Tutorial
Cara menyulitkan kandungan sensitif sebelum menghantarnya
Menghantar senarai kata laluan, kunci API, atau nota sulit ringkas sebagai teks biasa melalui e-mel bermakna sesiapa yang memintas mesej itu, atau sesiapa yang mempunyai akses kepada peti mel di hujung sana, boleh membacanya terus. Panduan ini menjana frasa laluan yang kukuh dan menyulitkan kandungan secara setempat dengan AES-256-GCM, supaya apa yang sebenarnya melalui e-mel atau aplikasi sembang anda ialah teks sifer yang tidak boleh dibaca berbanding fail yang duduk di pelayan orang lain menunggu diimbas atau disalin.
Langkah demi langkah
- Buka Penjana Kata Laluan, tetapkan panjang sekurang-kurangnya 20 aksara dengan setiap kelas aksara didayakan, dan janakan frasa laluan. Salin ke tempat sementara; anda akan berkongsinya dengan penerima melalui saluran lain daripada yang membawa kandungan yang disulitkan, contohnya panggilan telefon atau aplikasi pemesejan yang anda sudah gunakan untuk sesuatu yang lain.
- Buka alat Sulitkan AES, tampalkan teks yang ingin dilindungi (kandungan senarai kata laluan, kunci API, fail konfigurasi, atau apa jua nota ringkas) ke dalam medan input, tampalkan frasa laluan daripada langkah 1, dan klik Sulitkan. Alat itu menerbitkan kunci daripada frasa laluan anda dengan PBKDF2 dan menyulitkan dengan AES-256-GCM, kedua-duanya berjalan dalam pelayar anda, dan mengembalikan blok teks sifer.
- Tampalkan blok teks sifer itu terus ke dalam badan e-mel atau mesej sembang anda. Tiada apa-apa perlu dilampirkan: kandungan sensitif itu kini bergerak sebagai teks yang tidak boleh dibaca. Secara berasingan, beritahu penerima anda frasa laluan itu melalui saluran lain, dan minta mereka menampalkan teks sifer serta frasa laluan itu ke dalam alat yang sama dan klik Nyahsulit untuk memulihkan kandungan asal.
Bagaimana ini berbanding dengan memuat naik fail ke perkhidmatan penyulitan dalam talian
Banyak perkhidmatan yang menawarkan penyulitan fail berfungsi dengan menerima fail anda di pelayan mereka, menyulitkannya di situ, dan membenarkan anda memuat turun hasilnya: kandungan teks biasa itu melalui sistem yang tidak anda kawal, walaupun hanya untuk beberapa saat yang diambil untuk memprosesnya. Alat Sulitkan AES dan Penjana Kata Laluan di sini berjalan sepenuhnya dalam pelayar anda menggunakan Web Crypto API: penyulitan menggunakan AES-256 dalam mod GCM, dan frasa laluan diregangkan menjadi kunci dengan PBKDF2-SHA-256 sebanyak 310,000 lelaran, dengan garam dan vektor permulaan rawak baharu setiap kali. Tiada teks biasa, frasa laluan, mahupun teks sifer dihantar ke mana-mana pelayan sepanjang proses.
Berkongsi frasa laluan tanpa membatalkan perlindungan
Penyulitan hanya melindungi mesej jika frasa laluan bergerak berasingan daripada teks sifer. Menghantar kedua-duanya dalam benang e-mel yang sama, atau sejurus selepas satu sama lain dalam sembang yang sama, memberikan sesiapa yang membaca benang itu segala yang mereka perlukan. Bacakan frasa laluan itu dengan kuat semasa panggilan, hantar melalui aplikasi pemesejan yang tidak berkaitan dengan yang membawa teks yang disulitkan, atau serahkan secara peribadi bagi apa jua yang benar-benar sensitif. Simpan selepas itu dalam pengurus kata laluan berbanding meninggalkannya dalam perbualan.
Apa yang tidak diliputi kaedah ini
Alat Sulitkan AES menerima teks, sehingga lebih kurang 1 MB, berbanding fail binari sebarangan yang diletakkan terus. Ia berfungsi baik bagi eksport kata laluan, fail konfigurasi, atau apa jua kandungan yang boleh anda buka dan salin sebagai teks. Bagi lampiran binari sebenar seperti foto atau dokumen kecil, alat Base64 boleh menukar fail itu kepada blok teks dahulu; anda kemudian menyulitkan teks itu dengan cara yang sama, selepas membuang secara manual awalan data-URI yang ditambah pengekod di hadapannya. Had saiz itu turun lebih jauh sebaik sahaja Base64 membengkakkan data sekitar satu pertiga, jadi ini hanya sesuai untuk fail kecil. Bagi melindungi PDF secara khusus, menambah kata laluan sebenar kepada fail dengan alat Kata Laluan PDF lebih sesuai: ia menyulitkan dokumen itu sendiri, tanpa had saiz teks yang setanding.
Alat yang digunakan dalam panduan ini
- AES Sulit / NyahsulitSulitkan atau nyahsulit teks menggunakan AES-256-GCM. Frasa laluan anda tidak pernah meninggalkan pelayar anda.
- Penjana Kata LaluanJana kata laluan rawak yang kuat dengan peraturan tersuai. Menggunakan crypto.getRandomValues. Tiada muat naik.
- Pengekod / Penyahkod Base64Kod atau nyahkod Base64, teks dan fail. Tiada muat naik, 100% setempat.
- Lindungi PDF dengan kata laluanSulitkan PDF dengan kata laluan terus dalam pelayar anda. Tiada muat naik.
Soalan lazim
Adakah frasa laluan atau teks yang saya sulitkan pernah dihantar ke pelayan?
Tidak. Penjana Kata Laluan dan alat Sulitkan AES berjalan sepenuhnya dalam pelayar anda menggunakan crypto.getRandomValues dan crypto.subtle daripada Web Crypto API. Tiada apa yang anda taip dihantar ke mana-mana pada bila-bila masa; anda boleh mengesahkan sendiri dengan membuka alat pembangun pelayar anda, memerhatikan panel Network, dan menjalankan keseluruhan proses itu.
Apa berlaku jika frasa laluan itu hilang?
Teks sifer itu tidak dapat dipulihkan tanpanya. Tiada pilihan pemulihan dan tiada pintu belakang: PBKDF2 sebanyak 310,000 lelaran menjadikan memaksa masuk frasa laluan 20 aksara yang benar-benar rawak tidak praktikal. Simpan frasa laluan dalam pengurus kata laluan berbanding hanya dalam perbualan tempat anda berkongsinya, supaya kehilangan satu mesej itu tidak turut membawa hilang kandungannya.