Що захищає і чого не захищає шифрування обміну файлами
Фраза «це безпечно, бо зашифровано» приховує, який саме етап захищено. Під час обміну файлами окремо розглядайте передавання від пристрою до сервера, зберігання на сервері та період після збереження на пристрої одержувача. Шифрування важливе, але не замінює перевірку адресата й керування паролями.
Розгляньте три місця окремо
- Під час передавання
- HTTPS шифрує з’єднання між браузером і сервером, ускладнюючи третім особам читання чи зміну вмісту. Перевірте, що адреса браузера починається з HTTPS і ви не перейшли на підроблений домен.
- На сервері
- Сервіси по-різному зберігають отримані файли. Навіть якщо передавання відбувається через HTTPS, під час зберігання може не бути такого самого захисту. Перевірте обробку кожної функції в умовах використання або політиці конфіденційності.
- Після отримання
- Файли, збережені на пристрої одержувача, знімки екрана та переслані копії не контролюються шифруванням або терміном сервісу. У процедуру слід включити місце збереження й правила видалення після отримання.
Межі захисту окремих функцій FS!QR
Під час QR-обміну файл шифрується в браузері перед збереженням на сервері, а передавання відбувається через HTTPS. Оскільки пароль дає доступ до сторінки обміну, не допускайте одночасного потрапляння URL і пароля до третьої особи.
За поточною специфікацією файли Group і текст Note не зберігаються на сервері в зашифрованому вигляді. Ці функції зосереджені на зручній роботі кількох людей з одним вмістом, тому не вважайте їх захист таким самим, як у QR-обміну. Для чутливих даних обирайте схвалений організацією сервіс.
Пароль не обов’язково є ключем шифрування
Деякі сервіси використовують пароль для автентифікації на сторінці обміну. Знання URL без пароля не дає доступу, але запис обох даних в одному листі чи чаті передає їх разом. Якщо адресата вказано неправильно, варто видалити обмін і створити новий.
- Не публікуйте URL, ID обміну та пароль у відкритому каналі.
- Не використовуйте повторно короткі паролі; користуйтеся даними, створеними для конкретного обміну.
- Пам’ятайте: після завершення терміну копія на пристрої одержувача не зникає.
- Інформацію, що потребує довгого зберігання або аудиторського сліду, перенесіть до іншої системи.
Запитання під час читання опису шифрування
Читаючи опис сервісу, перевірте, «які функції охоплено», «де відбувається шифрування — на пристрої, під час передавання чи зберігання», «чи може оператор розшифрувати дані» та «що видаляється після завершення терміну». У FS!QR стан зберігання QR-обміну, Group і Note різний, тому не судіть лише за назвою сервісу.
Висновок, щоб не покладатися на шифрування надмірно
Шифрування ускладнює читання вмісту третіми особами під час передавання або зберігання, але не запобігає помилковому надсиланню, слабким даним автентифікації, шкідливому ПЗ на пристрої чи повторному поширенню одержувачем. Спершу визначте дані й вимоги, а потім використовуйте функції, що їм відповідають.