วิธีทำ
วิธีเข้ารหัสเนื้อหาที่ละเอียดอ่อนก่อนส่งออกไป
การส่งรายการรหัสผ่าน API key หรือบันทึกลับสั้น ๆ เป็นข้อความธรรมดาทางอีเมล หมายความว่าใครก็ตามที่ดักฟังข้อความ หรือใครก็ตามที่เข้าถึงกล่องจดหมายในเส้นทางนั้น สามารถอ่านได้โดยตรง คู่มือนี้จะสร้างวลีรหัสผ่านที่แข็งแรงและเข้ารหัสเนื้อหาในเครื่องด้วย AES-256-GCM ดังนั้นสิ่งที่ส่งผ่านอีเมลหรือแอปแชทของคุณจริง ๆ คือ ciphertext ที่อ่านไม่ออก แทนที่จะเป็นไฟล์ที่นอนอยู่บนเซิร์ฟเวอร์ของคนอื่นรอถูกสแกนหรือคัดลอก
ทีละขั้นตอน
- เปิด Password Generator ตั้งความยาวอย่างน้อย 20 ตัวอักษรพร้อมเปิดใช้ทุกประเภทตัวอักษร แล้วสร้างวลีรหัสผ่าน คัดลอกเก็บไว้ชั่วคราว คุณจะแชร์มันกับผู้รับผ่านช่องทางอื่นที่ไม่ใช่ช่องทางที่ส่งเนื้อหาที่เข้ารหัสแล้ว เช่น การโทรศัพท์หรือแอปแชทที่คุณใช้อยู่แล้วสำหรับเรื่องอื่น
- เปิดเครื่องมือ AES Encrypt วางข้อความที่ต้องการปกป้อง (เนื้อหาของรายการรหัสผ่าน API key ไฟล์ config หรือบันทึกสั้น ๆ ใด ๆ) ลงในช่องข้อมูล วางวลีรหัสผ่านจากขั้นตอนที่ 1 แล้วคลิก Encrypt เครื่องมือจะสร้างคีย์จากวลีรหัสผ่านของคุณด้วย PBKDF2 และเข้ารหัสด้วย AES-256-GCM ทั้งสองขั้นตอนทำงานในเบราว์เซอร์ของคุณ แล้วคืนบล็อกข้อความ ciphertext มาให้
- วางบล็อก ciphertext นั้นลงในเนื้อหาอีเมลหรือข้อความแชทของคุณโดยตรง ไม่ต้องแนบไฟล์ใด ๆ เนื้อหาที่ละเอียดอ่อนจะเดินทางเป็นข้อความที่อ่านไม่ออก แยกต่างหาก บอกวลีรหัสผ่านให้ผู้รับทราบผ่านช่องทางอื่น แล้วให้พวกเขาวาง ciphertext และวลีรหัสผ่านลงในเครื่องมือเดียวกันแล้วคลิก Decrypt เพื่อกู้คืนเนื้อหาต้นฉบับ
เทียบกับการอัปโหลดไฟล์ไปยังบริการเข้ารหัสออนไลน์
บริการหลายแห่งที่เสนอเข้ารหัสไฟล์ทำงานโดยรับไฟล์ของคุณไว้บนเซิร์ฟเวอร์ของพวกเขา เข้ารหัสที่นั่น แล้วให้คุณดาวน์โหลดผลลัพธ์ เนื้อหา plaintext ผ่านระบบที่คุณไม่ได้ควบคุม แม้จะเพียงไม่กี่วินาทีที่ใช้ประมวลผลก็ตาม เครื่องมือ AES Encrypt และ Password Generator ที่นี่ทำงานทั้งหมดในเบราว์เซอร์ของคุณโดยใช้ Web Crypto API การเข้ารหัสใช้ AES-256 โหมด GCM และวลีรหัสผ่านถูกยืดเป็นคีย์ด้วย PBKDF2-SHA-256 จำนวน 310,000 รอบ พร้อม salt และ initialization vector สุ่มใหม่ทุกครั้ง ไม่มีทั้ง plaintext วลีรหัสผ่าน หรือ ciphertext ถูกส่งไปยังเซิร์ฟเวอร์ใดเลยตลอดกระบวนการ
แชร์วลีรหัสผ่านโดยไม่ทำลายการป้องกัน
