Bez przesyłania, 100% lokalnie, bez konta

Instrukcja

Jak zaszyfrować wrażliwą treść przed wysłaniem

Wysłanie listy haseł, klucza API albo krótkiej poufnej notatki e-mailem jako zwykłego tekstu oznacza, że każdy, kto przechwyci wiadomość, albo każdy z dostępem do skrzynki dalej w łańcuchu, może to bezpośrednio odczytać. Ten poradnik generuje silne hasło i szyfruje treść lokalnie AES-256-GCM, więc przez twój e-mail czy komunikator faktycznie wędruje nieczytelny szyfrogram, a nie plik leżący na cudzym serwerze i czekający na przeskanowanie czy skopiowanie.

Krok po kroku

  1. Otwórz Generator haseł, ustaw długość na co najmniej 20 znaków z włączonymi wszystkimi klasami znaków i wygeneruj hasło. Skopiuj je gdzieś tymczasowo; przekażesz je odbiorcy innym kanałem niż ten, którym wędruje zaszyfrowana treść, na przykład rozmową telefoniczną lub komunikatorem, którego już używasz do czegoś innego.
  2. Otwórz narzędzie Szyfrowanie AES, wklej tekst, który chcesz chronić (zawartość listy haseł, klucz API, plik konfiguracyjny lub dowolną krótką notatkę) do pola wejściowego, wklej hasło z kroku 1 i kliknij Zaszyfruj. Narzędzie wyprowadza klucz z twojego hasła za pomocą PBKDF2 i szyfruje AES-256-GCM, oba działające w przeglądarce, i zwraca blok tekstu szyfrogramu.
  3. Wklej ten blok szyfrogramu bezpośrednio w treść e-maila lub wiadomości na czacie. Nie trzeba niczego załączać: wrażliwa treść wędruje teraz jako nieczytelny tekst. Osobno przekaż odbiorcy hasło innym kanałem i poproś, by wkleił szyfrogram i hasło do tego samego narzędzia oraz kliknął Odszyfruj, by odzyskać oryginalną treść.

Jak to się ma do wysyłania pliku do internetowej usługi szyfrowania

Wiele usług oferujących szyfrowanie pliku działa tak, że odbierają twój plik na swoim serwerze, szyfrują go tam i pozwalają pobrać wynik: jawna treść przechodzi przez system, którego nie kontrolujesz, choćby przez te kilka sekund potrzebnych do przetworzenia. Narzędzia Szyfrowanie AES i Generator haseł działają tutaj w całości w przeglądarce za pomocą Web Crypto API: szyfrowanie używa AES-256 w trybie GCM, a hasło jest rozciągane do klucza za pomocą PBKDF2-SHA-256 przy 310 000 iteracji, z nową losową solą i wektorem inicjującym za każdym razem. Ani jawna treść, ani hasło, ani szyfrogram nie są w trakcie tego procesu wysyłane na żaden serwer.

Jak przekazać hasło, nie niwecząc ochrony

Szyfrowanie chroni wiadomość tylko wtedy, gdy hasło wędruje osobno od szyfrogramu. Wysłanie obu w tym samym wątku e-maila albo zaraz jedno po drugim na tym samym czacie daje każdemu, kto przeczyta ten wątek, wszystko, czego potrzebuje. Przeczytaj hasło na głos podczas rozmowy telefonicznej, wyślij je komunikatorem niezwiązanym z tym, który niesie zaszyfrowany tekst, albo przekaż je osobiście przy naprawdę wrażliwych sprawach. Potem przechowuj je w menedżerze haseł, zamiast zostawiać w konwersacji.

Czego ta metoda nie obejmuje

Narzędzie Szyfrowanie AES przyjmuje tekst, do około 1 MB, a nie dowolny plik binarny upuszczony bezpośrednio. Dobrze sprawdza się przy eksporcie haseł, pliku konfiguracyjnym albo dowolnej treści, którą możesz otworzyć i skopiować jako tekst. Przy prawdziwym załączniku binarnym, jak zdjęcie czy niewielki dokument, narzędzie Base64 może najpierw zamienić plik w blok tekstu; wtedy szyfrujesz ten tekst tak samo, po ręcznym usunięciu prefiksu data-URI, który koder dodaje na początku. Limit rozmiaru dodatkowo się obniża, gdy Base64 powiększa dane o około jedną trzecią, więc to rozwiązanie pasuje tylko do małych plików. Do ochrony konkretnie PDF lepiej pasuje dodanie prawdziwego hasła do pliku narzędziem Hasło PDF: szyfruje ono sam dokument, bez porównywalnego limitu rozmiaru tekstu.

Narzędzia użyte w tym poradniku

Najczęściej zadawane pytania

Czy hasło lub tekst, który szyfruję, są kiedykolwiek wysyłane na serwer?

Nie. Generator haseł i narzędzie Szyfrowanie AES działają w całości w przeglądarce, korzystając z crypto.getRandomValues i crypto.subtle z Web Crypto API. Nic, co wpisujesz, nie jest nigdzie przesyłane na żadnym etapie; możesz to sam potwierdzić, otwierając narzędzia deweloperskie przeglądarki, obserwując panel Sieć i przechodząc przez cały proces.

Co się stanie, jeśli zgubię hasło?

Szyfrogramu nie da się bez niego odzyskać. Nie ma opcji odzyskiwania ani żadnej furtki: PBKDF2 przy 310 000 iteracji sprawia, że złamanie metodą brute-force naprawdę losowego 20-znakowego hasła jest niepraktyczne. Trzymaj hasło w menedżerze haseł, a nie tylko w konwersacji, w której je przekazałeś, żeby utrata tej jednej wiadomości nie kosztowała cię również treści.