İçeriğe atla
HexaTransfer
Bloga dön
Karsilastirmalar ve alternatifler

Parola Koruması: Dosya Transferi Servisleri İncelemesi

Güç gereksinimleri, şifreleme entegrasyonu ve kullanıcı deneyimi açısından dosya transferi servislerindeki parola koruma özelliklerinin incelemesi.

Dosya transfer servislerinde parola koruması yüzeysel bir koruma katmanından gerçek kriptografik güvenceye kadar geniş bir yelpazede yer alır. WeTransfer Pro, Smash ve SwissTransfer sunucu taraflı doğrulama kapısı kullanır; bu modelde dosya servise ait anahtarlarla şifrelenir ve sağlayıcı dosyaya her zaman erişebilir. Tresorit Send ve HexaTransfer ise parolayı PBKDF2 gibi bir anahtar türetme fonksiyonuyla (KDF) gerçek dosya şifrelemesine dahil eder; parola olmadan şifreli metin matematiksel olarak çözülemez — sağlayıcı için de. KVKK Kurumu'nun yayımladığı kişisel veri güvenliği rehberi, iletim sırasında güçlü şifreleme ve erişim denetimi önlemlerini açıkça önermektedir.

Sunucu Taraflı Kapı ile Kriptografik Anahtar Arasındaki Fark

Önemli olan ayrım parolanın nerede doğrulandığıdır. Sunucu taraflı kapı modelinde sağlayıcı parola özetini saklar ve girilen değeri dosyayı sunmadan önce doğrular; dosyanın kendisi sağlayıcıya ait anahtarla şifrelenmiştir. Veri tabanı ihlali veya mahkeme kararıyla zorla ifşa durumunda dosyalar parola gücünden bağımsız olarak düz metin biçiminde elde edilebilir.

Kriptografik anahtar modelinde ise parola bir KDF'den geçirilir — genellikle 600.000+ iterasyonlu PBKDF2 ya da bellek maliyeti ayarlı Argon2id — ve ortaya çıkan değer doğrudan dosya şifreleme anahtarını oluşturur. Parola olmadan anahtar yok, anahtar olmadan düz metin yok. Sağlayıcı, mahkeme kararıyla dahi olsa dosyayı çözemez.

WeTransfer Pro: Pratik Kapı, Şifreleme Değil

WeTransfer, Pro planlarında (yaklaşık 10 €/ay) parola koruması sunar. Yükleme sırasında parola belirlenir, alıcı indirme sayfasında parolayı girer. Arka planda WeTransfer parola özetini karşılaştırır; dosya ise AWS KMS tarafından yönetilen anahtarlarla AES-256 şifreli tutulur, parolanızdan türetilmez.

Bu tasarım, link yönlendirme senaryolarına karşı makul bir koruma sağlar. Ancak WeTransfer'a güvenmediğiniz ya da barındırma sağlayıcısına erişim endişesi taşıdığınız tehdit modellerinde yetersiz kalır. Oran sınırlaması belgelenmediğinden çevrimiçi kaba kuvvet saldırılarına karşı da savunmasız olabilir.

Smash: Parola Artı E-posta Doğrulaması

Smash, tüm ücretli planlarda parola koruması sunar. İlginç olan, bunu isteğe bağlı alıcı e-posta doğrulamasıyla birleştirebilmenizdir. Belirli bir e-posta adresinin sahibi olduğunu kanıtlamayı (sihirli link) VE parolayı girmeyi zorunlu kılabilirsiniz. Bu, yönlendirilen link artı ele geçirilmiş parola senaryosunu etkisiz hale getirir.

Parola yine de bir sunucu taraflı kapıdır, kriptografik türetme değildir. Ancak iki faktörlü yaklaşım (bildiğiniz bir şey + erişiminiz olan bir şey) çıtayı oldukça yükseltir. Belirli bir tarafa sözleşme göndermek için kullanışlı bir ödünleşimdir.

SwissTransfer: Basit İsteğe Bağlı Parola

SwissTransfer'ın parola alanı isteğe bağlı olup sunucu taraflı uygulanır. Servis ücretsizdir, hesap gerektirmez ve tümüyle İsviçre Infomaniak altyapısında çalışır. Parola yalnızca rastgele link paylaşımına karşı koruma sağlar; şifreleme modelini değiştirmez (dosyalar servis tarafından yönetilen anahtarlarla AES-256 şifrelenerek saklanır).

Kullanıcı arayüzü sade: bir onay kutusu, bir parola alanı, bir doğrulama. Güç ölçümü veya minimum karmaşıklık zorunluluğu yoktur. "123" yazılsa dahi kabul edilir; dolayısıyla parolanın gücü tamamen gönderenin tercihine bağlıdır.

Dropbox Transfer: Yönetici Politikasıyla Parolalar

Standard ve üzeri Dropbox Transfer planları, yönetici tarafından yapılandırılabilir minimum karmaşıklık gereksinimleriyle parola desteği sunar. Ekip yöneticileri en az 8 karakter, büyük/küçük harf, rakam ve sembol zorunluluğu belirleyebilir. Parola denetimi sunucu taraflı gerçekleşir. Dropbox Business için SAML SSO entegrasyonu, parola akışının yerini kimlik doğrulamalı erişimle tamamen değiştirir.

