Dosyalar için iki faktörlü kimlik doğrulama: ekstra güvenlik katmanı
Dosya aktarımlarına iki faktörlü kimlik doğrulama ekleyin. Şifreleri tek kullanımlık kodlar veya e-posta doğrulamasıyla birleştirin.
Dosyalar için iki faktörlü kimlik doğrulama (2FA), alıcının bildiği bir şeyi — PBKDF2 ile AES-256-GCM anahtarı türeten bir şifre — sahip olduğu bir şeyle eşleştirir: Authy'den TOTP kodu, e-posta magic link veya cihazına bağlı WebAuthn passkey. Saldırgan şifreyi kimlik avıyla ele geçirse ya da indirme URL'sini yakalasa bile ikinci faktör olmadan yükü şifreleyemez. Bu düzenek; tek faktörlü WeTransfer tarzı paylaşımları alt eden bağlantı yönlendirme, kimlik bilgisi doldurma ve omuz sörf saldırılarının büyük çoğunluğunu geçersiz kılar.
Bağlantı başına tek şifre neden yeterli değildir
Paylaşılan bir indirme URL'si şaşırtıcı biçimde sızdırıcıdır. Slack onu önizlemeye genişletir, Gmail yedi yıl boyunca arşivler ve kurumsal proxy'ler tam sorgu dizesini günlüğe kaydeder. Şifre ayrı bir e-postada duruyorsa, her iki kanal da çoğunlukla aynı gelen kutusudur — Microsoft 365'te tek bir ihlal, hem dosyayı hem şifreyi verir. Gerçek olay müdahale vakalarına ilişkin araştırmalar (Verizon DBIR 2025), kimlik bilgisi tabanlı veri hırsızlığının yüzde 68'inin tekrar kullanılan şifreleri içerdiğini göstermektedir. İkinci faktör eklemek bu zinciri kırar; çünkü TOTP tohumu alıcının kimlik doğrulayıcı uygulamasından hiç çıkmaz.
TOTP indirme bağlantısı üzerinde nasıl çalışır
Gönderen, base32 dizisi ve QR kodu olarak kodlanmış 160 bitlik bir paylaşılan gizli üretir (RFC 6238). Alıcı bunu Google Authenticator, 1Password veya Yubico Authenticator ile tarar. Uygulama her 30 saniyede bir gizliyi ve Unix zaman damgasını 30'a bölerek HMAC-SHA1 çalıştırır; sonucu altı basamağa kısaltır. Alıcı bu kodu girdiğinde sunucu, saat kaymasına tolerans tanımak için mevcut ve önceki pencereyi denetler. Yalnızca doğrulama başarılı olduktan sonra sunucu şifreli blobu serbest bırakır — şifre çözme anahtarı alıcının şifresinden türetilmiş olarak istemci tarafında kalır.
Hafif ikinci faktör olarak e-posta magic link
Her alıcı kimlik doğrulayıcı kurmak istemez. Önceden tanımlanmış bir adrese gönderilen magic link makul bir yedektir. Gönderen yükleme sırasında jane@hastane.org'u girer; servis bu adresin SHA-256 karmasını saklar. Jane indirme URL'sine tıkladığında sunucu, 10 dakika geçerli 128 bitlik rastgele bir token e-posta ile iletir. Token'a tıklamak indirme sayfasını açar ve Jane dosya şifresini girer. Token kendi posta kutusuna bağlı olduğundan, bir meslektaşına iletilen bağlantı işe yaramaz — meslektaş e-posta sınamasını hiç almamıştır.
Tekrarlayan alıcılar için WebAuthn ve passkey
Haftada bir dosya alışverişi yapan ekipler için (örneğin PCI DSS 4.0 kanıtı alan bir denetçi) passkey'ler kodların önüne geçer. Alıcı ilk kullanımda FIDO2 kimlik bilgisi kaydeder; özel anahtar Güvenli Kuşatma'da ya da YubiKey 5C'de kalır. Sonraki indirmeler TOTP yeniden girmek yerine tek dokunuşla gerçekleşir. İmza kaynağı içerdiğinden, gerçek indirme sayfasını proxy ile taklit eden kimlik avı siteleri kimlik doğrulamayı tekrar oynatamaz. Chrome, Safari 17 ve Firefox 122 koşullu UI'ı destekler; passkey istemi ek tıklama gerektirmeksizin açılır.
