两种不同的“受保护”
一张隐藏的照片,像是一本被挪到高层书架上的书:图书馆仍然为它编目,任何查一下的人都能找到它,管理员还会应要求把它取下来。一张加密的照片,则是一本用只有你能读懂的密码写成的书:它放在哪里不再重要,因为持有不再等于可读。
手机不断地模糊这个区别。锁屏、隐藏相册、App 的 PIN 码、伪装的图标,都因为多加了几个步骤而让人感觉像保护。但步骤只是给老实人的摩擦;能挡住有心人的,只有可读性。对任何隐私功能,只需要问一个问题:它改变的是显示什么,还是能不能读?
各自是怎么失效的
显示规则的失效响亮而彻底:点一下进入隐藏相册、一台同步过的 iPad、一份在笔记本电脑上打开的备份、一次数据提取——然后一切就明明白白地全在那里。它没有“部分失效”;这层过滤要么把注意力挡在外面,要么就直接结束了。
加密只在边缘处失效:一个能被猜到的 PIN 码、一把厂商可以交出去的密钥,或者从来没清理掉的明文副本(照片图库里的原件、“最近删除”、旧的同步目标)。在一个正确的边界之内——强健的密钥派生、密钥只在设备上、没有明文残留——无论硬件在谁手里,内容都只是噪声。这正是为什么“如何挑选保险库”的清单,本质上是一份关于边缘的清单。
第三层:可否认性
加密有一个破绽:它是可见的。一个摆在明处的加锁容器会把注意力集中过来,并引出最直接的要求——“打开它。”可否认的设计去掉了这个破绽。Sealby 把所有保险库放进一个统一的池子里,没有数量记录,也没有目录;每个 PIN 码打开自己的保险库,而“你已经看到全部”和“还有更多”之间没有任何可以区分的痕迹。显示规则防的是随意一瞥,加密守的是内容,可否认性守的则是“存在与否”这个问题本身。挑选哪一层,取决于你真正要防的是谁。