Nessun upload, 100% locale, nessun account

Tutorial

Come cifrare contenuti sensibili prima di inviarli

Inviare via email un elenco di password, una chiave API o una breve nota confidenziale come testo semplice significa che chiunque intercetti il messaggio, o chiunque abbia accesso a una casella di posta più avanti nel percorso, può leggerlo direttamente. Questa guida genera una passphrase forte e cifra il contenuto in locale con AES-256-GCM, così ciò che viaggia davvero attraverso la tua email o app di chat è testo cifrato illeggibile invece di un file su un server altrui in attesa di essere scansionato o copiato.

Passo dopo passo

  1. Apri il Generatore di password, imposta la lunghezza ad almeno 20 caratteri con ogni classe di carattere attiva e genera una passphrase. Copiala da qualche parte temporanea; la condividerai con il destinatario tramite un canale diverso da quello che porta il contenuto cifrato, per esempio una telefonata o un'app di messaggistica già usata per altro.
  2. Apri lo strumento Cifra AES, incolla il testo che vuoi proteggere (il contenuto di un elenco di password, una chiave API, un file di configurazione o qualsiasi breve nota) nel campo di input, incolla la passphrase del passaggio 1 e clicca Cifra. Lo strumento deriva una chiave dalla tua passphrase con PBKDF2 e cifra con AES-256-GCM, entrambi eseguiti nel tuo browser, e restituisce un blocco di testo cifrato.
  3. Incolla quel blocco di testo cifrato direttamente nel corpo della tua email o messaggio di chat. Non serve allegare nulla: il contenuto sensibile ora viaggia come testo illeggibile. Separatamente, comunica al destinatario la passphrase tramite l'altro canale, e chiedigli di incollare il testo cifrato e la passphrase nello stesso strumento e cliccare Decifra per recuperare il contenuto originale.

Come questo si confronta con il caricamento di un file su un servizio di cifratura online

Molti servizi che offrono di cifrare un file funzionano ricevendo il tuo file sul loro server, cifrandolo lì e lasciandoti scaricare il risultato: il contenuto in chiaro passa attraverso un sistema che non controlli, anche solo per i secondi necessari a elaborarlo. Gli strumenti Cifra AES e Generatore di password qui girano interamente nel tuo browser usando la Web Crypto API: la cifratura usa AES-256 in modalità GCM, e la passphrase viene distesa in una chiave con PBKDF2-SHA-256 a 310.000 iterazioni, con un sale e un vettore di inizializzazione casuali nuovi ogni volta. Nulla del testo in chiaro, della passphrase o del testo cifrato viene inviato ad alcun server durante il processo.

Condividere la passphrase senza annullare la protezione

La cifratura protegge un messaggio solo se la passphrase viaggia separatamente dal testo cifrato. Inviare entrambi nello stesso filone di email, o subito dopo nella stessa chat, dà a chiunque legga quel filone tutto ciò che gli serve. Leggi la passphrase ad alta voce durante una chiamata, inviala tramite un'app di messaggistica non collegata a quella che porta il testo cifrato, o consegnala di persona per qualsiasi cosa davvero sensibile. Conservala poi in un gestore di password invece di lasciarla nella conversazione.

Cosa questo metodo non copre

Lo strumento Cifra AES accetta testo, fino a circa 1 MB, non un file binario arbitrario trascinato direttamente. Funziona bene per un'esportazione di password, un file di configurazione o qualsiasi contenuto che puoi aprire e copiare come testo. Per un vero allegato binario come una foto o un piccolo documento, lo strumento Base64 può prima trasformare il file in un blocco di testo; cifreresti poi quel testo allo stesso modo, dopo aver rimosso manualmente il prefisso data-URI che il codificatore aggiunge davanti. Il limite di dimensione si abbassa ulteriormente una volta che Base64 gonfia i dati di circa un terzo, quindi questo si adatta solo a file piccoli. Per proteggere specificamente un PDF, aggiungere una vera password al file con lo strumento Password PDF è una soluzione migliore: cifra il documento stesso, senza un limite di dimensione testo paragonabile.

Gli strumenti usati in questa guida

Domande frequenti

La passphrase o il testo che cifro vengono mai inviati a un server?

No. Il Generatore di password e lo strumento Cifra AES girano interamente nel tuo browser usando crypto.getRandomValues e crypto.subtle della Web Crypto API. Nulla di ciò che digiti viene trasmesso da nessuna parte in nessun momento; puoi verificarlo tu stesso aprendo gli strumenti per sviluppatori del browser, osservando il pannello Rete e ripercorrendo l'intero processo.

Cosa succede se la passphrase viene persa?

Il testo cifrato non può essere recuperato senza di essa. Non c'è alcuna opzione di recupero né alcuna backdoor: PBKDF2 a 310.000 iterazioni rende impraticabile forzare una passphrase di 20 caratteri realmente casuale. Conserva la passphrase in un gestore di password invece che solo nella conversazione in cui l'hai condivisa, così perdere quel singolo messaggio non ti costa anche il contenuto.