Phạm vi mã hóa trong chia sẻ tệp bảo vệ và không bảo vệ
Nói đơn giản “đã mã hóa nên an toàn” khiến ta không biết giai đoạn nào được bảo vệ. Khi chia sẻ tệp cần phân biệt đường truyền từ thiết bị gửi đến máy chủ, dữ liệu lưu trên máy chủ và giai đoạn sau khi lưu vào thiết bị nhận. Mã hóa quan trọng nhưng không thay cho việc kiểm tra người nhận hay quản lý mật khẩu.
Phân biệt ba nơi
- Đang truyền
- HTTPS mã hóa kết nối giữa trình duyệt và máy chủ, khiến bên thứ ba trên đường truyền khó đọc hoặc sửa nội dung. Hãy kiểm tra địa chỉ trình duyệt bắt đầu bằng HTTPS và không chuyển sang tên miền giả.
- Trên máy chủ
- Mỗi dịch vụ lưu tệp nhận được ở trạng thái khác nhau. Dù đường truyền dùng HTTPS, việc lưu không nhất thiết có cùng mức bảo vệ. Kiểm tra cách xử lý từng tính năng trong điều khoản sử dụng hoặc chính sách riêng tư.
- Sau khi nhận
- Tệp lưu trên thiết bị người nhận, ảnh chụp màn hình và bản sao được chuyển tiếp nằm ngoài phạm vi quản lý của mã hóa và thời hạn dịch vụ. Quy trình cũng phải nêu nơi lưu và chính sách xóa sau khi nhận.
Phạm vi bảo vệ theo từng tính năng của FS!QR
Khi chia sẻ bằng QR, tệp được mã hóa ở trình duyệt trước khi lưu trên máy chủ và đường truyền dùng HTTPS. Vì người biết mật khẩu có thể vào trang chia sẻ, hãy quản lý để URL và mật khẩu không cùng đến tay bên thứ ba.
Theo đặc tả hiện tại, tệp Group và nội dung Note không được lưu ở dạng mã hóa trên máy chủ. Đây là các tính năng ưu tiên sự tiện lợi khi nhiều người xử lý cùng nội dung, không nên xem có phạm vi bảo vệ như chia sẻ QR. Với dữ liệu nhạy cảm, hãy chọn dịch vụ được tổ chức phê duyệt.
Mật khẩu không nhất thiết là khóa mã hóa
Một số dịch vụ dùng mật khẩu để xác thực vào trang chia sẻ. Biết URL nhưng không có mật khẩu thì không vào được, nhưng ghi cả hai trong cùng email hoặc cuộc trò chuyện nghĩa là giao hai thông tin cùng lúc. Khi gửi nhầm, cần cân nhắc xóa phần chia sẻ và tạo lại phần mới.
- Không dán URL, ID chia sẻ và mật khẩu vào kênh công khai.
- Không dùng lại mật khẩu ngắn; hãy dùng thông tin được cấp cho từng lần chia sẻ.
- Hiểu rằng bản sao trên thiết bị người nhận không bị xóa khi hết hạn chia sẻ.
- Chuyển thông tin cần lưu dài hạn hoặc dấu vết kiểm toán sang hệ thống quản lý khác.
Câu hỏi cần kiểm tra khi đọc giải thích về mã hóa
Khi đọc mô tả dịch vụ, hãy kiểm tra “tính năng nào được áp dụng”, “mã hóa diễn ra ở thiết bị, đường truyền hay nơi lưu”, “nhà vận hành có thể giải mã không” và “sau hạn sẽ xóa gì”. Vì QR, Group và Note của FS!QR có trạng thái lưu khác nhau, đặc biệt không nên chỉ dựa vào tên dịch vụ.
Kết luận để không quá tin vào mã hóa
Mã hóa khiến bên thứ ba khó đọc nội dung khi truyền hoặc lưu, nhưng không ngăn gửi nhầm, thông tin xác thực yếu, mã độc trên thiết bị hay người nhận phân phối lại. Hãy xác định trước loại thông tin cần bảo vệ và yêu cầu quản lý, rồi chỉ dùng tính năng đáp ứng chúng.