การเข้ารหัสจะปกป้องข้อความได้ก็ต่อเมื่อวลีรหัสผ่านเดินทางแยกจาก ciphertext การส่งทั้งสองอย่างในอีเมลชุดเดียวกัน หรือต่อกันในแชทเดียวกัน จะให้ทุกอย่างที่ใครก็ตามที่อ่านชุดสนทนานั้นต้องการ อ่านวลีรหัสผ่านออกเสียงทางโทรศัพท์ ส่งผ่านแอปแชทที่ไม่เกี่ยวข้องกับตัวที่ส่งข้อความเข้ารหัส หรือส่งมอบด้วยตัวเองสำหรับเรื่องที่ละเอียดอ่อนจริง ๆ จากนั้นเก็บไว้ใน password manager แทนที่จะปล่อยทิ้งไว้ในบทสนทนา
สิ่งที่วิธีนี้ไม่ครอบคลุม
เครื่องมือ AES Encrypt รับข้อความ ขนาดประมาณ 1 MB ไม่ใช่ไฟล์ไบนารีตามอำเภอใจที่วางลงไปโดยตรง มันเหมาะสำหรับการ export รายการรหัสผ่าน ไฟล์ config หรือเนื้อหาใด ๆ ที่คุณเปิดและคัดลอกเป็นข้อความได้ สำหรับไฟล์แนบไบนารีจริง ๆ เช่นรูปถ่ายหรือเอกสารขนาดเล็ก เครื่องมือ Base64 สามารถแปลงไฟล์เป็นบล็อกข้อความก่อนได้ จากนั้นคุณจะเข้ารหัสข้อความนั้นด้วยวิธีเดียวกัน หลังจากลบส่วนนำหน้า data-URI ที่ตัวเข้ารหัสเพิ่มไว้ด้านหน้าด้วยตัวเอง เพดานขนาดจะลดลงอีกเมื่อ Base64 ขยายข้อมูลขึ้นราวหนึ่งในสาม ดังนั้นวิธีนี้เหมาะกับไฟล์เล็ก ๆ เท่านั้น สำหรับการปกป้อง PDF โดยเฉพาะ การเพิ่มรหัสผ่านจริงให้ไฟล์ด้วยเครื่องมือ PDF Password เหมาะสมกว่า มันเข้ารหัสเอกสารเองโดยไม่มีข้อจำกัดขนาดข้อความแบบเดียวกัน
เครื่องมือที่ใช้ในคู่มือนี้
- เข้ารหัส / ถอดรหัส AESเข้ารหัสหรือถอดรหัสข้อความด้วย AES-256-GCM รหัสผ่านของคุณไม่เคยออกจากเบราว์เซอร์
- สร้างรหัสผ่านสร้างรหัสผ่านที่แข็งแกร่งและสุ่มด้วยกฎที่กำหนดเอง ใช้ crypto.getRandomValues ไม่มีการอัปโหลด
- ตัวเข้ารหัส / ถอดรหัส Base64เข้ารหัสหรือถอดรหัส Base64, ข้อความและไฟล์ ไม่มีการอัปโหลด 100% ในเครื่อง
- ป้องกัน PDF ด้วยรหัสผ่านเข้ารหัส PDF ด้วยรหัสผ่านโดยตรงในเบราว์เซอร์ ไม่มีการอัปโหลด
คำถามที่พบบ่อย
วลีรหัสผ่านหรือข้อความที่ฉันเข้ารหัสถูกส่งไปยังเซิร์ฟเวอร์บ้างหรือไม่
ไม่เลย Password Generator และเครื่องมือ AES Encrypt ทำงานทั้งหมดในเบราว์เซอร์ของคุณโดยใช้ crypto.getRandomValues และ crypto.subtle ของ Web Crypto API ไม่มีสิ่งใดที่คุณพิมพ์ถูกส่งไปที่ไหนเลยไม่ว่าขั้นตอนใด คุณสามารถยืนยันได้เองโดยเปิด developer tools ของเบราว์เซอร์ เฝ้าดูแผง Network แล้วทำตามขั้นตอนทั้งหมด
ถ้าวลีรหัสผ่านหายไปจะเกิดอะไรขึ้น
ciphertext จะกู้คืนไม่ได้เลยหากไม่มีมัน ไม่มีตัวเลือกกู้คืนและไม่มีแบ็คดอร์ PBKDF2 ที่ 310,000 รอบทำให้การ brute-force วลีรหัสผ่านสุ่ม 20 ตัวอักษรจริง ๆ ไม่คุ้มค่าที่จะทำ เก็บวลีรหัสผ่านไว้ใน password manager แทนที่จะเก็บไว้แค่ในบทสนทนาที่คุณแชร์มัน เพื่อไม่ให้การเสียข้อความนั้นไปทำให้เสียเนื้อหาไปด้วย