谁能读你的数据:一条光谱
每个存储产品都处于同一条线上的某个位置:除了你,谁还能读取这些数据?一端是普通云存储——"传输中和静态加密",但密钥由服务商持有,因此服务商(以及任何强制或入侵它的人)可以读取一切。中间是零知识:你的设备在上传前加密,服务商存储它无法打开的密文。另一端是本地优先:数据根本不会成为服务商的副本。
零知识实际承诺了什么
在零知识设计中,你的密码从不离开你的设备;密钥在本地派生,内容在客户端加密,服务器只看到密文。如果诚实实现,这是一个真实且有意义的保证:服务商被入侵泄露的是乱码,服务商也不能被强制提供它无法生成的明文。
但请注意什么仍然存在:服务商仍然知道你——你的账户、你的邮箱、你的支付记录——也仍然知道你存储了数据、大致多少、何时变化。密文加身份信息不是什么都没有;它是一张标注了你名字的秘密地图。
恢复路径测试
一个问题就能看穿大多数营销:"如果我忘记密码会怎样?"如果答案是"我们可以帮你恢复访问",那么就存在一条不经过你就能到达你数据的路径——无论那条路径是什么,它都可能被利用、被入侵或被强制使用。如果答案是"我们帮不了;只有你的恢复短语可以",那你看到的就是真东西。不方便的答案正是辨别诚实密码学的方式。
更进一步:完全没有服务商
Sealby 对"服务商能看到什么?"的回答是结构性的:循环中根本没有服务商。没有账户标识你,没有服务器存储你的密文,加密在你的 iPhone 上通过 Secure Enclave 中的密钥完成。如果你启用备份,数据块会进入你自己的 iCloud——对 Apple 和我们仍然不可读。每个保险库有自己的恢复短语,丢失它意味着无人能帮——这正是以上所有内容一直在围绕的属性。