Varseltegn 1–3: forretningsmodellen skinner gjennom
Én: annonser inne i appen. Annonse-SDK-er finnes for å samle inn og sende; uansett hva personvernerklæringen sier, bor det en datastrøm inne i hvelv-appen din. To: en påkrevd konto for en rent lokal oppgave. Lokal kryptering trenger ingen identitet; kontoer finnes for leverandørens salgstrakt, og hver konto er ett sted til der bruken din registreres. Tre: «gjenopprett PIN-en din via e-post». Ekte kryptering kan ikke gjenopprettes av en kundestøtte — en app som tilbyr det, forteller deg at den holder nøklene til innholdet ditt.
Varseltegn 4–5: teknologien er et mysterium
Fire: ingen krypteringsdetaljer noe sted. «Militærgradert» og et hengelåsikon er ikke dokumentasjon. Et pålitelig hvelv navngir algoritmen, hvor nøklene kommer fra, og hva som skjer ved feil PIN — detaljer en forfalskning ikke kan fylle inn på en overbevisende måte. Fem: skyopplasting du ikke ba om. Hvis filer forlater enheten «for sikkerhetskopiering» eller «for behandling» som standard, ble hvelvets sikkerhet til leverandørens serversikkerhet — og du ble ikke spurt.
Varseltegn 6–7: detaljene ingen sjekker
Seks: rester i klartekst. Importerte bilder som blir liggende i kamerarullen uten et varsel, miniatyrbilder synlige i appveksleren, forhåndsvisninger som kan leses i en datamaskin-sikkerhetskopi — slurv der innhold slipper ut av krypteringsgrensen. Sju: ingen oppgitte begrensninger. Ethvert sikkerhetsverktøy har feilmoduser; en leverandør som ikke lister noen, er enten uvitende om dem eller skjuler dem. Ærlig dokumentasjon av begrensninger er det sterkeste enkeltstående tillitssignalet denne kategorien har.
To minutter på en leverandørs nettsted besvarer de fleste av disse. Hvis svarene mangler, er svaret nei.