Przejdź do treści
HexaTransfer
Wróć do bloga
Szyfrowanie i bezpieczenstwo

Ochrona plików przed hakerami: niezbędne praktyki bezpieczeństwa

Chroń pliki przed hakerami podczas transferu i przechowywania. Niezbędne praktyki: szyfrowanie, bezpieczne linki, kontrola dostępu.

Ochrona plików przed hakerami zaczyna się od szyfrowania — AES-256-GCM podczas transferu, szyfrowania po stronie klienta przed przesłaniem oraz TLS 1.3 dla połączenia. Dodaj wygasające linki do pobierania (24 godziny to rozsądna wartość domyślna), ochronę hasłem z PBKDF2 przy 600 000 iteracjach, limity pobierania i uwierzytelnianie dwuskładnikowe na każdym koncie przechowującym wrażliwe dane. Raport Verizon Data Breach Investigations z 2023 roku wykazał, że 74% naruszeń obejmuje czynnik ludzki — słabe hasła, phishing, błędnie skonfigurowane udostępnienia. Kontrole techniczne rozwiązują połowę problemu; reszta to zdyscyplinowany przepływ pracy. Oto co naprawdę robi różnicę.

Powierzchnia ataku podczas udostępniania pliku

Plik w drodze od nadawcy do odbiorcy przechodzi przez kilka stref zagrożenia:

  • Urządzenie nadawcy — złośliwe oprogramowanie odczytujące pliki przed szyfrowaniem
  • Sieć lokalna — wrogie Wi-Fi, ARP spoofing, fałszywy DNS
  • Łącza ISP i backbone — historycznie atakowane przez SIGINT państw-aktorów
  • Serwery usługi transferu — naruszenie, insider threat, żądania prawne
  • Skrzynka odbiorcza lub komunikator odbiorcy — gdzie gromadzą się linki do udostępniania
  • Urządzenie odbiorcy — ten sam problem w odwrotnym kierunku

Każda strefa wymaga konkretnej obrony. Zignorowanie którejkolwiek zostawia otwartą ścieżkę ataku.

Zacznij od szyfrowania end-to-end

Najsilniejszą pojedynczą kontrolą jest szyfrowanie po stronie klienta, gdzie klucz nigdy nie trafia na serwer. AES-256-GCM w przeglądarce za pomocą Web Crypto API wytwarza szyfrogram bezużyteczny bez klucza, nawet gdy dostawca zostanie skompromitowany. Klucz wędruje wyłącznie we fragmencie URL (wszystko po #), którego przeglądarki nigdy nie przesyłają do serwerów.

Usługi implementujące to poprawnie: Tresorit Send, udostępnione linki Proton Drive, warstwa E2EE SwissTransfer, Mega.nz, HexaTransfer.

Usługi szyfrujące, lecz nie po stronie klienta: standardowa warstwa WeTransfer, Google Drive, Dropbox, linki OneDrive, standardowe udostępnianie Box. Opierają się na uczciwości i kompetencji dostawcy — odpowiednie dla treści o niskiej wrażliwości, niewystarczające dla czegokolwiek, co wstydziłbyś się zobaczyć w nagłówku o naruszeniu danych.

Stosuj wygasające linki — zawsze

Link do udostępniania, który nigdy nie wygasa, to potencjalne naruszenie czekające na realizację. Archiwa wiadomości e-mail wyciekają, eksporty Slacka są kradzione, laptopy trafiają na eBay z zachowaną historią przeglądarki. Linki z ograniczonym czasem trwania minimalizują szkody.

Rozsądne wartości domyślne:

  • Pliki osobiste: 24–72 godziny
  • Dokumenty biznesowe: maksymalnie 7 dni
  • Jednorazowe sekrety: 1 godzina lub jedno pobranie

Konfiguruj opcję „spalaj po przeczytaniu", gdzie jest dostępna. Resetowania haseł, poświadczenia i jednorazowe kody powinny samozniszczyć się w momencie odczytania. Linki na jedno pobranie powodują głośne niepowodzenie przy drugiej próbie dostępu — to pożądane, ponieważ chcesz wiedzieć, gdy link został przechwycony.

