ขอบเขตที่การเข้ารหัสการแชร์ไฟล์ปกป้องและไม่ปกป้อง

ขอบเขตที่การเข้ารหัสการแชร์ไฟล์ปกป้องและไม่ปกป้อง

การพูดสั้น ๆ ว่า “ปลอดภัยเพราะเข้ารหัส” ทำให้ไม่รู้ว่าปกป้องขั้นตอนไหน การแชร์ไฟล์ต้องแยกคิดถึงการสื่อสารจากอุปกรณ์ผู้ส่งถึงเซิร์ฟเวอร์ การเก็บบนเซิร์ฟเวอร์ และช่วงหลังบันทึกลงอุปกรณ์ผู้รับ การเข้ารหัสสำคัญ แต่ไม่แทนการตรวจผู้รับหรือการจัดการรหัสผ่าน

พิจารณาแยกเป็นสามจุด

ระหว่างส่ง
HTTPS เข้ารหัสระหว่างเบราว์เซอร์กับเซิร์ฟเวอร์ ทำให้บุคคลที่สามบนเส้นทางอ่านหรือแก้เนื้อหาได้ยาก ตรวจสอบว่าที่อยู่เบราว์เซอร์ขึ้นต้นด้วย HTTPS และไม่ได้ถูกพาไปยังโดเมนปลอม
บนเซิร์ฟเวอร์
แต่ละบริการเก็บไฟล์ที่รับมาในสภาพต่างกัน แม้การสื่อสารใช้ HTTPS ก็ไม่ได้แปลว่าการเก็บมีการป้องกันเท่ากัน ตรวจสอบการจัดการของแต่ละฟีเจอร์ในข้อกำหนดการใช้หรือ นโยบายความเป็นส่วนตัว
หลังรับ
ไฟล์ที่เก็บในอุปกรณ์ผู้รับ ภาพหน้าจอ และสำเนาที่ส่งต่ออยู่นอกการควบคุมของการเข้ารหัสและระยะเวลาของบริการ ขั้นตอนการใช้งานควรรวมสถานที่เก็บและแนวทางลบหลังรับด้วย

ขอบเขตการป้องกันของแต่ละฟีเจอร์ใน FS!QR

ในการแชร์ด้วย QR ไฟล์จะถูกเข้ารหัสในเบราว์เซอร์ก่อนเก็บบนเซิร์ฟเวอร์ และใช้ HTTPS ในการสื่อสาร เนื่องจากผู้ที่รู้รหัสผ่านสามารถเข้าหน้าแชร์ได้ จึงต้องป้องกันไม่ให้ URL และรหัสผ่านตกถึงบุคคลที่สามพร้อมกัน

ตามข้อกำหนดปัจจุบัน ไฟล์ Group และข้อความ Note ไม่ได้เก็บบนเซิร์ฟเวอร์ในรูปแบบเข้ารหัส ฟีเจอร์เหล่านี้เน้นความสะดวกในการจัดการเนื้อหาเดียวกันหลายคน จึงไม่ควรคิดว่าป้องกันเท่ากับ QR share สำหรับข้อมูลสำคัญ ให้เลือกบริการที่องค์กรอนุมัติ

รหัสผ่านไม่จำเป็นต้องเป็นกุญแจเข้ารหัส

บางบริการใช้รหัสผ่านยืนยันการเข้าหน้าแชร์ แม้รู้ URL แต่ไม่มีรหัสผ่านก็เข้าไม่ได้ อย่างไรก็ตาม หากเขียนทั้งสองอย่างในอีเมลหรือแชตเดียวกันก็เท่ากับส่งข้อมูลพร้อมกัน เมื่อส่งผิดผู้รับควรพิจารณาลบการแชร์และสร้างใหม่

  • อย่าวาง URL, ID การแชร์ และรหัสผ่านในช่องทางสาธารณะ
  • อย่าใช้รหัสผ่านสั้นซ้ำ ให้ใช้ข้อมูลที่ออกให้สำหรับการแชร์แต่ละครั้ง
  • เข้าใจว่าเมื่อหมดอายุแชร์ สำเนาบนอุปกรณ์ผู้รับจะไม่ถูกลบ
  • ย้ายข้อมูลที่ต้องเก็บระยะยาวหรือมีหลักฐานตรวจสอบไปยังระบบจัดการอื่น

คำถามที่ควรถามเมื่ออ่านคำอธิบายการเข้ารหัส

เมื่ออ่านคำอธิบายบริการ ให้ตรวจว่า “ฟีเจอร์ใดอยู่ในขอบเขต” “เข้ารหัสที่อุปกรณ์ การสื่อสาร หรือการเก็บ” “ผู้ให้บริการถอดรหัสได้หรือไม่” และ “หลังหมดอายุลบอะไร” ใน FS!QR สถานะการเก็บของ QR share, Group และ Note ต่างกัน จึงไม่ควรตัดสินจากชื่อบริการอย่างเดียว

ข้อสรุปเพื่อไม่พึ่งพาการเข้ารหัสมากเกินไป

การเข้ารหัสทำให้บุคคลที่สามอ่านเนื้อหาระหว่างส่งหรือในพื้นที่เก็บได้ยาก แต่ไม่ป้องกันการส่งผิด ข้อมูลยืนยันตัวตนที่อ่อนแอ มัลแวร์ในอุปกรณ์ หรือการส่งต่อโดยผู้รับ ให้กำหนดชนิดข้อมูลและข้อกำหนดการจัดการก่อน แล้วใช้เฉพาะฟีเจอร์ที่ตรงเงื่อนไข