Przejdź do treści
HexaTransfer
Wróć do bloga
Porownania i alternatywy

Box a szyfrowane przesyłanie plików: co jest bezpieczniejsze

Porównaj udostępnianie plików w Box z dedykowanymi usługami szyfrowanego przesyłania plików i sprawdź, które naprawdę oferuje silniejszą ochronę danych.

Dedykowane usługi szyfrowanego przesyłania plików są ściśle bezpieczniejsze niż udostępnianie przez Box przy jednorazowych transferach — stosują szyfrowanie po stronie klienta, dzięki czemu nawet dostawca nie może odczytać plików. Box zarządza kluczami szyfrowania (z wyjątkiem Box KeySafe dostępnego w planie Enterprise Plus). Box wygrywa w zakresie współpracy, automatyzacji przepływów pracy, certyfikatów zgodności (FedRAMP Moderate, SOC 2 Type II, HIPAA) i trwałych przestrzeni zespołowych. Przy jednorazowych poufnych transferach do zewnętrznych odbiorców usługi takie jak HexaTransfer, Tresorit Send czy SwissTransfer oferują ściślejszy model bezpieczeństwa. Wybór narzędzia zależy od tego, czy współpracujesz nad projektem, czy po prostu dostarczasz dane.

Model bezpieczeństwa Box: klucze pozostają u Box

Box szyfruje dane w spoczynku algorytmem AES-256 przy użyciu kluczy zarządzanych przez Box w AWS KMS. Dane w tranzycie chronione są przez TLS 1.3. Oznacza to, że Box może odszyfrować pliki, gdy jest to potrzebne — do indeksowania, generowania podglądów, skanowania antywirusowego lub realizacji obowiązków prawnych. Box Shield dodaje funkcje DLP i wykrywania zagrożeń; Box Governance — polityki retencji i blokady prawne. Żadna z tych opcji nie zmienia podstawowego zarządzania kluczami — Box je przechowuje.

Box KeySafe, dostępny w planie Enterprise Plus, pozwala klientom zarządzać własnymi kluczami przez AWS KMS lub HSM. Zbliża to rozwiązanie do modelu zero-knowledge, ale wymaga skomplikowanej implementacji i jest kosztowne. Bez KeySafe naruszenie bazy danych Box lub wymuszony dostęp przez organy ścigania może skutkować ujawnieniem danych w postaci zwykłego tekstu.

Dedykowane usługi szyfrowanego transferu: zero-knowledge jako standard

Usługi zbudowane wokół szyfrowanego transferu (HexaTransfer, Tresorit Send, Proton Drive Easy Share) stosują szyfrowanie po stronie klienta — plik jest szyfrowany w przeglądarce przed przesłaniem. Klucz deszyfrowania jest generowany po stronie klienta i umieszczany albo we fragmencie URL (nigdy nie trafia na serwery, zgodnie ze specyfikacją przeglądarki), albo wyprowadzany z hasła przez PBKDF2/Argon2id.

Efekt jest taki, że sama usługa nie może odszyfrować plików nawet pod przymusem prawnym. Naruszenie bazy danych ujawnia wyłącznie zaszyfrowany tekst. Dla jednorazowych poufnych transferów jest to realnie silniejszy model niż Box bez KeySafe.

Przewaga Box: trwała współpraca

Box jest zaprojektowany do bieżącej współpracy. Foldery współdzielone z granularnymi uprawnieniami, historia wersji, blokowanie plików, edycja współbieżna przez Box Notes i integrację z Microsoft 365. Dla zespołów prowadzących przestrzeń projektową przez wiele miesięcy Box jest w swoim żywiole.

Usługi szyfrowanego transferu są celowo tymczasowe. Pliki wygasają po 7–30 dniach, nie ma wspólnego obszaru roboczego, historii wersji ani funkcji współpracy. Próba zastąpienia Box usługą HexaTransfer do zespołowej współpracy byłaby nieodpowiednia. Narzędzia te rozwiązują różne problemy.

Przewaga usług transferu: dostarczanie do zewnętrznych odbiorców

Dostarczanie plików na zewnątrz — umów do klienta, zestawów danych do badacza, projektów do freelancera — słabo pasuje do Box. Odbiorca musi mieć konto Box lub korzystać z linku udostępniania ze słabszą kontrolą. Retencja plików jest domyślnie nieokreślona, co tworzy rosnące pole ekspozycji. Dzienniki audytu śledzą dostęp, ale nie zapobiegają przekazywaniu dalej.

Usługi szyfrowanego transferu są stworzone właśnie do takich przepływów: wygenerowanie jednorazowego linku z datą wygaśnięcia, udostępnienie go — i gotowe. Odbiorca potrzebuje tylko przeglądarki. Po zamknięciu okna czasowego plik znika. Model mentalny odpowiada przepływowi pracy.

Porównanie pozycji zgodności

Box posiada długą listę certyfikatów: FedRAMP Moderate (DoD IL4 w przygotowaniu), SOC 1/2/3, ISO 27001, ISO 27018, HIPAA, RODO, PCI DSS 4.0. Panele administracyjne dostarczają dowodów dla audytorów.