Hasła jako warstwa ponad linkiem

Sam fragment URL oznacza, że każdy z linkiem może pobrać plik. Dodanie hasła zamienia pojedynczy kanał w uwierzytelnianie dwuskładnikowe: atakujący potrzebuje zarówno linku, jak i hasła, najlepiej przesłanych różnymi kanałami.

Implementacja, która faktycznie działa:

  • PBKDF2-HMAC-SHA-256 z co najmniej 600 000 iteracjami (OWASP 2023) lub Argon2id z 64 MB pamięci.
  • Hasła o długości 12+ znaków z menedżera haseł, nie „Wiosna2025".
  • Hasło dostarczone innym kanałem niż link — Signal, jeśli link był wysłany e-mailem; SMS, jeśli link był na Slacku.

Zdeterminowany atakujący nadal może złamać słabe hasła offline, jeśli przechwyci zarówno szyfrogram, jak i sól. KDF go spowalnia; silne hasło go zatrzymuje.

Zabezpiecz swoje konta

Jeśli korzystasz z usługi opartej na kontach, samo konto staje się celem ataku. Naruszenie Uber z 2022 roku zaczęło się od credential-stuffing wymierzonego w login podwykonawcy.

Minimalna higiena:

  • Unikalne hasło per usługa z menedżera haseł (1Password, Bitwarden, Proton Pass).
  • Uwierzytelnianie dwuskładnikowe — preferuj TOTP (Google Authenticator, Authy) lub klucze sprzętowe (YubiKey, Titan) zamiast SMS, który jest podatny na ataki SIM swap.
  • Passkeys tam, gdzie dostępne — oparte na WebAuthn, odporne na phishing, coraz szerzej wspierane.
  • Limity czasu sesji — 30 dni lub mniej.
  • Zarządzanie urządzeniami — przeglądaj aktywne sesje, unieważniaj te, których nie rozpoznajesz.

Google, Microsoft i Apple domyślnie włączają 2FA dla nowych kont. Własne i mniejsze usługi często tego nie robią.

Audyt urządzenia

Bezpieczeństwo punktu końcowego to najsłabsze ogniwo, ponieważ atakujący o tym wiedzą. Jeśli laptop jest skompromitowany, każdy szyfrowany przez Ciebie plik był czytelny przed szyfrowaniem. Linia bazowa:

  • Pełne szyfrowanie dysku — FileVault na macOS, BitLocker w Windows Pro, LUKS na Linux.
  • Aktualizacje systemu i przeglądarki w ciągu 7 dni od wydania. Exploit Pegasus z 2021 roku atakował urządzenia bez zainstalowanych łatek.
  • Renomowany antywirus / EDR na Windows — Microsoft Defender jest akceptowalny dla większości użytkowników.
  • Brak pirackiego oprogramowania. Cracki i keygeny to najczęstszy wektor złośliwego oprogramowania dla niebędących celem użytkowników domowych.
  • Hasło ekranu blokady — fraza składająca się z 10+ znaków.
  • Zdalne czyszczenie włączone (Znajdź mój Mac, Microsoft Find My Device, Apple Find My).

W przypadku pracy wysokiego ryzyka (dziennikarstwo, prawo, badania z udziałem wrogich państw) rozważ dedykowany laptop z rygorystyczną higieną oprogramowania lub Qubes OS do kompartmentalizacji.

Zweryfikuj odbiorcę

Wysłanie wrażliwego pliku pod zły adres to osobna kategoria naruszeń. Zapobieganie:

  • Potwierdź adres e-mail drugim kanałem przed wysłaniem. Zadzwoń do odbiorcy, sprawdź przez zaszyfrowany komunikator, przeczytaj adres litera po literze.
  • Używaj jednoznacznych identyfikatorów w nazwach plików, by odbiorca natychmiast wiedział, czy dostał właściwy plik.
  • Zacznij od pliku testowego — plik tekstowy 1 KB potwierdza adres i proces przed wysłaniem właściwej wrażliwej treści.
  • Uważaj na ataki homograficznern wygląda jak m, cyryliczne а wygląda jak łacińskie a w nazwach domen.

