잠긴 금고로는 해결할 수 없는 문제
복도에 있는 금고를 상상해 보세요. 자물쇠가 아무리 좋아도, 금고 자체가 다음을 선언합니다: 여기에 가치 있는 것이 있다. 그것을 보는 누구든 열라고 요구할 수 있습니다 — 도둑, 학대하는 파트너, 검문소의 관리. 암호화 자체는 그 복도의 금고입니다. 내용물은 보호되지만, 내용물의 존재는 드러납니다.
부인 가능한 저장소는 복도에서 금고를 제거합니다. 제대로 구현되면, 보이는 금고도, 금고의 개수도, 금고가 있다는 것을 확인할 방법도 없습니다. "나머지를 열어라"는 요구가 실패합니다 — 저항했기 때문이 아니라, "나머지"가 존재한다는 것을 입증할 수 없기 때문입니다.
부인 가능한 금고의 작동 방식
세 가지 속성이 함께 성립해야 합니다. 첫째, 모든 금고는 독립적입니다: 각각 자체 PIN이나 패스프레이즈에서 파생된 키로 암호화되므로, 하나를 열어도 다른 것에 대해 알 수 없습니다. 둘째, 레지스트리가 없습니다: 금고의 인덱스, 목록, 카운터가 어디에도 저장되지 않으며 — 소프트웨어 자체도 몇 개가 존재하는지 모릅니다. 셋째, 암호문은 노이즈처럼 보입니다: 드러나지 않은 금고는 스크롤하는 사람에게나 포렌식 도구에게나 미사용 무작위 데이터와 구분할 수 없습니다.
그 결과는 일반적인 잠금 해제 의식을 뒤집습니다. Sealby에서 PIN은 "앱을 잠금 해제"하지 않습니다 — 금고를 선택합니다. 맞는 PIN은 해당 금고를 드러내고, 다른 어떤 입력이든 똑같은 방식으로 비어 있는 새 금고를 엽니다. 잘못 입력한 PIN도 처음부터 비어 있던 금고를 여는 것과 구분할 수 없습니다 — 같은 것이기 때문입니다.
짧은 역사
이 아이디어는 스마트폰보다 오래되었습니다. 데스크톱 도구들 — 가장 유명하게는 TrueCrypt와 그 후속작들 — 이 숨겨진 볼륨을 제공했습니다: 다른 컨테이너의 여유 공간 안에 있는 암호화된 컨테이너로, 두 개의 비밀번호가 두 가지 다른 현실을 드러냅니다. 연구자들은 이 속성을 부인 가능한 암호화로 공식화했습니다. 최근 변한 것은 위험이 존재하는 곳입니다: 가장 개인적인 기기는 이제 주머니 속 휴대폰이며, 사람들이 실제로 잠금 해제 압박을 받는 것이 바로 그것입니다.
부인 가능성이 아닌 것
정직한 한계를 솔직하게 말합니다. 부인 가능성은 저장 상태의 데이터를 검사로부터 보호합니다. PIN을 입력하는 것을 누군가 지켜보거나, 금고의 존재를 직접 확인하거나, 다른 곳의 평문 사본 — 동기화된 사진 라이브러리, 채팅 스레드, 금고 전에 만든 백업 — 으로부터는 보호할 수 없습니다. 그리고 법을 어기는 변명이 아닙니다; 사생활을 결정해서는 안 되는 압박 속에서 사생활을 지키는 방법입니다.