Większość bezpłatnych usług szyfrowanego transferu ma węższy zakres certyfikatów. HexaTransfer jest zgodny z RODO i hostowany we Francji, ale nie posiada SOC 2 Type II ani FedRAMP. Tresorit Send dziedziczy certyfikaty ISO 27001 i SOC 2 firmy Tresorit. Pod względem certyfikatów wymaganych przez audytorów Box jest silniejszy pod względem liczby certyfikatów.

Ta asymetria ma znaczenie przy zaopatrzeniu korporacyjnym. Regulowane przedsiębiorstwo może potrzebować Box do kontrolowalnej współpracy i lekkiego narzędzia do szyfrowanego transferu przy okazjonalnych wysyłkach zewnętrznych, gdy przepływ pracy w Box jest zbyt uciążliwy.

Tabela porównawcza

| Wymiar | Box Enterprise | Usługi szyfrowanego transferu | |--------|---------------|-------------------------------| | Szyfrowanie w spoczynku | AES-256 (klucze Box) | AES-256-GCM (po stronie klienta) | | Szyfrowanie w tranzycie | TLS 1.3 | TLS 1.3 | | Zarządzanie kluczami | Box (klient z KeySafe) | Użytkownik / wyprowadzony z hasła | | Zero-knowledge | Z KeySafe | Tak (domyślnie) | | Współpraca | Silna | Brak | | Trwałe przechowywanie | Tak | Nie (tylko wygasanie) | | Konsola administracyjna | Pełna | Brak (zazwyczaj) | | SAML SSO | Tak | Zależnie od usługi | | Dzienniki audytu | Pełne | Brak (bezpłatne usługi) | | FedRAMP | Moderate | Nie (bezpłatne usługi) | | HIPAA BAA | Tak | Rzadko (bezpłatne usługi) | | Koszt | 25 €+/użytkownik/mies. | 0–15 €/użytkownik/mies. |

Zagrożenia wewnętrzne

Kluczowa różnica bezpieczeństwa: pracownicy Box z odpowiednim dostępem — podlegający wewnętrznym kontrolom — mogliby teoretycznie odszyfrować dane klientów. Wewnętrzne kontrole Box są silne (zgodne z ISO 27001, pracownicy przechodzą weryfikację przeszłości, dostęp uprzywilejowany jest rejestrowany), ale możliwość technicznie istnieje. Box KeySafe eliminuje ją dla klientów, którzy go wdrożą.

Usługi szyfrowanego transferu oparte na architekturze zero-knowledge usuwają tę możliwość projektowo. Żaden pracownik, inżynier SRE ani zmuszony administrator nie może odszyfrować plików, ponieważ zwykły tekst nigdy nie istniał po stronie serwera. Dla modeli zagrożeń uwzględniających ryzyko po stronie dostawcy jest to istotna różnica.

Ryzyko przypadkowego ujawnienia

Długotrwałe linki i trwałe foldery Box tworzą inną kategorię ryzyka: przypadkowe ujawnienie przez zbyt szerokie uprawnienia folderów i „osierocony" dostęp po odejściu pracowników. Box Shield pomaga to wykrywać, ale podstawowy projekt zakłada, że pliki żyją wiecznie, dopóki ktoś ich nie uprząta.

Usługi szyfrowanego transferu unikają tego problemu przez tymczasowość. Link wygasający po 7 dniach nie może spowodować wycieku w trzecim roku użytkowania. Kompromisem jest konieczność wystawienia nowego linku, gdy ktoś potrzebuje pliku ponownie.

Strategiczne łączenie obu rozwiązań

Wiele organizacji korzysta z obu narzędzi. Box — do wewnętrznej pracy zespołowej i bieżących relacji z klientami. Usługa szyfrowanego transferu — do jednorazowych zewnętrznych wysyłek poufnych materiałów, dokumentów onboardingowych dla potencjalnych klientów przed podpisaniem umowy i dostaw do stron, których nie chcesz trwale w katalogu Box.

HexaTransfer dobrze sprawdza się w tej pomocniczej roli: bezpłatny, bez onboardingu, zero-knowledge, jurysdykcja francuska. Dla użytkowników Box wewnętrznie jest to uzupełnienie, a nie zamiennik — narzędzie, po które sięgasz, gdy procedury Box przekraczają wartość jego kontroli.

Podsumowanie: „bezpieczniejszy" zależy od modelu zagrożeń

Jeśli modelem zagrożeń są zewnętrzni napastnicy eksploatujący udostępnione linki i źle skonfigurowane foldery, Box z właściwym zarządzaniem jest bezpieczniejszy — dzięki narzędziom administracyjnym i DLP. Jeśli model zagrożeń obejmuje ryzyko po stronie dostawcy, wymuszony dostęp lub głębokie forensyczne naruszenie, usługa szyfrowanego transferu po stronie klienta jest bezpieczniejsza, bo zwykły tekst nigdy nie istniał po stronie serwera.

Większość realnych zagrożeń należy do pierwszej kategorii. Większość transferów poufnych — do drugiej. Decyduj przypadek po przypadku, nie kategorycznie.

Wypróbuj na hexatransfer.com — bezpłatnie, bez konta, do 10 GB.

Wysyłaj duże pliki bezpiecznie z szyfrowaniem end-to-end

Przesyłaj pliki do 10 GB za darmo z szyfrowaniem end-to-end. Bez rejestracji. Twoje pliki są szyfrowane w przeglądarce przed przesłaniem — nikt inny nie może ich odczytać.

Wyślij plik