Что защищает шифрование при обмене файлами, а что нет
Фраза «это безопасно, потому что зашифровано» не объясняет, какой именно этап защищён. При обмене файлами нужно отдельно рассматривать соединение от устройства отправителя до сервера, хранение на сервере и период после сохранения на устройстве получателя. Шифрование важно, но не заменяет проверку адресата и управление паролями.
Разделяйте три места
- При передаче
- HTTPS шифрует соединение между браузером и сервером, затрудняя третьим лицам чтение или изменение данных в пути. Проверьте, начинается ли адрес в браузере с HTTPS и не произошло ли перенаправление на поддельный домен.
- На сервере
- Каждый сервис по-разному хранит полученные файлы. HTTPS при передаче не означает, что при хранении действует такая же защита. Проверяйте в правилах использования и политике конфиденциальности, как обрабатываются данные каждой функцией.
- После получения
- Файлы, сохранённые на устройстве получателя, снимки экрана и пересланные копии не контролируются шифрованием и сроком действия сервиса. Включите в порядок работы место хранения и правила удаления после получения.
Объём защиты для каждой функции FS!QR
При обмене по QR файл шифруется в браузере до сохранения на сервере, а соединение использует HTTPS. Поскольку на страницу обмена может войти любой знающий пароль, следите, чтобы и URL, и пароль не попали к третьим лицам.
Согласно текущей спецификации файлы Group и текст Note хранятся на сервере не в зашифрованном виде. Эти функции ориентированы на удобную совместную работу; не считайте, что они обеспечивают тот же уровень защиты, что и обмен по QR. Для важных данных выбирайте сервис, одобренный организацией.
Пароль не обязательно является ключом шифрования
В некоторых сервисах пароль используется для проверки доступа к странице обмена. Он не позволяет войти, зная только URL, но запись URL и пароля в одном письме или чате передаёт оба значения одновременно. Если выбран неправильный адресат, удалите общий доступ и создайте новый.
- Не публикуйте URL, идентификатор обмена и пароль в открытом канале.
- Не используйте повторно короткие пароли; применяйте данные, выданные для конкретного обмена.
- Помните, что копия на устройстве получателя не исчезнет после окончания срока доступа.
- Переносите информацию, требующую долгого хранения или аудиторского следа, в другую систему управления.
Вопросы при чтении описания шифрования
В описании сервиса проверьте, какая функция имеется в виду, где выполняется шифрование — на устройстве, при передаче или хранении, — может ли оператор расшифровать данные и что удаляется после окончания срока. В FS!QR состояние хранения различается для QR, Group и Note, поэтому особенно важно не судить только по названию сервиса.
Вывод: не переоценивайте шифрование
Шифрование затрудняет чтение данных третьими лицами при передаче и хранении. Но оно не предотвращает ошибочную отправку, слабые данные аутентификации, вредоносное ПО на устройстве или повторное распространение получателем. Сначала определите тип защищаемой информации и требования к управлению, а затем используйте только подходящие функции.