Перейти к содержанию
HexaTransfer
Вернуться к блогу
Шифрование и безопасность

Защита файлов от хакеров: необходимые практики безопасности

Защитите файлы от хакеров при передаче и хранении. Необходимые практики: шифрование, безопасные ссылки, контроль доступа.

Защита файлов от хакеров начинается с шифрования — AES-256-GCM при передаче, клиентского шифрования до загрузки и TLS 1.3 для соединения. Добавьте к этому истекающие ссылки на скачивание (24 часа — разумный стандарт по умолчанию), защиту паролем с PBKDF2 при 600 000 итерациях, ограничение числа загрузок и двухфакторную аутентификацию для любого аккаунта, хранящего чувствительные данные. Отчёт Verizon Data Breach Investigations Report 2023 года установил, что 74% взломов связаны с человеческим фактором — слабые пароли, фишинг, неправильно настроенные общие ресурсы. Технические меры решают половину проблемы; остальное — дисциплинированный рабочий процесс. Вот что реально меняет ситуацию.

Поверхность атаки при передаче файла

Файл на пути от вас к кому-то другому проходит через несколько опасных зон:

  • Ваше устройство — вредоносное ПО, читающее файлы до шифрования
  • Ваша локальная сеть — враждебный Wi-Fi, ARP-спуфинг, мошеннический DNS
  • Провайдер и магистральные линии — исторически используемые государственными спецслужбами
  • Серверы сервиса передачи — взлом, угроза со стороны инсайдеров, юридические требования
  • Почтовый ящик или мессенджер получателя — где накапливаются ссылки для обмена
  • Устройство получателя — та же проблема в обратном направлении

Каждая зона требует конкретной защиты. Игнорирование любой из них оставляет надёжный вектор атаки.

Начните со сквозного шифрования

Наиболее мощная единственная мера — клиентское шифрование с ключом, никогда не достигающим сервера. AES-256-GCM в браузере с использованием Web Crypto API производит шифртекст, бесполезный без ключа, даже если провайдер скомпрометирован. Ключ передаётся только во фрагменте URL (всё после #), который браузеры никогда не отправляют серверам.

Сервисы, правильно реализующие это: Tresorit Send, общие ссылки Proton Drive, E2EE-уровень SwissTransfer, Mega.nz, HexaTransfer.

Сервисы, которые шифруют, но не на стороне клиента: стандартный WeTransfer, Google Drive, Dropbox, общие ссылки OneDrive, стандартный Box. Они полагаются на честность и компетентность провайдера — вполне приемлемо для нечувствительного контента, но недостаточно для всего, что вы не хотели бы видеть в заголовках об утечках данных.

Всегда используйте истекающие ссылки

Ссылка, действующая бесконечно, — это отложенная утечка. Почтовые архивы утекают, экспорты Slack крадут, ноутбуки продают на eBay с сохранённой историей браузера. Временны́е ограничения ссылок сокращают ущерб.

Разумные стандарты:

  • Личные файлы: 24–72 часа
  • Деловые документы: не более 7 дней
  • Одноразовые секреты: 1 час или одна загрузка

Настройте самоуничтожение после прочтения там, где это доступно. Сброс паролей, учётные данные и одноразовые коды должны исчезать в момент прочтения. Ссылки с одной загрузкой заставляют вторую попытку доступа явно завершиться неудачей — это хорошо: вы хотите знать, если ваша ссылка была перехвачена.

Пароли поверх ссылок

Фрагмент URL в одиночку означает, что любой с этой ссылкой может скачать файл. Добавление пароля превращает однокальный обмен в двухфакторный: злоумышленнику нужны и ссылка, и пароль, желательно отправленные по разным каналам.

Реализация, которая действительно работает:

  • PBKDF2-HMAC-SHA-256 с не менее 600 000 итерациями (OWASP 2023) или Argon2id с 64 МБ памяти.
  • Пароли длиной 12+ символов из менеджера паролей, а не «Spring2025».
  • Пароль доставляется по другому каналу, нежели ссылка — Signal, если ссылка отправлена по email; SMS, если ссылка отправлена в Slack.

Целеустремлённый злоумышленник всё ещё может перебирать слабые пароли офлайн, если перехватит и шифртекст, и salt. KDF замедляет его; надёжные пароли останавливают.

Защитите свои аккаунты

Если вы используете сервис на основе аккаунта, сам аккаунт становится целью атаки. Взлом Uber в 2022 году начался с перебора учётных данных подрядчика.

Минимальная гигиена:

  • Уникальный пароль для каждого сервиса из менеджера паролей (1Password, Bitwarden, Proton Pass).
  • Двухфакторная аутентификация — предпочтительно TOTP (Google Authenticator, Authy) или аппаратные ключи (YubiKey, Titan), а не SMS, уязвимое к SIM swap-атакам.
  • Passkeys там, где доступно — на основе WebAuthn, фишингоустойчивые, всё шире поддерживаемые.
  • Тайм-ауты сессий 30 дней или меньше.
  • Управление устройствами — проверяйте активные сессии, отзывайте любую незнакомую.

Google, Microsoft и Apple теперь включают 2FA по умолчанию для новых аккаунтов. Самостоятельно размещённые и небольшие сервисы часто этого не делают.

