核心思路:一個用來回應壓力的代碼
脅迫之所以奏效,是因為解鎖是二選一的:要麼拒絕(公開對抗,事態升溫),要麼配合(全面揭露)。脅迫代碼加入了第三條路:你配合——看得見地、合作地配合——而系統做的卻是全面揭露之外的另一件事。盯著看的人只會看到一次正常解鎖。
警報系統幾十年前就在用這一招(一個緊急代碼,開門的同時無聲報警)。把它用在加密儲存上則要新得多,而掛在代碼後面的動作因系統而異:打開誘餌、通知某人,或者銷毀材料。
銷毀到底是怎麼完成的
直覺上,「抹除」聽起來很慢——覆寫好幾 GB 需要你根本沒有的那幾分鐘。加密系統的做法不同:銷毀金鑰,而不是資料。Sealby 的隱藏保險庫由一組金鑰加密,脅迫 PIN 碼抹掉的就是這組金鑰;留在磁碟上(以及任何同步備份裡)的,是一堆世上再無對應金鑰的密文。這只需要幾毫秒,而且任何鑑識工具都無法還原,因為已經沒有東西可找了。
唯一的回頭路,是你事先把某個保險庫的復原短語存放在完全另一個地方——這會把脅迫抹除從「資料遺失」變成「資料不在這台裝置上了」,前提是你做了準備。
誠實地談談取捨
脅迫抹除有兩個真實的風險。你可能自己觸發它——把一個為了顯得可信而選的 PIN 碼輸錯了——所以它必須是一個刻意的、明確區分的代碼,你可以演練,但絕不隨手使用。另外,它的保護方式是銷毀:如果施壓者期待的是某些特定資料,這些資料的缺席本身可能讓局面升溫。誘餌保險庫處理的正是那些「拿出點東西」比「什麼都沒有」更安全的情況。
這就是為什麼 Sealby 把誘餌當作預設工具,而把脅迫 PIN 碼設為選用。可否認性用來降溫;銷毀用來終結。兩者都存在,是因為壓力有不同的形狀。