Без загрузки, 100% локально, без аккаунта

Инструкция

Как зашифровать чувствительное содержимое перед отправкой

Отправка списка паролей, API-ключа или короткой конфиденциальной заметки по почте простым текстом означает, что любой, кто перехватит письмо, или кто угодно с доступом к почтовому ящику дальше по цепочке, сможет прочитать это напрямую. Это руководство генерирует надёжную парольную фразу и шифрует содержимое локально алгоритмом AES-256-GCM, так что через вашу почту или чат на самом деле проходит нечитаемый шифротекст, а не файл, лежащий на чужом сервере в ожидании сканирования или копирования.

Шаг за шагом

  1. Откройте генератор паролей, установите длину не менее 20 символов со всеми классами символов и сгенерируйте парольную фразу. Скопируйте её куда-нибудь временно; вы поделитесь ею с получателем по другому каналу, не тому, которым пойдёт зашифрованное содержимое, например по телефонному звонку или в мессенджере, который вы уже используете для чего-то другого.
  2. Откройте инструмент AES-шифрования, вставьте текст, который хотите защитить (содержимое списка паролей, API-ключ, файл конфигурации или любую короткую заметку) в поле ввода, вставьте парольную фразу из шага 1 и нажмите «Зашифровать». Инструмент выводит ключ из парольной фразы алгоритмом PBKDF2 и шифрует AES-256-GCM, всё это работает в браузере, и возвращает блок шифротекста.
  3. Вставьте этот блок шифротекста прямо в тело письма или сообщения чата. Ничего не нужно прикреплять: чувствительное содержимое теперь передаётся как нечитаемый текст. Отдельно сообщите получателю парольную фразу по другому каналу и попросите вставить шифротекст и парольную фразу в тот же инструмент и нажать «Расшифровать», чтобы восстановить исходное содержимое.

Чем это отличается от загрузки файла в онлайн-сервис шифрования

Многие сервисы, предлагающие зашифровать файл, работают так: получают ваш файл на своём сервере, шифруют его там и позволяют скачать результат, то есть открытое содержимое проходит через систему, которую вы не контролируете, пусть даже на те несколько секунд, что нужны для обработки. Инструменты AES-шифрования и генератор паролей на этом сайте работают целиком в браузере через Web Crypto API: шифрование использует AES-256 в режиме GCM, а парольная фраза растягивается в ключ алгоритмом PBKDF2-SHA-256 с 310 000 итераций, со свежей случайной солью и вектором инициализации каждый раз. Ни открытый текст, ни парольная фраза, ни шифротекст в процессе никуда не отправляются.

Как передать парольную фразу, не сводя защиту на нет

Шифрование защищает сообщение только если парольная фраза передаётся отдельно от шифротекста. Отправка обеих частей в одной ветке письма или сразу друг за другом в одном чате даёт любому, кто прочитает эту переписку, всё необходимое. Для по-настоящему чувствительного содержимого произнесите парольную фразу вслух по звонку, отправьте её через мессенджер, никак не связанный с тем, где идёт зашифрованный текст, или передайте лично. После этого храните её в менеджере паролей, а не оставляйте в переписке.

Что этот способ не покрывает

Инструмент AES-шифрования принимает текст, примерно до 1 МБ, а не произвольный бинарный файл, загруженный напрямую. Он хорошо подходит для экспорта паролей, файла конфигурации или любого содержимого, которое можно открыть и скопировать как текст. Для настоящего бинарного вложения вроде фото или небольшого документа инструмент Base64 может сначала превратить файл в блок текста; затем этот текст можно зашифровать тем же способом, вручную убрав префикс data-URI, который добавляет кодировщик. Предел размера снижается ещё сильнее, когда Base64 увеличивает данные примерно на треть, так что это подходит только для небольших файлов. Для защиты конкретно PDF лучше подходит добавление настоящего пароля к файлу инструментом «Пароль на PDF»: он шифрует сам документ без сопоставимого ограничения по размеру текста.

Инструменты из этого гайда

Частые вопросы

Отправляются ли когда-нибудь парольная фраза или шифруемый текст на сервер?

Нет. Генератор паролей и инструмент AES-шифрования работают целиком в браузере через crypto.getRandomValues и crypto.subtle из Web Crypto API. Всё, что вы вводите, никуда не передаётся ни на каком этапе; убедиться в этом можно самостоятельно, открыв инструменты разработчика в браузере, следя за панелью «Сеть» и пройдя весь процесс.

Что произойдёт, если парольная фраза потеряется?

Шифротекст без неё восстановить нельзя. Нет ни варианта восстановления, ни лазейки: PBKDF2 с 310 000 итераций делает подбор действительно случайной 20-символьной парольной фразы практически невозможным. Храните парольную фразу в менеджере паролей, а не только в переписке, где вы ею поделились, чтобы потеря одного сообщения не стоила вам также и содержимого.