Аудит вашего устройства

Безопасность конечной точки — слабейшее звено, потому что злоумышленники это знают. Если ваш ноутбук скомпрометирован, каждый файл, который вы шифруете, был читаем до шифрования. Базовый уровень:

  • Полнодисковое шифрование — FileVault на macOS, BitLocker на Windows Pro, LUKS на Linux.
  • Обновления ОС и браузера в течение 7 дней после выпуска. Эксплойт Pegasus с нулевым кликом в iMessage в 2021 году ударил по устройствам, пропустившим патчи.
  • Надёжный антивирус/EDR на Windows — Microsoft Defender приемлем для большинства пользователей.
  • Никакого пиратского ПО. Взломщики и генераторы ключей — наиболее распространённый вектор заражения вредоносным ПО для нецелевых домашних пользователей.
  • Пароль экрана блокировки — кодовая фраза длиной 10+ символов.
  • Удалённое стирание включено (Find My Mac, Microsoft Find My Device, Apple Find My).

Для рискованной работы (журналистика, юриспруденция, исследования с противниками на уровне государств) рассмотрите использование выделенного ноутбука с жёсткой программной гигиеной или Qubes OS для изоляции.

Верификация получателя

Отправить чувствительный файл на неверный адрес — это отдельная категория нарушений. В 2017 году уведомительные письма Equifax случайно направляли пользователей на фишинговый домен с опечаткой. Профилактика:

  • Подтверждайте адрес электронной почты по второму каналу перед отправкой. Позвоните получателю, проверьте в зашифрованном мессенджере, прочитайте адрес по буквам.
  • Используйте недвусмысленные идентификаторы в именах файлов, чтобы получатель сразу знал, если получил не тот файл.
  • Начните с тестового файла — текстовый файл размером 1 КБ подтверждает адрес и процесс до отправки реального чувствительного содержимого.
  • Следите за гомографическими атакамиrn выглядит как m, кириллическая а выглядит как латинская a в доменных именах.

Следите за метаданными

Шифрование скрывает содержимое, но не имена файлов, размеры или временны́е метки. Утечки метаданных могут быть столь же разрушительными, как и утечки содержимого. Два примера:

  • Файл с именем Q4-2025-layoffs-final.xlsx рассказывает историю до того, как кто-то его расшифрует.
  • Фотографии с EXIF GPS-координатами могут раскрыть ваш домашний адрес всем получателям.

Меры защиты:

  • Переименовывайте файлы в нейтральные имена перед отправкой (attachment.xlsx вместо говорящего имени).
  • Удаляйте данные EXIF с помощью exiftool -all= photo.jpg перед отправкой.
  • Используйте сервисы, шифрующие имена файлов вместе с содержимым (Tresorit, Proton Drive, HexaTransfer делают это).
  • По возможности округляйте размеры файлов с помощью дополнения.

Мониторинг доступа там, где это возможно

После отправки видимость имеет значение. Сервисы, показывающие события скачивания, позволяют выявлять проблемы на ранней стадии:

  • Скачал ли получатель? (Ожидаемо.)
  • Было ли второе скачивание с другого IP? (Перехвачено?)
  • Был ли доступ к ссылке из неожиданной страны? (VPN или утечка.)
  • Есть ли неудачные попытки ввода пароля? (Идёт перебор.)

Tresorit и Proton Drive регистрируют доступ; SwissTransfer показывает счётчики загрузок; большинство потребительских сервисов не делают этого. Даже подсчёт загрузок полезен — ссылка с одной загрузкой, скачанная дважды, — это громкая тревога.

Резервная копия перед удалением

Файл, удалённый после 24-часовой передачи, исчезает из сервиса. Убедитесь, что у вас есть локальная копия, если файл понадобится позже. Выделенный архивный диск с полнодисковым шифрованием AES-256-XTS (LUKS, VeraCrypt) плюс внешнее резервное копирование на Backblaze B2 или AWS S3 с серверным шифрованием — стандартная личная конфигурация.

Три копии важных данных как минимум в двух местах, как минимум одна из которых офлайн — правило 3-2-1 — лучше выживает при атаках ransomware, чем хранение исключительно в облаке.

Практический ежедневный распорядок

Для тех, кто регулярно отправляет чувствительные файлы:

  1. Шифруйте локально в состоянии покоя с помощью контейнеров VeraCrypt или FileVault.
  2. Используйте сервис передачи с клиентским шифрованием по умолчанию.
  3. Устанавливайте срок действия 24 часа и ограничение на одну загрузку.
  4. Добавляйте надёжный пароль из менеджера паролей, отправляемый по второму каналу.
  5. Верифицируйте получателя перед нажатием кнопки отправки.
  6. Подтвердите загрузку, затем удалите локальную копию ссылки для обмена.

Общие накладные расходы: около 30 секунд на передачу. Снижение риска взлома: существенное.

Попробуйте на hexatransfer.com — бесплатно, без регистрации, до 10 ГБ.

Безопасная отправка больших файлов со сквозным шифрованием

Передавайте файлы до 10 ГБ бесплатно со сквозным шифрованием. Регистрация не требуется. Ваши файлы шифруются в браузере перед загрузкой — никто другой не может их прочитать.

Отправить файл