Masalah yang tidak bisa diselesaikan oleh brankas terkunci
Bayangkan sebuah brankas di lorong rumah Anda. Sebaik apa pun kuncinya, brankas itu sendiri membuat pernyataan: ada sesuatu yang berharga di sini. Siapa pun yang melihatnya bisa menuntut dibuka — pencuri, pasangan yang kasar, petugas di pos pemeriksaan. Enkripsi saja adalah brankas lorong itu. Isinya dilindungi; keberadaan isinya disiarkan.
Penyimpanan yang dapat disangkal menghilangkan brankas dari lorong. Dilakukan dengan benar, tidak ada kotak kunci yang terlihat, tidak ada hitungan kotak kunci, dan tidak ada cara membuktikan ada yang hadir. Tuntutan "buka sisanya" gagal — bukan karena Anda menolak, tetapi karena "sisanya" tidak bisa ditunjukkan keberadaannya.
Cara kerja brankas yang dapat disangkal
Tiga sifat harus terpenuhi bersamaan. Pertama, setiap brankas independen: masing-masing dienkripsi dengan kunci yang diturunkan dari PIN atau frasa sandinya sendiri, jadi membuka satu tidak memberi tahu apa pun tentang yang lain. Kedua, tidak ada registri: tidak ada indeks, daftar, atau penghitung brankas yang disimpan di mana pun — perangkat lunak sendiri tidak tahu berapa banyak yang ada. Ketiga, ciphertext terlihat seperti noise: brankas yang tidak diungkap tidak bisa dibedakan dari data acak yang tidak terpakai, bagi orang yang menelusuri maupun alat forensik.
Hasilnya membalikkan ritual buka kunci yang biasa. Di Sealby, PIN tidak "membuka kunci aplikasi" — ia memilih brankas. PIN yang benar mengungkap brankasnya; input lain apa pun membuka brankas baru yang kosong — dengan cara yang persis sama. Bahkan PIN yang salah ketik tidak bisa dibedakan dari membuka brankas yang memang selalu kosong, karena keduanya adalah hal yang sama.
Sejarah singkat
Idenya lebih tua dari smartphone. Alat desktop — paling terkenal TrueCrypt dan penerusnya — menawarkan volume tersembunyi: kontainer terenkripsi di dalam ruang kosong kontainer lain, dengan dua kata sandi mengungkap dua realitas berbeda. Peneliti memformalisasi sifat ini sebagai enkripsi yang dapat disangkal. Yang berubah belakangan ini adalah di mana taruhannya berada: perangkat paling pribadi sekarang adalah ponsel di saku Anda, dan itulah yang sebenarnya ditekan orang untuk dibuka.
Apa yang bukan deniabilitas
Batasan jujur, dinyatakan terus terang. Deniabilitas melindungi data saat istirahat terhadap pemeriksaan. Tidak bisa melindungi Anda dari seseorang yang melihat Anda memasukkan PIN, dari mengonfirmasi sendiri bahwa brankas ada, atau dari salinan teks biasa di tempat lain — perpustakaan foto yang disinkronkan, utas chat, backup yang dibuat sebelum brankas. Dan ini bukan alasan untuk melanggar hukum; ini adalah cara menjaga kehidupan pribadi tetap privat di bawah tekanan yang seharusnya tidak menentukannya.