Obserwuj metadane

Szyfrowanie ukrywa zawartość, nie nazwy plików, rozmiary ani znaczniki czasu. Wycieki metadanych mogą być równie szkodliwe jak wycieki treści. Dwa przykłady:

  • Plik o nazwie Q4-2025-zwolnienia-finalne.xlsx opowiada historię, zanim ktokolwiek go odszyfruje.
  • Zdjęcia z wbudowanymi współrzędnymi GPS w danych EXIF mogą ujawnić domowy adres każdemu, kto je otrzyma.

Środki zaradcze:

  • Zmieniaj nazwy plików na neutralne przed udostępnieniem (zalacznik.xlsx zamiast mówiącej nazwy).
  • Usuń dane EXIF za pomocą exiftool -all= zdjecie.jpg przed wysłaniem.
  • Korzystaj z usług, które szyfrują nazwy plików wraz z zawartością (Tresorit, Proton Drive, HexaTransfer to robią).
  • Jeśli to możliwe, zaokrąglaj rozmiary plików przez dopełnianie.

Monitoruj dostęp, gdy możesz

Po wysłaniu liczy się widoczność. Usługi pokazujące zdarzenia pobierania pozwalają wcześnie wykrywać problemy:

  • Czy odbiorca pobrał? (Oczekiwane.)
  • Czy było drugie pobranie z innego adresu IP? (Przechwycone?)
  • Czy link był dostępny z kraju, którego się nie spodziewałeś? (VPN lub wyciek.)
  • Czy są nieudane próby podania hasła? (Trwający atak brute force.)

Tresorit i Proton Drive rejestrują dostęp; SwissTransfer pokazuje liczby pobierań; większość usług konsumenckich tego nie robi. Nawet liczenie pobrań jest przydatne — link na jedno pobranie pobrany dwukrotnie to głośny alarm.

Kopia zapasowa przed usunięciem

Plik usunięty po 24-godzinnym transferze zniknie z usługi. Upewnij się, że masz lokalną kopię, jeśli plik będzie Ci potrzebny później. Dedykowany dysk archiwalny z pełnym szyfrowaniem AES-256-XTS (LUKS, VeraCrypt) plus kopia zapasowa poza siedzibą do Backblaze B2 lub AWS S3 z szyfrowaniem po stronie serwera to standardowa konfiguracja osobista.

Trzy kopie ważnych danych w co najmniej dwóch lokalizacjach, z co najmniej jedną offline — reguła 3-2-1 — przeżywa ransomware lepiej niż przechowywanie wyłącznie w chmurze.

Praktyczna codzienna rutyna

Dla każdego regularnie udostępniającego wrażliwe pliki:

  1. Szyfruj lokalnie w stanie spoczynku za pomocą kontenerów VeraCrypt lub FileVault.
  2. Domyślnie korzystaj z usługi transferu z szyfrowaniem po stronie klienta.
  3. Ustaw wygasanie po 24 godzinach i limit pojedynczego pobrania.
  4. Dodaj silne hasło z menedżera haseł, przesłane drugim kanałem.
  5. Zweryfikuj odbiorcę przed kliknięciem „wyślij".
  6. Potwierdź pobranie, następnie usuń lokalną kopię linku do udostępniania.

Całkowity nakład: około 30 sekund na transfer. Redukcja ryzyka naruszenia: znaczna.

Wypróbuj na hexatransfer.com — bezpłatnie, bez konta, do 10 GB.

Wysyłaj duże pliki bezpiecznie z szyfrowaniem end-to-end

Przesyłaj pliki do 10 GB za darmo z szyfrowaniem end-to-end. Bez rejestracji. Twoje pliki są szyfrowane w przeglądarce przed przesłaniem — nikt inny nie może ich odczytać.

Wyślij plik