सामग्री पर जाएँ
HexaTransfer
ब्लॉग पर वापस
एन्क्रिप्शन और सुरक्षा

फ़ाइलों के लिए टू-फ़ैक्टर ऑथेंटिकेशन: अतिरिक्त सुरक्षा लेयर

बेहतर सुरक्षा के लिए फ़ाइल ट्रांसफर में टू-फ़ैक्टर ऑथेंटिकेशन जोड़ें। पासवर्ड को वन-टाइम कोड या ईमेल वेरिफ़िकेशन से मिलाएं।

फाइलों के लिए two-factor authentication दो चीज़ें जोड़ता है: कुछ जो recipient जानता है (एक password जो PBKDF2 के ज़रिए AES-256-GCM key derive करता है) और कुछ जो उसके पास है (Authy का TOTP code, email magic link, या उसके device से bound WebAuthn passkey)। भले ही attacker password phish कर ले या download URL intercept कर ले, दूसरे factor के बिना payload decrypt नहीं कर सकता। यह pattern link forwarding, credential stuffing, और ज़्यादातर shoulder-surfing attacks को defeat करता है जो WeTransfer-style services पर single-factor sharing को fail कर देते हैं।

सिर्फ़ एक Password Per Link काफ़ी क्यों नहीं

एक shared download URL आश्चर्यजनक रूप से leaky होती है। Slack इसे preview में auto-expand करता है, Gmail इसे सात साल तक archive करता है, और corporate proxies full query string log करते हैं। अगर password अलग email में है, दोनों channels अक्सर same inbox हैं — इसलिए एक Microsoft 365 breach दोनों हाथ दे देता है। Real incident response cases के studies (Verizon DBIR 2025) दिखाते हैं कि 68% credential-based data theft में reused passwords शामिल थे। दूसरा factor यह chain तोड़ता है क्योंकि TOTP seed recipient के authenticator app से कभी बाहर नहीं जाता।

Download Link पर TOTP कैसे काम करता है

Sender एक 160-bit shared secret base32 string और QR code (RFC 6238) के रूप में generate करता है। Recipient इसे Google Authenticator, 1Password, या Yubico Authenticator से scan करता है। हर 30 seconds में app secret और 30 से divided Unix timestamp पर HMAC-SHA1 run करता है, result को six digits में truncate करता है। जब recipient वह code enter करता है, सर्वर clock drift tolerate करने के लिए current और previous window check करता है। Code validate होने के बाद ही server encrypted blob release करता है — decryption key client-side ही रहती है, recipient के password से derived।

Lightweight Second Factor के रूप में Email Magic Links

हर recipient authenticator install नहीं करेगा। Pre-declared address पर sent magic link एक reasonable fallback है। Sender upload करते समय jane@hospital.org enter करती है; service उस address का SHA-256 hash store करती है। जब Jane download URL click करती है, server उसके mailbox पर 10 minutes valid एक 128-bit random token email करता है। Token click करने पर download page unlock होती है जहाँ वह अभी भी file password enter करती है। Token उसके mailbox से bound होने की वजह से, colleague को forward किया गया link बेकार है — colleague को email challenge कभी मिला ही नहीं।

Recurring Recipients के लिए WebAuthn और Passkeys

Teams जो weekly files exchange करती हैं (जैसे PCI DSS 4.0 evidence receive करता auditor) के लिए passkeys codes से बेहतर perform करते हैं। Recipient first use पर FIDO2 credential register करता है; private key उसके Secure Enclave या YubiKey 5C में रहती है। Subsequent downloads TOTP retyping की बजाय एक touch से होते हैं। Signature में origin include है इसलिए real download page proxy करने वाली phishing sites authentication replay नहीं कर सकतीं। Chrome, Safari 17, और Firefox 122 सभी conditional UI support करते हैं जो extra clicks के बिना passkey prompt pop करती है।

Large Transfers को Chunk by Chunk Protect करना

10 GB DICOM archive या 4 GB Adobe Premiere project single-shot download model में fit नहीं होता। Payload को 5 MB chunks में split करें, हर एक HKDF (RFC 5869) के ज़रिए master key से derived अपनी subkey से encrypt हो। किसी भी chunk serve करने से पहले, server 2FA succeed होने के बाद minted fresh session token verify करे। Token expire हो जाए (30 minutes) ताकि paused download stolen cookie से days later resume न हो सके। यह mirrors करता है Signal द्वारा voice-note segments handle करने का तरीका और Backblaze B2 द्वारा multipart uploads पर server-side auth apply करने का तरीका।

Rate Limiting, Lockouts, और Offline Attack Trap

TOTP केवल six digits है, इसलिए naive endpoint attackers को seconds में 1,000,000 combinations try करने देता है। तीन wrong attempts के बाद exponential backoff enforce करें, दस के बाद link lock करें, और sender को webhook भेजें। Attackers को मत बताएं कि वे password fail कर रहे हैं या code — दोनों के लिए same generic error return करें। और TOTP verification कभी client में न रखें; browser को secret ship करना सारा point defeat करता है। Server-side validate करें, Cloudflare Turnstile या hCaptcha के पीछे hardened endpoint में।

Model कमज़ोर किए बिना Recovery

Classic failure है वह recipient जो 48-hour transfer window के दौरान phone खो देता है। Link create होने पर print हुआ emergency code — एक 20-character base32 string — email dependency के बिना fallback देता है। उतना ही ज़रूरी: transfer expire करें जब भी download हो जाए, भले ही second factor use न हुआ हो। इस तरह recovery code वाला खोया laptop महीने बाद weaponize नहीं हो सकता। कुछ services, HexaTransfer सहित, sender को dashboard से link revoke करने देती हैं, किसी भी in-flight session tokens को kill करती हैं।

User Experience पर क्या Cost है

30-second transfer में 2FA जोड़ना heavy लगता है, इसलिए risk के अनुसार adjust करें। Birthday photo album के लिए skip करें। 500 MB .psd product launch file के लिए password require करें। 2 GB GDPR Article 15 subject-access data archive के लिए TOTP plus magic link demand करें। Tiered UI (public, password, 2FA, passkey) senders को docs पढ़े बिना choose करने देता है। DPDP Act 2023 के अंतर्गत sensitive personal data share करने वाले Indian businesses के लिए यह tiered approach compliance-friendly है — कम sensitive files के लिए friction नहीं, high-risk transfers के लिए उचित controls।

Competitors जैसे SwissTransfer single password toggle expose करते हैं; Dropbox Transfer 2FA को Teams plan के पीछे छुपाता है; Smash email verification offer करता है लेकिन TOTP नहीं। यह gap close करने लायक है।

hexatransfer.com पर आज़माएं — मुफ्त, बिना अकाउंट, 10 GB तक।

एंड-टू-एंड एन्क्रिप्शन के साथ बड़ी फ़ाइलें सुरक्षित रूप से भेजें

एंड-टू-एंड एन्क्रिप्शन के साथ 10 GB तक की फ़ाइलें मुफ़्त में ट्रांसफ़र करें। अकाउंट की आवश्यकता नहीं। अपलोड से पहले आपकी फ़ाइलें ब्राउज़र में एन्क्रिप्ट की जाती हैं — कोई और उन्हें पढ़ नहीं सकता।

फ़ाइल भेजें