Перейти к содержанию
HexaTransfer
Вернуться к блогу
Шифрование и безопасность

Зашифрованная почта или передача файлов: сравнение

Сравните зашифрованную электронную почту и зашифрованную передачу файлов, чтобы найти лучший способ безопасной отправки конфиденциальных документов.

Зашифрованная электронная почта (PGP, S/MIME или такие сервисы, как ProtonMail) хорошо работает для коротких конфиденциальных сообщений и документов весом до примерно 25 МБ — предела вложений Gmail, который большинство принимающих серверов по-прежнему применяют. Зашифрованная передача файлов (HexaTransfer, SwissTransfer, Tresorit Send) обрабатывает полезную нагрузку до 10 ГБ и более, генерирует одноразовые ссылки для скачивания и отвязывает файл от политики хранения вашего почтового ящика. Выбирайте почту, когда нужны цепочки переписки с небольшими вложениями. Выбирайте передачу файлов для всего крупного, чувствительного ко времени или того, что не должно бессрочно храниться в почтовых архивах. Нередко вам понадобятся оба инструмента.

Стена ограничений размера в электронной почте

SMTP был разработан в 1982 году для 7-битных ASCII-телеграмм. Вложения прикрепляются через MIME с кодированием base64, которое раздувает двоичные данные примерно на 33%. Видео в 20 МБ превращается в письмо в 27 МБ. Gmail отклоняет сообщения свыше 25 МБ, Outlook.com ограничивает 20 МБ, а большинство корпоративных серверов Exchange устанавливают лимиты от 10 до 35 МБ.

Упираясь в этот предел, вы оказываетесь в неудобной ситуации: нужно разрезать .zip-файл на части с помощью томов 7-Zip, загрузить в облачный сервис и вставить ссылку (что разрушает шифрование), или сменить инструмент. Сервисы передачи файлов полностью обходят это — HexaTransfer передаёт .psd весом 10 ГБ напрямую, WeTransfer обрабатывает 2 ГБ на бесплатном уровне, а специализированные корпоративные инструменты вроде Signiant перемещают терабайты.

Чем реально различается шифрование

PGP (RFC 4880) шифрует тела сообщений случайным сеансовым ключом AES-256, затем оборачивает этот ключ открытым ключом получателя RSA-4096 или Curve25519. S/MIME (RFC 8551) делает то же самое через сертификаты X.509, выданные удостоверяющим центром. Оба являются сквозными — ваш почтовый провайдер хранит шифротекст.

Зашифрованная передача файлов, как правило, использует другую модель. Файл шифруется на стороне клиента с AES-256-GCM, сервер хранит только шифротекст, а ключ дешифрования передаётся во фрагменте URL (#key=...), никогда не достигающем сервера. Никакой PKI, никакой сети доверия, никаких серверов ключей. Компромисс: шифрование почты криптографически аутентифицирует отправителя; файловые ссылки аутентифицируют только того, кто ей владеет.

Краткое сравнение

| Функция | Зашифрованная почта (PGP/S-MIME) | Зашифрованная передача файлов | |---|---|---| | Типичный лимит размера | 25 МБ | 2 ГБ – 10+ ГБ | | Аутентификация отправителя | Высокая (подписанная) | Слабая (на основе ссылки) | | Настройка ключа получателя | Требуется заранее | Не требуется | | Срок хранения | Бессрочно в почтовом ящике | Обычно 7 дней | | Открытые метаданные | Тема, заголовки | Имя файла (опционально) | | Работает с нетехническими получателями | Редко | Всегда | | Соответствие регуляторам | HIPAA email (с BAA) | GDPR ст. 32, HIPAA |

Хранение: почтовые архивы против истекающих ссылок

Зашифрованное письмо хранится в ~/Mail/INBOX.mbox или на серверах Gmail годами. Если устройство получателя впоследствии будет скомпрометировано или его закрытый ключ PGP похищен, каждое историческое сообщение расшифровывается. Длительное хранение отлично для журналов аудита и ужасно для масштаба ущерба при утечке.

