e as condições da rede variam. O Vaultaire não afirma uma igualdade de tempos que um observador com instrumentos nunca conseguisse distinguir.

Nenhum aviso de limpeza na aplicação

O Vaultaire desativa a análise de utilização antes da limpeza e não mostra nenhuma notificação de “cofres eliminados”. Nesse dispositivo, o cofre preservado é o que continua acessível na aplicação. Isto não apaga vestígios fora do estado local atual da aplicação e não deve ser visto como uma promessa de que nada é detetável num exame forense.

Que estado local é removido

A precisão é importante aqui. O modo de coação remove estruturas locais específicas, necessárias para encontrar e abrir os cofres que não são de coação, e preserva o armazenamento partilhado de blobs encriptados e qualquer cópia de segurança iCloud encriptada. É uma limpeza do estado de acesso local, não uma afirmação de que todas as cópias físicas foram sobrescritas.

A base de dados de recuperação encriptada

A base de dados de recuperação local associa frases de recuperação e campos de padrão antigos ao acesso aos cofres. O modo de coação limpa essa base de dados e cria depois uma nova entrada de recuperação apenas para o cofre designado. Isto remove os mapeamentos de recuperação locais dos outros cofres, sem fingir que o Vaultaire usou ou destruiu um sal separado para cada um.

Os índices dos outros cofres

Cada índice de cofre encriptado contém os registos dos ficheiros e a chave mestra aleatória envolvida pela chave derivada do padrão desse cofre. O modo de coação elimina todos os índices, exceto o do cofre designado. O algoritmo PBKDF2 e o número de iterações são parâmetros públicos da implementação; a segurança não depende de os apagar.

Os dados encriptados

O conjunto partilhado de blobs encriptados é mantido porque também contém o conteúdo do cofre designado. Os dados que pertenciam apenas aos índices eliminados podem ficar inacessíveis pela aplicação, mas o Vaultaire não afirma sobrescrever de forma segura cada bloco da memória flash. Índices eliminados ou estados anteriores podem persistir em camadas de armazenamento fora do controlo da aplicação.

Realidade forense

Depois do modo de coação, a aplicação mostra o cofre preservado e nenhum registo em texto simples que relacione os cofres. Isso limita o que a interface habitual revela. Não prova que um perito forense não consiga deduzir atividade anterior nos cofres a partir de índices eliminados, instantâneos do sistema de ficheiros, volume de armazenamento, CloudKit, outros dispositivos ou provas recolhidas antes da limpeza.

Quando usar o modo de coação

O modo de coação foi concebido para situações em que enfrenta coação física ou obrigação legal e decidiu que é preferível remover o acesso local aos cofres a expô-los. É uma decisão pessoal com consequências sérias, e o Vaultaire dá-lhe a ferramenta sem tomar a decisão por si.

Passagens de fronteira

Os poderes de revista nas fronteiras e as obrigações dos viajantes variam consoante o país e as circunstâncias. Desenhar o padrão de coação antes de entregar o telemóvel deixa um cofre acessível na interface e remove o restante estado de acesso local, mas não garante que um examinador não encontre vestígios no sistema de ficheiros, cópias de segurança encriptadas, cópias noutros dispositivos ou provas anteriores.

Coação física

Se alguém o está a obrigar, sob ameaça, a desbloquear o telemóvel, precisa de uma forma de limitar o que a interface habitual revela. O modo de coação permite-lhe desenhar um padrão que parece cooperação. Quem o coage vê o cofre designado abrir, e a interface não anuncia a limpeza local simultânea do acesso aos outros cofres.

Apreensão do dispositivo

Se tiver motivos para crer que o dispositivo vai ser apreendido, o modo de coação pode remover o acesso aos outros cofres na instalação atual da aplicação antes da entrega. Não garante que um analista forense não tenha nada para examinar, sobretudo se o dispositivo já estava comprometido ou se existirem outras cópias e vestígios do sistema.

Proteção de jornalistas e fontes

Jornalistas que trabalham em ambientes hostis, ativistas sob vigilância e qualquer pessoa cujos dados possam pô-la em perigo a si ou a outros. O modo de coação transforma um momento de vulnerabilidade num momento de proteção.

Configurar o cofre de coação

Configurar o modo de coação demora cerca de dois minutos. Fazê-lo bem, de forma convincente, exige um pouco mais de reflexão.

Designe o cofre

Nas definições do Vaultaire, designa um cofre como cofre de coação. É este o cofre que abre quando desenha o padrão de coação, por isso deve ter conteúdo que pareça real e satisfaça as expectativas de quem observa. Um cofre vazio levanta suspeitas. Um cofre com conteúdo claramente falso também. Um cofre com algumas fotografias pessoais de aspeto normal é perfeito.

