Advarselstegn 1–3: forretningsmodellen skinner igennem
Et: reklamer inde i appen. Reklame-SDK'er findes for at indsamle og sende; uanset hvad privatlivspolitikken siger, bor der en datakanal inde i din boks-app. To: en påkrævet konto til et rent lokalt job. Lokal kryptering kræver ingen identitet; konti findes for udbyderens tragt, og hver konto er endnu et sted, hvor din brug registreres. Tre: «gendan din PIN via e-mail». Ægte kryptering kan ikke gendannes af en supportafdeling — en app, der tilbyder det, fortæller dig, at den har nøgler til dit indhold.
Advarselstegn 4–5: teknikken er en gåde
Fire: ingen krypteringsdetaljer nogen steder. «Militær standard» og et hængelåsikon er ikke dokumentation. En troværdig boks nævner algoritmen, hvor nøglerne kommer fra, og hvad der sker ved forkerte PIN-koder — detaljer, en efterligning ikke kan udfylde overbevisende. Fem: skyupload, du ikke bad om. Forlader filer enheden «til backup» eller «til behandling» som standard, blev boksens sikkerhed til udbyderens serversikkerhed, og du blev ikke spurgt.
Advarselstegn 6–7: detaljerne, ingen tjekker
Seks: rester i klartekst. Importerede billeder, der bliver liggende i billedbiblioteket uden en advarsel, miniaturer synlige i appvælgeren, forhåndsvisninger læsbare i en computerbackup — sjusk, hvor indhold slipper uden for krypteringens grænse. Syv: ingen anførte begrænsninger. Ethvert sikkerhedsværktøj har fejltilstande; en udbyder, der ikke nævner nogen, er enten uvidende om dem eller skjuler dem. Ærlig dokumentation af begrænsninger er det stærkeste enkeltstående tillidssignal, denne kategori har.
To minutter på en udbyders website besvarer de fleste af disse. Mangler svarene, er svaret nej.