İçeriğe atla
HexaTransfer
Bloga dön
Sifreleme ve guvenlik

Anonim dosya paylaşımı: kimliğinizi açıklamadan paylaşın

Kayıt ve izleme olmadan dosyaları anonim olarak paylaşın. Kimliğinizi tamamen koruyan hizmetleri öğrenin.

Anonim dosya paylaşımı, iki nokta arasında veri taşımak anlamına gelir; her iki uç noktayı da gerçek dünya kimliğine bağlamadan. Gerçekten anonim hizmetler şunları gerektirir: hesap yok, IP adresi günlükleri yok, yüklemelerdeki meta veri silindi, sunucuların içerikleri okuyamadığı istemci taraflı şifreleme ve Tor dostu TLS 1.3 uç noktaları üzerinden hizmet sunumu. "Ücretsiz" aktarım sitelerinin çoğu bu testlerin en az üçünde başarısız olur. Bu rehber anonimliğin gerçekte neyi gerektirdiğini, hangi sağlayıcıların buna yaklaştığını ve araç kusursuz olsa bile kimliği ifşa eden küçük hataları ele alıyor.

"Anonim" gerçekte neyi gerektiriyor

Anonim, şifreli ile aynı şey değildir. Bir hizmet 2 GB'lık zip dosyanızı AES-256-GCM ile mükemmel biçimde şifreleyebilir ve yine de soruşturma üzerine e-postanızı, IP'nizi, tarayıcı parmak izinizi ve yükleme zaman damganızı teslim edebilir. Gerçek anonimlik beş katman gerektirir: kayıt kapısı yok, IP tutma yok (veya agresif 24 saatlik dönüşüm), anahtarın asla sunucuya değmediği sıfır bilgi şifrelemesi, EXIF ve belge meta verisi silinmesi ve yükleyicinin oturumunu kodlamayan link biçimi. Herhangi birini kaçırırsanız "anonim" etiketi pazarlama olur.

WeTransfer, örneğin, temel katmanında tam hesap gerektirmez; ancak e-postanızı, IP'nizi kaydeder ve teslimat bildirimlerinde izleme pikselleri kullanır. Bu en iyi ihtimalle takma adlıdır. SwissTransfer, Infomaniak tarafından İsviçre veri koruma yasası kapsamında işletildiği ve hesap talep etmediği için daha anonim bir konumdadır; ancak gizlilik bildirisine göre 30 gün boyunca IP'leri yine de günlüklüyor.

Kimsenin bahsetmediği meta veri sorunu

Dosyalar kendi içerikleri aracılığıyla kimliği sızdırır. Microsoft Word'de yazılmış bir .docx, docProps/core.xml içine yazarın Windows kullanıcı adını gömer. iPhone'dan çıkan bir .jpg, EXIF'te GPS koordinatlarını, cihaz modelini ve seri numarasına benzer tanımlayıcıları taşır. Adobe Acrobat'tan gelen bir .pdf, "Belgeyi Sterilize Et" eylemi çalıştırılmadıkça oluşturucunun tam adını içerir.

Yüklemeden önce bunları temizleyin. macOS'ta exiftool -all= görsel.jpg EXIF'i siler. Office dosyaları için önce PDF olarak kaydedin, ardından Acrobat'ın düzenleme araçlarını kullanın ya da LibreOffice'in Araçlar > Seçenekler > Güvenlik altındaki "Kişisel bilgileri kaldır" ayarını tercih edin. Ekran görüntüleri genellikle temizdir; ancak bir bulut paketinden (Google Docs, Notion, Figma) dışa aktarılan her şey iç XML'inde hesap kimliklerini taşıyabilir.

Sıfır bilgi şifreleme bir temel koşuldur

Sunucu dosyanızın şifresini çözebiliyorsa celp edilebilir, ihlal edilebilir veya zorlanabilir. Sıfır bilgi (uçtan uca olarak da adlandırılır), şifreleme anahtarının gönderenin tarayıcısında üretildiği, sunucuya hiç gönderilmediği ve alıcıya URL parçası (tarayıcıların sunuculara iletmediği # sonrasındaki bölüm) üzerinden iletildiği anlamına gelir.

Algoritma detayları önemlidir. 96 bitlik nonce ve 600.000 iterasyonlu PBKDF2-SHA-256 ile AES-256-GCM (OWASP'ın 2023 minimumu) mantıklı bir temeldir. Kesin algoritmalarını yayımlayan hizmetlere, genel "askeri düzeyde şifreleme" iddiasında bulunanlara kıyasla güvenmek daha kolaydır. HexaTransfer, tarayıcıda türetilmiş ve paylaşım linki parçasına gömülü anahtarlarla istemci taraflı AES-256-GCM çalıştırır; sunucu yalnızca şifresini çözemediği opak bir şifreli metin topağı görür.

Tor, VPN'ler ve ağ katmanı anonimliği

Uygulama katmanı anonimliği, IP'niz size bağlanırsa çöker. Kurumsal IP adresi veya ev geniş bant bağlantısı, celp durumunda yükleyiciyi dakikalar içinde tanımlar. Ciddi anonimlik, Tor Tarayıcıyı (trafiği üç aktarma noktasından geçirir, kaynak IP'yi hedeften gizler) veya İsviçre ya da Panama gibi güçlü gizlilik mevzuatına sahip yargı bölgesinde kayıtlı günlük tutmayan VPN'i gerektirir.

