Le spectre de qui peut lire vos données
Chaque produit de stockage se situe quelque part sur une ligne : qui, à part vous, pourrait lire ceci? À une extrémité se trouve le stockage infonuagique ordinaire — chiffré « en transit et au repos », mais avec des clés détenues par le fournisseur, donc le fournisseur (et quiconque le contraint ou le compromet) peut tout lire. Au milieu se trouve la connaissance nulle : votre appareil chiffre avant l'envoi, le fournisseur stocke du texte chiffré qu'il ne peut pas ouvrir. À l'autre extrémité se trouve le local d'abord : les données ne deviennent jamais une copie du fournisseur.
Ce que promet réellement la connaissance nulle
Dans un design à connaissance nulle, votre mot de passe ne quitte jamais votre appareil; les clés sont dérivées localement, le contenu est chiffré côté client, et le serveur ne voit que du texte chiffré. Fait honnêtement, c'est une garantie réelle et significative : une brèche chez le fournisseur ne fuit que du charabia, et le fournisseur ne peut pas être contraint de produire du texte clair qu'il ne peut pas générer.
Mais remarquez ce qui survit : le fournisseur sait toujours qui vous êtes — votre compte, votre courriel, votre historique de paiement — et sait toujours que vous stockez des données, à peu près combien, et quand elles changent. Du texte chiffré plus une identité, ce n'est pas rien; c'est une carte de l'emplacement des secrets, avec votre nom dessus.
Le test de la récupération
Une question traverse la plupart du marketing : « Qu'arrive-t-il si j'oublie mon mot de passe? » Si la réponse est « on peut vous aider à retrouver l'accès », alors un chemin vers vos données existe qui ne passe pas par vous — et peu importe ce qu'est ce chemin, il peut être utilisé, compromis ou contraint. Si la réponse est « on ne peut pas aider; seule votre phrase de récupération le peut », vous êtes devant l'authentique. Les réponses inconfortables sont la façon de reconnaître la cryptographie honnête.
Un pas de plus : aucun fournisseur
La réponse de Sealby à « que peut voir le fournisseur? » est structurelle : il n'y a pas de fournisseur dans l'équation. Aucun compte ne vous identifie, aucun serveur ne stocke votre texte chiffré, et le chiffrement se fait sur votre iPhone avec des clés dans le Secure Enclave. Si vous activez la sauvegarde, le bloc va dans votre iCloud — toujours illisible pour Apple et pour nous. Chaque coffre a sa propre phrase de récupération, et la perdre signifie que personne ne peut aider — ce qui est précisément la propriété autour de laquelle tourne tout ce qui précède.