Varoitusmerkit 1–3: ansaintamalli paistaa läpi
Yksi: mainokset sovelluksen sisällä. Mainos-SDK:t ovat olemassa kerätäkseen ja lähettääkseen; sanoi tietosuojaseloste mitä tahansa, holvisovelluksesi sisällä asuu datakanava. Kaksi: pakollinen tili täysin paikalliseen tehtävään. Paikallinen salaus ei tarvitse identiteettiä; tilit ovat olemassa palveluntarjoajan suppiloa varten, ja jokainen tili on yksi paikka lisää, jossa käyttösi kirjataan. Kolme: ”palauta PIN-koodisi sähköpostilla”. Aitoa salausta ei voi palauttaa asiakaspalvelusta — sitä tarjoava sovellus kertoo sinulle pitävänsä hallussaan sisältösi avaimia.
Varoitusmerkit 4–5: tekniikka on arvoitus
Neljä: ei salaustietoja missään. ”Sotilastason salaus” ja riippulukkokuvake eivät ole dokumentaatiota. Luotettava holvi nimeää algoritmin, kertoo, mistä avaimet tulevat ja mitä tapahtuu väärillä PIN-koodeilla — yksityiskohtia, joita huijaus ei osaa täyttää uskottavasti. Viisi: pilvilataus, jota et pyytänyt. Jos tiedostot lähtevät laitteelta oletuksena ”varmuuskopiointia” tai ”käsittelyä” varten, holvin turvallisuudesta tuli palveluntarjoajan palvelinturvallisuutta, eikä sinulta kysytty.
Varoitusmerkit 6–7: yksityiskohdat, joita kukaan ei tarkista
Kuusi: selkotekstiset jäänteet. Tuodut kuvat, jotka jäävät kuvakirjastoon ilman varoitusta, pikkukuvat, jotka näkyvät sovellusvalitsimessa, esikatselut, jotka ovat luettavissa tietokonevarmuuskopiosta — huolimattomuutta, jossa sisältö karkaa salauksen rajan ulkopuolelle. Seitsemän: ei mainittuja rajoituksia. Jokaisella tietoturvatyökalulla on vikatilansa; palveluntarjoaja, joka ei luettele yhtäkään, ei joko tiedä niistä tai piilottaa ne. Rajoitusten rehellinen dokumentointi on vahvin yksittäinen luottamussignaali, joka tällä kategorialla on.
Kaksi minuuttia palveluntarjoajan sivustolla vastaa useimpiin näistä. Jos vastauksia ei löydy, vastaus on ei.