Урок
Как да криптирате чувствително съдържание, преди да го изпратите
Изпращането по имейл на списък с пароли, API ключ или кратка поверителна бележка като обикновен текст означава, че всеки, който прихване съобщението, или всеки с достъп до пощенска кутия по-нататък в веригата, може да го прочете директно. Това ръководство генерира силна парола и криптира съдържанието локално с AES-256-GCM, така че това, което действително пътува през вашия имейл или чат приложение, е нечетим шифротекст, а не файл, седящ на чужд сървър и чакащ да бъде сканиран или копиран.
Стъпка по стъпка
- Отворете генератора на пароли, задайте дължина от поне 20 символа с всички класове символи включени, и генерирайте парола. Копирайте я някъде временно; ще я споделите с получателя си по различен канал от този, който носи криптираното съдържание, например телефонно обаждане или приложение за съобщения, което вече използвате за нещо друго.
- Отворете инструмента AES криптиране, поставете текста, който искате да защитите (съдържанието на списък с пароли, API ключ, конфигурационен файл, или всяка кратка бележка) в полето за въвеждане, поставете паролата от стъпка 1, и щракнете „Криптирай“. Инструментът извежда ключ от паролата ви с PBKDF2 и криптира с AES-256-GCM, като и двете работят в браузъра ви, и връща блок шифротекст.
- Поставете този блок шифротекст директно в тялото на имейла или чат съобщението си. Не е нужно нищо да се прикачва: чувствителното съдържание сега пътува като нечетим текст. Отделно, кажете на получателя си паролата чрез другия канал, и го помолете да постави шифротекста и паролата в същия инструмент и да щракне „Декриптирай“, за да възстанови оригиналното съдържание.
Как това се сравнява с качването на файл в онлайн услуга за криптиране
Много услуги, предлагащи криптиране на файл, работят, като получават файла ви на своя сървър, криптират го там, и ви позволяват да изтеглите резултата: обикновеният текст преминава през система, която не контролирате, дори само за секундите, нужни за обработката. Инструментите AES криптиране и генератор на пароли тук работят изцяло в браузъра ви чрез Web Crypto API: криптирането използва AES-256 в режим GCM, а паролата се разтяга в ключ с PBKDF2-SHA-256 при 310 000 итерации, с нова случайна сол и вектор на инициализация всеки път. Нито обикновеният текст, нито паролата, нито шифротекстът се изпращат към сървър по време на процеса.
Споделяне на паролата, без да отмените защитата
Криптирането защитава съобщение само ако паролата пътува отделно от шифротекста. Изпращането на двете в една и съща имейл нишка, или веднага след другото в същия чат, дава на всеки, който прочете тази нишка, всичко необходимо. Прочетете паролата на глас по време на разговор, изпратете я чрез приложение за съобщения, несвързано с това, което носи криптирания текст, или я предайте лично за всичко наистина чувствително. Съхранете я после в мениджър за пароли, вместо да я оставяте в разговора.
Какво не покрива този метод
Инструментът AES криптиране приема текст, до около 1 MB, а не произволен двоичен файл, пуснат директно. Работи добре за експорт на пароли, конфигурационен файл, или всяко съдържание, което можете да отворите и копирате като текст. За истинско двоично прикачване, като снимка или малък документ, инструментът Base64 може първо да превърне файла в блок текст; тогава бихте криптирали този текст по същия начин, след ръчно премахване на префикса data-URI, който кодерът добавя пред него. Границата на размера пада още повече, щом Base64 надуе данните с около една трета, така че това пасва само на малки файлове. За защита на конкретно PDF, добавянето на истинска парола към файла с инструмента за защита на PDF с парола е по-добро решение: то криптира самия документ, без сравнимо ограничение за размера на текста.
Инструментите, използвани в това ръководство
- AES криптиране / декриптиранеКриптирайте или декриптирайте текст с AES-256-GCM. Паролата ви никога не напуска браузъра ви.
- Генератор на паролиГенерирайте силни, случайни пароли с персонализирани правила. Използва crypto.getRandomValues. Без качване.
- Base64 кодиране/декодиранеКодирай или декодирай Base64, текст и файлове. Без качване, 100% локално.
- Защита на PDF с паролаШифровай PDF с парола директно в браузъра. Без качване.
Често задавани въпроси
Изпраща ли се паролата или текстът, който криптирам, някога към сървър?
Не. Генераторът на пароли и инструментът AES криптиране работят изцяло в браузъра ви чрез crypto.getRandomValues и crypto.subtle от Web Crypto API. Нищо, което напишете, не се предава никъде в нито един момент; можете сами да го потвърдите, като отворите инструментите за разработчици на браузъра си, наблюдавате панела „Мрежа“, и преминете през целия процес.
Какво се случва, ако паролата се изгуби?
Шифротекстът не може да бъде възстановен без нея. Няма опция за възстановяване и няма задна врата: PBKDF2 при 310 000 итерации прави пробива с груба сила на истински случайна 20-символна парола непрактичен. Пазете паролата в мениджър за пароли, вместо само в разговора, в който сте я споделили, така че загубата на онова единствено съобщение да не ви коства и съдържанието.