Kurumsal boyutuyla öne çıkan özellik denetim günlükleridir: başarısız deneme girişimleri dahil her parola girişimi kaydedilir. SOC 2 ve ISO 27001 uyum kanıtları için bu iz önem taşır.

Tresorit Send: Parola Türetmeli Şifreleme Anahtarı

Tresorit Send kriptografik yaklaşımı benimser. Parola belirlediğinizde Tresorit, halihazırda şifrelenmiş dosyanın üstüne ek bir şifreleme katmanı türetmek için PBKDF2 çalıştırır. Parola olmadan dosya Tresorit tarafından bile çözülemez. Şirket İsviçre merkezli, ISO 27001 sertifikalı ve kriptografik tasarım belgesini kamuya açık tutmaktadır.

Kullanıcı deneyimi WeTransfer'a benzer: parola belirle, paylaş. Ancak matematiği temelden farklıdır. Tresorit'te bir veri tabanı ihlali şifreli metin ve tuzları sızdırır, dosyaları değil.

HexaTransfer: URL Parçası Anahtarı ve İsteğe Bağlı Parola Sarmalama

HexaTransfer'ın temel modeli, URL parçasına (#'den sonra) gömülü 256 bitlik rastgele bir anahtar kullanır. Tarayıcılar bu parçayı sunucuya iletmez; anahtar istemci tarafında AES-256-GCM şifreli metni çözer. Parola eklediğinizde, 600.000 iterasyonlu PBKDF2 rastgele anahtarı sarmalar; parolasız sarma açılamaz.

Bu katmanlı yaklaşım üç unsurun aynı anda mevcut olmasını gerektirir: şifreli metin (sunucudan), URL parçası (linkten) ve parola (bant dışı kanaldan). Bunlardan yalnızca birini ele geçirmek hiçbir şey vermez. Bu model ilk olarak Firefox Send tarafından öncülenmiş, günümüzün gizlilik odaklı servisleri tarafından olgunlaştırılmıştır.

Karşılaştırma Matrisi

| Servis | Parola Türü | KDF | Min. Güç | Oran Sınırlaması | |--------|-------------|-----|----------|------------------| | WeTransfer Pro | Sunucu kapısı | Yok | Zorunlu değil | Belgelenmemiş | | Smash | Sunucu kapısı + e-posta | Yok | İsteğe bağlı | Evet | | SwissTransfer | Sunucu kapısı | Yok | Zorunlu değil | Evet | | Dropbox Transfer | Sunucu kapısı + SSO | Yok | Yönetici ayarlı | Evet | | Tresorit Send | Kriptografik KDF | PBKDF2 | 8+ karakter | Evet | | HexaTransfer | Kriptografik KDF | PBKDF2 600k | Zorunlu | Evet |

Parola Gücü ve Entropi Sorusu

Dosya transferi için "güçlü parola" en az 70 bit entropi hedeflemelidir — büyük bir sözlükten dört rastgele kelime (diceware yöntemi) ya da 12+ rastgele karakter. 600.000 iterasyonlu PBKDF2, çevrimdışı saldırılara karşı yaklaşık 20 bit ek efektif entropi ekleyerek orta güçteki bir parolayı gerçekten kırılması zor bir seviyeye taşır.

Zayıf halka genellikle dağıtım yöntemidir. Parolayı linki gönderdiğiniz aynı SMS kanalıyla iletmek amacı ortadan kaldırır. Ayrı kanallar kullanın: Signal ile link, telefon görüşmesiyle parola ya da tersi. Kurumsal transferlerde parolayı var olan bir video görüşmesinde belirleyin, yeni kanallar açmayın.

Parola Tek Başına Yeterli Olmadığında

Finansal birleşme belgeleri, kaynak kodu veya tıbbi kayıtlar gibi gerçekten hassas aktarımlar için parola korumasını alıcı e-posta doğrulaması, kısa süre sonu (24 saat) ve indirme bildirimleriyle birleştirin. Daha da iyisi, sihirli link veya SSO aracılığıyla yerel alıcı kimlik doğrulaması sunan bir servis tercih edin.

Parola koruması faydalı bir ek katmandır, tam bir erişim denetim sistemi değildir. Tehdit modelinize uygun diğer kontrollerle birlikte kullanın. Ve bir parola alanının varlığının servisin dosyalarınızı okuyamadığı anlamına gelmediğini unutmayın — çoğu zaman hâlâ okuyabilir.

hexatransfer.com adresinde deneyin — ücretsiz, hesap gerektirmez, maksimum 10 GB.

Uçtan uca şifreleme ile büyük dosyaları güvenle gönderin

Uçtan uca şifreleme ile 10 GB'a kadar dosya ücretsiz aktarın. Hesap gerekmez. Dosyalarınız yüklenmeden önce tarayıcınızda şifrelenir — başka kimse okuyamaz.

Dosya gönder