Preencha-o com conteúdo credível

Coloque no cofre de coação conteúdo que alguém esperaria encontrar num cofre privado: algumas fotografias pessoais, talvez a digitalização de um documento, alguns ficheiros que pareçam privados o suficiente para estarem trancados, mas inocentes o suficiente para resistirem a uma inspeção. O objetivo não é enganar uma investigação forense, mas satisfazer a pessoa que tem à sua frente naquele momento.

Escolha um padrão natural

O padrão de coação deve ser algo que consiga desenhar sob pressão, depressa e sem hesitar. Se desenhar outro padrão válido, pode abrir outro cofre ou um estado vazio. Pratique o gatilho numa configuração de teste segura. Como qualquer padrão do Vaultaire, tem de ligar pelo menos seis pontos e ter pelo menos uma mudança de direção.

Teste-o

Antes de precisar dele, teste o modo de coação num ambiente seguro. Crie cofres de teste, marque um cofre de coação e ative-o. Confirme que os outros cofres já não abrem nesse dispositivo. Confirme que o cofre de coação abriu normalmente. Depois configure tudo a sério.

Não é possível anular

É preciso dizê-lo com clareza: depois de o modo de coação ser ativado, a limpeza local não pode ser anulada. O suporte do Vaultaire não consegue reconstruir o seu padrão nem a frase de recuperação. Se a cópia de segurança iCloud encriptada (ativada por predefinição) ainda estava ativada e guardou a frase de recuperação, pode mais tarde restaurar um cofre de cada vez. Sem ambas, o estado de acesso local eliminado pode deixá-lo sem forma de recuperar o cofre.

Os outros índices e os mapeamentos de recuperação locais desaparecem do estado ativo da aplicação. O sal comum ao dispositivo e o conjunto partilhado de blobs encriptados não são alvo da limpeza, e as cópias de segurança encriptadas na nuvem são preservadas. Este limite é deliberado: remove o acesso no dispositivo coagido e mantém para o proprietário uma via de recuperação controlada pela frase.

O modo de coação destina-se a quem compreende esta contrapartida e decidiu, com antecedência, que prefere remover o acesso imediato no dispositivo atual a expor o cofre sob coação. Se não conseguir guardar em segurança a frase de recuperação e uma cópia de segurança encriptada, parta do princípio de que a limpeza local pode custar-lhe o acesso a esse cofre.

A contrapartida é concreta, não absoluta. A eliminação local começa sem confirmação, e a recuperação posterior só é possível pela via separada da nuvem e da frase de recuperação. Teste a funcionalidade com dados não sensíveis antes de decidir se esse comportamento corresponde ao seu modelo de ameaça.

Perguntas frequentes

O que acontece se desenhar acidentalmente o padrão de coação?

A limpeza local começa de imediato e não tem passo de confirmação. O Vaultaire remove desse dispositivo os índices dos outros cofres e os mapeamentos de recuperação locais, e preserva o cofre designado. Se a cópia de segurança iCloud encriptada ainda estava ativada (vem ativada por predefinição), a recuperação posterior continua possível com a frase de recuperação de cada cofre. Escolha e teste o padrão de coação com cuidado.

Posso recuperar os cofres a partir de uma cópia de segurança iCloud depois de ativar o modo de coação?

Sim, se existir uma cópia de segurança encriptada. O modo de coação atua apenas no dispositivo atual e preserva intencionalmente as cópias de segurança iCloud encriptadas. Depois da limpeza, o dispositivo fica isolado da sincronização automática, e a recuperação exige uma ação explícita com a frase de recuperação, um cofre de cada vez. O padrão revelado sob coação não chega para repor um cofre removido.

Um analista forense consegue saber que o modo de coação foi ativado?

O Vaultaire suprime a análise de utilização antes da limpeza, não mostra nenhuma confirmação e preserva o cofre designado, por isso o fluxo na aplicação é intencionalmente discreto. Isso não garante que não haja deteção forense. Ficheiros eliminados, o estado do sistema de ficheiros, registos CloudKit, outros dispositivos, cópias de segurança ou um dispositivo já comprometido podem mostrar que outros dados existiram ou foram alterados.

O cofre de coação é destruído?

Não. O cofre designado fica intacto, abre normalmente e recebe uma nova frase de recuperação. Depois, a designação de coação é retirada, e esse cofre passa a ser um cofre normal após o evento.

Posso ter vários cofres de coação?

Não. Designa exatamente um cofre como cofre de coação. Esta limitação é deliberada: vários gatilhos de coação aumentariam o risco de ativação acidental e complicariam o modelo mental. Um cofre, um padrão, um resultado.

O modo de coação é legal?

As leis variam consoante a jurisdição e as circunstâncias, sobretudo quando um dispositivo ou o seu conteúdo pode constituir prova ou estar sujeito a um dever de preservação. O Vaultaire não presta aconselhamento jurídico. Consulte um advogado qualificado sobre a sua situação antes de confiar numa funcionalidade destrutiva.

Prepare-se para o pior

Configure o modo de coação agora, enquanto tem tempo. Quando precisar dele, não haverá tempo para o configurar.

Descarregar o Vaultaire gratuitamente