पासवर्ड-प्रोटेक्टेड फ़ाइल ट्रांसफर: शेयर की गई फ़ाइलें सुरक्षित करें
फ़ाइल ट्रांसफर में पासवर्ड प्रोटेक्शन जोड़ें। पासवर्ड-डिराइव्ड एन्क्रिप्शन कैसे काम करता है और मजबूत पासवर्ड की बेस्ट प्रैक्टिस सीखें।
Password-protected file transfer का मतलब है कि recipient secret के बिना payload decrypt नहीं कर सकता जो sender ने चुना। Password केवल login gate नहीं — यह PBKDF2-HMAC-SHA256 (या Argon2id) का input है जो bytes encrypt करने के लिए उपयोग होने वाली AES-256-GCM key derive करता है। इसके बिना, सर्वर पर ciphertext noise है। यह "password-gated" transfer tools से बिल्कुल अलग है जो files plaintext में store करते हैं और केवल HTTP layer पर password check करते हैं। असली password protection, password को cryptography से ही जोड़ता है।
Gating और Deriving में फ़र्क
2020 से पहले ज़्यादातर consumer file-sharing platforms password gating उपयोग करते थे। .pdf upload करो, server S3 पर store करे, और Rails controller submitted password को bcrypt hash से match करके file hand over करे। Database access या subpoena वाला admin सब कुछ देख सकता था। Password-derived encryption इसे flip करती है: browser PBKDF2 को 600,000 iterations (OWASP 2023 baseline) पर run करता है, password को 256-bit key में stretch करता है, और upload से पहले encrypt करता है। Server ciphertext और random salt hold करता है। बिना password, बिना key, बिना file। Firefox Send ने इस model को उपयोग किया था जब तक Mozilla ने 2020 में इसे बंद नहीं किया।
PBKDF2 और Argon2id में चुनाव
PBKDF2 workhorse है — Web Crypto API में शामिल है, everywhere चलता है, और high iteration counts पर brute force resist करता है। Argon2id newer और better है: memory-hard, इसलिए GPU attackers rainbow tables सस्ते में नहीं बना सकते। Catch browser support है। Native Argon2 Web Crypto में अभी नहीं है, इसलिए services इसे libsodium.js के ज़रिए implement करती हैं जो bundle में ~180 KB add करता है। जहाँ bottleneck वैसे भी upload है वहाँ 10 GB transfer के लिए m=64MB, t=3, p=1 के साथ Argon2id के पक्ष में tradeoff है। 20 MB attachment के लिए, 600k iterations पर PBKDF2 mid-range phone पर 400 ms में finish होती है।
काफ़ी मज़बूत Password क्या है
Upper, lower, digits, और symbols का 12-character mix roughly 78 bits of entropy तक पहुँचता है — 2026-era offline attacks on Argon2id के लिए काफ़ी। चार-शब्द Diceware passphrase (correcthorsebatterystaple style) 51 bits देती है और phone पर पढ़ना आसान है। छोटे passwords से बचें KDF stretching के साथ भी; stolen ciphertext और salt वाला attacker RTX 5090 पर 20 million guesses per second PBKDF2 run कर सकता है। Six-character passwords minutes में गिर जाते हैं। Length complexity से बेहतर है। हर user को बताएं जो "Summer2026!" try करे।
Purpose Defeat किए बिना Password Share करना
File link और password एक ही thread में email करना सब defeat करता है। Inbox own करने वाला attacker दोनों own करता है। Channels split करें: email से link भेजें, SMS या Signal से password। इससे भी बेहतर, one-time secret service जैसे 1Password का Psst! या in-app Slack direct message उपयोग करें जिसे screenshot-free forward नहीं किया जा सके। Recurring recipients के लिए, out-of-band password derivation scheme पर agree करें (जैसे "month name plus project ID") ताकि wire पर कुछ sensitive travel ही न करे।
Salt, Nonce, और क्यों वे Password नहीं हैं
Ciphertext के साथ तीन चीज़ें travel करती हैं: KDF के लिए एक salt (16 bytes), GCM के लिए एक nonce (12 bytes), और एक authentication tag (16 bytes)। इनमें से किसी को secret रहने की ज़रूरत नहीं — बस per-transfer unique होना ज़रूरी है। GCM में same key के साथ nonce reuse catastrophic है: plaintexts का XOR leak होता है। crypto.getRandomValues() के ज़रिए cryptographically random generation यह handle करती है, और salt file metadata header में store होता है। Password ही एकमात्र secret है; बाकी सब ciphertext के साथ travel करता है।
Client-Side Tampering से बचाव
Malicious browser extension user के type करते समय password read कर सकता है। Mitigation: Content Security Policy headers जो inline scripts और external connections forbid करें (connect-src 'self'), सभी bundled JavaScript पर Subresource Integrity, और strict Referrer-Policy ताकि referrers analytics को leak न करें। wasm bundle को manifest में subresource hashes से audit करें। यह compromised OS नहीं रोकता, लेकिन casual skimmers के लिए bar raise करता है। HexaTransfer अपने SHA-384 hashes publish करता है ताकि power users verify कर सकें कि loaded bundle source repository से match करता है।
Key Leak किए बिना Interrupted Downloads Resume करना
5 GB .iso file का download घंटों span कर सकता है। Tab close होने पर, password retyping के बिना resume काम करनी चाहिए। Derived key को SessionStorage में store करें (कभी LocalStorage नहीं — यह restarts में persist करता है) और download complete या tab close होने पर wipe करें। Chunk-by-chunk model के लिए, हर 5 MB block को master से HKDF subkey मिलती है; इस तरह paused session restart केवल current chunk की subkey expose करता है, root नहीं। Smash और SwissTransfer दोनों range requests support करते हैं लेकिन key material differently handle करते हैं।
जब Password Protection काफ़ी नहीं
Password alone authorized recipient को file re-share करने से नहीं रोकता। एक बार Jane .docx decrypt करे, वह इसे कहीं भी forward कर सकती है। सच्चे containment के लिए passwords को DRM-style restrictions के साथ combine करें: single-download links, IP-bound access, या short expiry windows (PCI DSS 4.0 evidence package के लिए 15 minutes)। GDPR Article 32 compliance के लिए log करें किसने क्या कब access किया। DPDP Act 2023 के अंतर्गत Indian organizations को personal data transfers के लिए ऐसी multi-layered protection consider करनी चाहिए — password protection floor है, ceiling नहीं।
hexatransfer.com पर आज़माएं — मुफ्त, बिना अकाउंट, 10 GB तक।
एंड-टू-एंड एन्क्रिप्शन के साथ बड़ी फ़ाइलें सुरक्षित रूप से भेजें
एंड-टू-एंड एन्क्रिप्शन के साथ 10 GB तक की फ़ाइलें मुफ़्त में ट्रांसफ़र करें। अकाउंट की आवश्यकता नहीं। अपलोड से पहले आपकी फ़ाइलें ब्राउज़र में एन्क्रिप्ट की जाती हैं — कोई और उन्हें पढ़ नहीं सकता।
फ़ाइल भेजें