Vấn đề mà két khóa không giải quyết được
Hãy tưởng tượng một két sắt trong hành lang nhà bạn. Dù khóa tốt đến đâu, bản thân két đã phát đi thông điệp: có thứ gì đó có giá trị ở đây. Bất kỳ ai thấy nó đều có thể yêu cầu mở — kẻ trộm, bạn đời bạo hành, quan chức tại trạm kiểm soát. Mã hóa đơn thuần chính là két sắt trong hành lang đó. Nội dung được bảo vệ; sự tồn tại của nội dung bị phơi bày.
Lưu trữ phủ nhận được loại bỏ két sắt khỏi hành lang. Thực hiện đúng cách, không có hộp khóa nhìn thấy được, không có số đếm hộp khóa, và không có cách xác lập rằng có cái nào hiện diện. Yêu cầu "mở phần còn lại" thất bại — không phải vì bạn chống cự, mà vì "phần còn lại" không thể chứng minh là tồn tại.
Két phủ nhận được hoạt động như thế nào
Ba thuộc tính phải được đảm bảo đồng thời. Thứ nhất, mỗi két là độc lập: mỗi két được mã hóa bằng khóa dẫn xuất từ PIN, hình vẽ hoặc cụm mật khẩu riêng của nó, nên mở một két không nói gì về két khác. Thứ hai, không có sổ đăng ký: không có chỉ mục, danh sách, hay bộ đếm két được lưu trữ ở đâu — phần mềm không biết có bao nhiêu két tồn tại. Thứ ba, bản mã trông như nhiễu: két chưa tiết lộ không phân biệt được với dữ liệu ngẫu nhiên chưa sử dụng, đối với người xem lẫn công cụ pháp y.
Kết quả đảo ngược nghi thức mở khóa thông thường. Trong Sealby, PIN không "mở khóa ứng dụng" — nó chọn một két. PIN đúng tiết lộ két của nó; bất kỳ đầu vào nào khác đều mở ra một két mới trống rỗng, theo cách giống hệt nhau. Ngay cả một PIN gõ nhầm cũng không thể phân biệt với việc mở một két vốn dĩ luôn trống — bởi vì chúng là cùng một thứ.
Lược sử ngắn
Ý tưởng này cũ hơn điện thoại thông minh. Các công cụ desktop — nổi tiếng nhất là TrueCrypt và các phiên bản kế thừa — cung cấp phân vùng ẩn: một container mã hóa bên trong không gian trống của container khác, với hai mật khẩu mở ra hai thực tế khác nhau. Các nhà nghiên cứu đã chính thức hóa thuộc tính này thành mã hóa phủ nhận được. Điều thay đổi gần đây là nơi rủi ro nằm: thiết bị cá nhân nhất giờ là chiếc điện thoại trong túi bạn, và đó là thứ mà người ta thực sự bị áp lực phải mở khóa.
Khả năng phủ nhận không phải là gì
Giới hạn trung thực, nêu rõ ràng. Khả năng phủ nhận bảo vệ dữ liệu khi lưu trữ trước sự kiểm tra. Nó không thể bảo vệ bạn khỏi ai đó nhìn bạn nhập PIN, khỏi việc tự xác nhận két tồn tại, hay khỏi bản sao văn bản gốc ở nơi khác — thư viện ảnh đồng bộ, cuộc trò chuyện, bản sao lưu trước khi có két. Và nó không phải lý do để vi phạm pháp luật; nó là cách giữ đời sống riêng tư dưới áp lực không nên quyết định nó.