Žádné nahrávání, 100% lokálně, bez účtu

Návod

Jak zašifrovat citlivý obsah před odesláním

Poslat seznam hesel, API klíč nebo krátkou důvěrnou poznámku e-mailem jako prostý text znamená, že si ji může přečíst kdokoli, kdo zprávu zachytí, nebo kdokoli s přístupem k poštovní schránce dál po cestě. Tento návod vygeneruje silnou přístupovou frázi a zašifruje obsah lokálně pomocí AES-256-GCM, takže tím, co skutečně projde vaším e-mailem nebo chatovací aplikací, je nečitelný šifrovaný text místo souboru, který čeká na cizím serveru na proskenování nebo zkopírování.

Krok za krokem

  1. Otevřete Generátor hesel, nastavte délku alespoň na 20 znaků se všemi znakovými skupinami zapnutými a vygenerujte přístupovou frázi. Zkopírujte ji někam dočasně; příjemci ji sdělíte jiným kanálem, než kterým poputuje šifrovaný obsah, například telefonním hovorem nebo messengerem, který už používáte na něco jiného.
  2. Otevřete nástroj AES Encrypt, vložte text, který chcete chránit (obsah seznamu hesel, API klíč, konfigurační soubor nebo jakoukoli krátkou poznámku) do vstupního pole, vložte přístupovou frázi z kroku 1 a klikněte na Zašifrovat. Nástroj odvodí klíč z vaší fráze pomocí PBKDF2 a zašifruje pomocí AES-256-GCM, obojí běží ve vašem prohlížeči, a vrátí blok zašifrovaného textu.
  3. Vložte tento blok šifrovaného textu přímo do těla e-mailu nebo chatové zprávy. Nic se nemusí přikládat: citlivý obsah teď cestuje jako nečitelný text. Zvlášť sdělte příjemci přístupovou frázi jiným kanálem a požádejte ho, aby vložil šifrovaný text i frázi do stejného nástroje a kliknutím na Dešifrovat obnovil původní obsah.

Jak se to liší od nahrání souboru do online šifrovací služby

Mnoho služeb, které nabízejí šifrování souboru, funguje tak, že přijmou váš soubor na svém serveru, zašifrují ho tam a nechají vás stáhnout výsledek: nešifrovaný obsah projde systémem, který nemáte pod kontrolou, byť jen na několik sekund zpracování. Nástroje AES Encrypt a Generátor hesel zde běží celé ve vašem prohlížeči pomocí Web Crypto API: šifrování používá AES-256 v režimu GCM a přístupová fráze se natáhne na klíč pomocí PBKDF2-SHA-256 při 310 000 iteracích, s novou náhodnou solí a inicializačním vektorem pokaždé. Ani nešifrovaný text, ani přístupová fráze, ani šifrovaný text se během procesu neodesílají na žádný server.

Jak sdílet přístupovou frázi bez zrušení ochrany

Šifrování chrání zprávu jen tehdy, pokud přístupová fráze cestuje odděleně od šifrovaného textu. Poslání obou ve stejném e-mailovém vlákně, nebo hned za sebou ve stejném chatu, dá komukoli, kdo si vlákno přečte, všechno potřebné. U cokoli skutečně citlivého přečtěte frázi nahlas během hovoru, pošlete ji přes messenger nesouvisející s tím, který nese šifrovaný text, nebo ji předejte osobně. Poté ji uložte do správce hesel místo ponechání v konverzaci.

Co tato metoda nepokrývá

Nástroj AES Encrypt přijímá text, zhruba do 1 MB, ne libovolný binární soubor vložený přímo. Funguje dobře pro export hesel, konfigurační soubor nebo jakýkoli obsah, který dokážete otevřít a zkopírovat jako text. Pro skutečnou binární přílohu, jako je fotografie nebo malý dokument, může nástroj Base64 nejprve převést soubor na blok textu; ten pak zašifrujete stejným způsobem, poté co ručně odstraníte předponu data-URI, kterou kodér před něj přidá. Strop velikosti dále klesá, jakmile Base64 nafoukne data zhruba o třetinu, takže se to hodí jen na malé soubory. Pro ochranu konkrétně PDF se lépe hodí přidání skutečného hesla k souboru nástrojem PDF Password: šifruje samotný dokument, bez podobného omezení velikosti textu.

Nástroje použité v tomto návodu

Časté dotazy

Odesílá se přístupová fráze nebo šifrovaný text někdy na server?

Ne. Generátor hesel i nástroj AES Encrypt běží celé ve vašem prohlížeči pomocí crypto.getRandomValues a crypto.subtle z Web Crypto API. Nic, co napíšete, se v žádném okamžiku nikam nepřenáší; můžete si to sami ověřit otevřením vývojářských nástrojů prohlížeče, sledováním panelu Síť a projitím celého procesu.

Co se stane, když se přístupová fráze ztratí?

Šifrovaný text nelze bez ní obnovit. Neexistuje žádná možnost obnovy ani zadní vrátka: PBKDF2 při 310 000 iteracích dělá hrubou sílu na skutečně náhodnou 20znakovou frázi nepraktickou. Uchovávejte frázi ve správci hesel, ne jen v konverzaci, kde jste ji sdíleli, aby ztráta jedné zprávy nestála i o obsah.