Ссылки на передачу файлов обычно истекают. HexaTransfer удаляет передачи через 7 дней. SwissTransfer ограничивает 30 днями. SendGB предлагает от 24 часов до 30 дней. После истечения срока шифротекст удаляется, а ключ дешифрования становится бесполезным — даже если URL утечёт спустя годы, расшифровывать будет нечего. Это аккуратно соответствует принципам минимизации данных по GDPR статья 5(1)(e) и объясняет, почему юридические и медицинские рабочие процессы всё чаще предпочитают сервисы передачи для разовых раскрытий.

Трудозатраты для получателя

Проблема удобства использования PGP хорошо известна. Исследование Университета Карнеги — Меллон 2015 года показало, что 10 из 10 участников не смогли правильно отправить зашифрованное письмо с первой попытки. Спустя два десятилетия после выпуска PGP Филом Циммерманом получатель по-прежнему должен создать пару ключей, опубликовать её, проверить отпечатки и настроить Thunderbird или GPG Suite. S/MIME немного проще в корпоративных средах, автоматически распределяющих сертификаты через Active Directory.

Передача файлов сводит всё это к: нажать на ссылку, возможно ввести пароль. Получателю не нужна никакая предварительная настройка. Именно поэтому инструменты зашифрованной передачи файлов выигрывают в клиентских сценариях — бухгалтер, отправляющий формы 1099 клиенту, радиолог, пересылающий DICOM-исследования направляющему врачу, адвокат, доставляющий папки .pdf с материалами раскрытия.

Где они пересекаются: конфиденциальные небольшие документы

Подписанный договор, скан паспорта, результат медицинского анализа в 2 МБ — всё это находится в неоднозначной зоне. Оба метода работают. Почта выигрывает, если нужна долговременная запись, привязанная к цепочке переписки («как мы обсуждали во вторник...»). Передача файлов выигрывает, если нужно, чтобы документ исчез после доставки, если получатель находится за пределами вашего PGP-круга, или если вы хотите подтверждение скачивания, что файл действительно получен.

Некоторые команды используют разделённый рабочий процесс: ProtonMail или Tutanota для обменов на основе цепочек до 25 МБ, и специализированный сервис передачи для всего более крупного или того, что должно истечь. Оба оставляют провайдеру только шифротекст, что аккуратно соответствует HIPAA 45 CFR 164.312(e)(1) и PCI DSS 4.0 Требование 4.2.1 для данных в пути.

Требования соответствия и сроки хранения

Регуляторы редко предписывают конкретный инструмент — они предписывают результаты. GDPR статья 32 требует «надлежащих технических мер» для персональных данных. Правило безопасности HIPAA требует шифрования ePHI в состоянии покоя и в движении. PCI DSS 4.0 запрещает незашифрованный PAN в каналах обмена сообщениями. Любое E2EE-решение, почтовое или файловое, может удовлетворить этим требованиям при правильной настройке и наличии подписанного соглашения о деловом партнёрстве (BAA для HIPAA) или соглашения об обработке данных (для GDPR).

Практическая разница — в подходе к хранению. Почтовые системы по умолчанию используют бессрочное хранение; сервисы передачи файлов по умолчанию удаляют данные. Для запросов на удаление по GDPR статья 17 модель передачи файлов строго проще — данные уже исчезли к моменту поступления запроса.

Выбор правильного инструмента

Используйте зашифрованную почту для продолжительных переписок с известными адресатами, небольших вложений и юридически значимых коммуникаций, где важен подписанный журнал аудита. Используйте зашифрованную передачу файлов для разовых крупных отправок, конфиденциальных документов нетехническим получателям, файлов, которые должны самоуничтожиться, и всего, что иначе наткнётся на лимит вложения в 25 МБ. Эти два инструмента дополняют, а не конкурируют друг с другом.

Попробуйте на hexatransfer.com — бесплатно, без регистрации, до 10 ГБ.

Безопасная отправка больших файлов со сквозным шифрованием

Передавайте файлы до 10 ГБ бесплатно со сквозным шифрованием. Регистрация не требуется. Ваши файлы шифруются в браузере перед загрузкой — никто другой не может их прочитать.

Отправить файл