Без завантаження, 100% локально, без облікового запису

Інструкція

Як зашифрувати чутливий вміст перед надсиланням

Надсилання списку паролів, ключа API чи короткої конфіденційної нотатки звичайним текстом означає, що будь-хто, хто перехопить повідомлення, або будь-хто з доступом до поштової скриньки на пізнішому етапі, зможе прочитати його напряму. Цей посібник генерує надійну парольну фразу і шифрує вміст локально алгоритмом AES-256-GCM, тож насправді через ваш лист чи чат подорожує нечитабельний шифротекст, а не файл, що лежить на чужому сервері в очікуванні сканування чи копіювання.

Крок за кроком

  1. Відкрийте «Генератор паролів», встановіть довжину щонайменше 20 символів з увімкненими всіма класами символів і згенеруйте парольну фразу. Скопіюйте її кудись тимчасово; ви поділитеся нею з отримувачем через інший канал, ніж той, що передає зашифрований вміст, наприклад телефонний дзвінок або застосунок для повідомлень, яким ви вже користуєтеся для чогось іншого.
  2. Відкрийте інструмент «AES-шифрування», вставте текст, який хочете захистити (вміст списку паролів, ключ API, файл конфігурації чи будь-яку коротку нотатку) у поле вводу, вставте парольну фразу з кроку 1 і натисніть «Зашифрувати». Інструмент виводить ключ із вашої парольної фрази за допомогою PBKDF2 і шифрує алгоритмом AES-256-GCM, все у вашому браузері, і повертає блок тексту шифротексту.
  3. Вставте цей блок шифротексту прямо в тіло вашого листа чи повідомлення в чаті. Нічого прикріпляти не потрібно: чутливий вміст тепер подорожує як нечитабельний текст. Окремо повідомте отримувачу парольну фразу іншим каналом і попросіть його вставити шифротекст і парольну фразу в той самий інструмент і натиснути «Розшифрувати», щоб відновити оригінальний вміст.

Як це порівнюється із завантаженням файлу на онлайн-сервіс шифрування

Багато сервісів, що пропонують зашифрувати файл, працюють, приймаючи ваш файл на своєму сервері, шифруючи його там і дозволяючи завантажити результат: незашифрований вміст проходить через систему, яку ви не контролюєте, хай навіть лише кілька секунд, потрібних для обробки. Інструменти «AES-шифрування» і «Генератор паролів» тут повністю працюють у вашому браузері через Web Crypto API: шифрування використовує AES-256 у режимі GCM, а парольна фраза розтягується в ключ за допомогою PBKDF2-SHA-256 із 310 000 ітерацій, зі свіжою випадковою сіллю та вектором ініціалізації щоразу. Жодна частина незашифрованого тексту, парольної фрази чи шифротексту не надсилається на жоден сервер під час процесу.

Як передати парольну фразу, не скасувавши захист

Шифрування захищає повідомлення лише тоді, коли парольна фраза подорожує окремо від шифротексту. Надсилання обох в одному й тому самому листі чи одразу після одне одного в тому самому чаті дає будь-кому, хто прочитає цю переписку, все необхідне. Прочитайте парольну фразу вголос під час дзвінка, надішліть її через застосунок для повідомлень, не повʼязаний з тим, що передає зашифрований текст, або передайте особисто для чогось справді чутливого. Зберігайте її потім у менеджері паролів, а не залишайте в переписці.

Чого цей метод не охоплює

Інструмент «AES-шифрування» приймає текст, приблизно до 1 МБ, а не довільний бінарний файл, перетягнутий напряму. Він добре працює для експорту паролів, файлу конфігурації чи будь-якого вмісту, який можна відкрити і скопіювати як текст. Для справжнього бінарного вкладення, як-от фото чи невеликий документ, інструмент Base64 може спершу перетворити файл на блок тексту; потім ви зашифруєте цей текст так само, попередньо вручну прибравши префікс data-URI, який додає кодувальник спереду. Стеля розміру падає ще нижче, щойно Base64 збільшує обсяг даних приблизно на третину, тож це підходить лише для невеликих файлів. Для захисту саме PDF краще підходить додавання справжнього пароля до файлу інструментом «Пароль PDF»: він шифрує сам документ без порівнянного обмеження на розмір тексту.

Інструменти з цього гайда

Поширені запитання

Чи надсилається парольна фраза або текст, який я шифрую, коли-небудь на сервер?

Ні. «Генератор паролів» і інструмент «AES-шифрування» повністю працюють у вашому браузері, використовуючи crypto.getRandomValues і crypto.subtle з Web Crypto API. Ніщо з того, що ви вводите, ніколи нікуди не передається; ви можете самі це перевірити, відкривши інструменти розробника браузера, спостерігаючи за панеллю «Мережа» і пройшовши весь процес.

Що станеться, якщо парольна фраза загубиться?

Без неї шифротекст відновити неможливо. Немає ані способу відновлення, ані бекдору: PBKDF2 із 310 000 ітерацій робить перебір справді випадкової 20-символьної парольної фрази практично неможливим. Зберігайте парольну фразу в менеджері паролів, а не лише в переписці, де ви нею ділилися, щоб втрата цього одного повідомлення не коштувала вам також і вмісту.