Tor gerçek ödünleşimler getirir. Yükleme hızları çoğu devre üzerinde 1–5 Mbps'ye düşer; bu da 10 GB aktarımları zahmetli kılar. Bazı aktarım hizmetleri kötüye kullanımla mücadele için Tor çıkış düğümlerini engelliyor. Büyük bir yüklemeye geçmeden önce hizmeti Tor üzerinden test edin: önce küçük bir örnek dosyayı gönderin; çıkış düğümünün kara listede olmadığını doğrulayın.

Teslimat linkleri için geçici gelen kutuları

Dosya gerçekten hassassa, teslimat için alışıldık Gmail hesabınızı kullanmak amacı ortadan kaldırır. Tek kullanımlık gelen kutusu kullanın: SimpleLogin ve AnonAddy (artık AddyMail) gerçek adresinizi gizleyen yönlendirme takma adları oluşturur. Daha yüksek riskli senaryolar için Tor üzerinden oluşturulmuş, kurtarma e-postası ve telefon olmayan ProtonMail hesapları teslimat kanalını kimliğinizden ayırır.

Signal, uçtan uca şifreli olan ve teslimattan sonra sunucularda kalmayan mesajlar nedeniyle bire bir alışveriş için link teslimatını iyi karşılar. Genel düşürme işlemleri için throwaway hesaplara link göndermek veya (aktarımları Tor gizli hizmetleri üzerinden yürüten) OnionShare gibi ölü düşürme hizmetleri kullanmak, herhangi bir harici teslimat kanalına gerek bırakmaz.

Sağlayıcıların gerçekte neyi günlüklediği

Gizlilik politikaları, anonimlik iddialarının sınandığı yerdir. Bunları okuyun. Bulunacak kilit alanlar: IP tutma süresi, yük tutma süresi, hesap gereksinimleri, üçüncü taraf işlemciler (CDN'ler, ödeme, analitik) ve yargı bölgesi.

Dropbox Transfer, AWS US-East üzerinde çalışır ve ABD hukuki süreci kapsamında kapsamlı erişim günlükleri tutar. Smash.fr, GDPR kapsamında Fransa'da barındırılır ama 2 GB'ın üzerindeki dosyalar için hesap ister ve IP'leri günlükler. Firefox Send, tam olarak hesap gerektirmeyen anonim yüklemeler kötüye kullanıldığı için 2020'de kapandı; bu bir uyarı niteliğindedir: gerçekten anonim platformlar ek sürtünme ekleme baskısıyla karşılaşır. OnionShare ve HexaTransfer sorunu farklı biçimde çözer: OnionShare, herhangi bir merkezi sunucu olmadan Tor üzerinden eşten eşe çalışır; HexaTransfer ise hesap sistemi tutmaz, dosyaları en fazla 7 gün saklar ve şifresini çözemediği yalnızca şifreli metni depolar.

Kimliği ifşa eden operasyonel hatalar

Araç kusursuz olabilir, kullanıcı yine de kendini ele verebilir. Yaygın hatalar:

Bir iş ağından yükleme yapmak. Kurumsal proxy'ler çoğunlukla tanımlayıcı başlıklar ekler veya giden trafiği merkezi olarak günlükler.

Anonim ve tanımlı faaliyet için aynı tarayıcı profilini kullanmak. Tarayıcı parmak izi (yazı tipleri, ekran boyutu, WebGL oluşturucu) çerez olmadan oturumları birbirine bağlar. Ayrı bir profil veya Tor Tarayıcı kullanın.

Dosyaları açıklayıcı biçimde adlandırmak. 2025-q1-yonetim-kurulu-tutanaklari-jsmith-taslak.pdf, alıcı dosyayı açmadan önce şirketi, çeyreği ve yazarı tanımlar. dosya.pdf veya rastgele bir dize kullanarak yeniden adlandırın.

Linki tanımlı bir platformda paylaşmak. LinkedIn profilinize veya adınıza bağlı bir Slack çalışma alanına gönderilen link, önceki her şeyi geçersiz kılar.

Anahtarı ve linki aynı mesajda tutup o mesajı iletmek. İletilen mesajlar çoğunlukla başlıklarda orijinal gönderici meta verisini içerir.

Tam anonimlik mümkün olmadığında

Bazı iş akışları tam olarak anonimleştirilemez. İmzalı sözleşmeler, vergi belgeleri veya hukuki atıf gerektiren herhangi bir şey paylaşıyorsanız anonimlik amacı ortadan kaldırır. Alıcının gönderenin kimliğini doğrulaması gerekiyorsa anonim aktarım değil kimlik doğrulamalı aktarım gerekir. Amaç kimliği gizlemekten maruziyeti en aza indirmeye dönüşür: uçtan uca şifreleme, parola ile link erişimini kısıtlama, kısa süre sonu (24–48 saat) ve imzalı makbuzları yalnızca yasal olarak gerekli olan yerlerde kullanma.

Gazetecilik, muhbirlik, aktivizm ve güvenlik araştırması için anonimlik çoğu zaman pazarlık konusu değildir ve Tor gecikme süresine değer. Diğer işlerin büyük bölümünde güçlü şifreli takma adlılık tehdit modelini karşılar.

hexatransfer.com'da deneyin — ücretsiz, hesap gerekmez, 10 GB'a kadar.

Uçtan uca şifreleme ile büyük dosyaları güvenle gönderin

Uçtan uca şifreleme ile 10 GB'a kadar dosya ücretsiz aktarın. Hesap gerekmez. Dosyalarınız yüklenmeden önce tarayıcınızda şifrelenir — başka kimse okuyamaz.

Dosya gönder