Büyük aktarımları parça parça korumak
10 GB'lık bir DICOM arşivi veya 4 GB'lık Adobe Premiere projesi tek seferlik indirme modeline sığmaz. Yükü 5 MB'lık parçalara bölün; her parça ana anahtardan HKDF (RFC 5869) aracılığıyla türetilen kendi alt anahtarıyla şifrelensin. Herhangi bir parçayı sunmadan önce sunucu, 2FA tamamlandıktan sonra basılan yeni bir oturum token'ını doğrular. Token, diyelim 30 dakika sonra sona erer; böylece duraklatılmış bir indirme, çalınan çerezden günler sonra devam ettirilemez. Bu düzenek, Signal'in sesli not segmentlerini yönetme biçimiyle ve Backblaze B2'nin çok parçalı yüklemelere sunucu tarafı kimlik doğrulama uygulamasıyla örtüşmektedir.
Hız sınırlaması, kilitlemeler ve çevrimdışı saldırı tuzağı
TOTP yalnızca altı basamaktır; dolayısıyla saf bir uç nokta saldırganlara saniyeler içinde 1.000.000 kombinasyon deneme imkânı tanır. Üç yanlış denemeden sonra üstel geri çekilmeyi zorunlu kılın, ondan sonra bağlantıyı kilitleyin ve gönderene webhook gönderin. Saldırganlara şifremi mi yoksa kodu mu yanlış girdiklerini söylemeyin — her ikisi için de aynı genel hatayı döndürün. TOTP doğrulamasını istemciye hiçbir zaman taşımayın; gizliyi tarayıcıya göndermek tüm amacı ortadan kaldırır. Sunucu tarafında, Cloudflare Turnstile veya hCaptcha arkasındaki sağlamlaştırılmış bir uç noktada doğrulayın.
Modeli zayıflatmadan kurtarma
Klasik başarısızlık senaryosu, 48 saatlik aktarım penceresi sırasında telefonunu kaybeden alıcıdır. Bağlantı oluşturulduğunda yazdırılan 20 karakterlik base32 acil durum kodu, e-posta bağımlılığı olmadan yedek sunar. Bir o kadar önemli olan şey: aktarımın ikinci faktör kullanılmamış olsa bile indirildikten sonra yine de sona ermesidir. Bu sayede kurtarma kodunu içeren kayıp dizüstü bilgisayar bir ay sonra kötüye kullanılamaz. HexaTransfer gibi bazı servisler gönderenin bağlantıyı kontrol panelinden iptal etmesine de izin verir; bu işlem devam eden oturum token'larını anında sonlandırır.
Kullanıcı deneyimi maliyeti
30 saniyelik bir aktarıma 2FA eklemek ağır hissettiriyor; bu nedenle riski temel alarak ayarlayın. Doğum günü fotoğraf albümü için geçin. 500 MB'lık ürün lansmanı .psd dosyası için şifre isteyin. GDPR Madde 15 kapsamındaki 2 GB'lık kişisel veri erişim arşivi için TOTP ve magic link birlikte zorunlu olsun. Katmanlı bir arayüz (herkese açık, şifreli, 2FA, passkey), gönderenlerin belge okumadan seçim yapmasını sağlar. Rakipler arasında SwissTransfer tek şifre geçişi sunarken, Dropbox Transfer 2FA'yı Teams planının arkasına kilitliyor; Smash e-posta doğrulaması sunuyor ama TOTP yok. Aralarındaki boşluk kapatılmaya değer.
hexatransfer.com'da deneyin — ücretsiz, hesap gerekmez, 10 GB'a kadar.
Uçtan uca şifreleme ile büyük dosyaları güvenle gönderin
Uçtan uca şifreleme ile 10 GB'a kadar dosya ücretsiz aktarın. Hesap gerekmez. Dosyalarınız yüklenmeden önce tarayıcınızda şifrelenir — başka kimse okuyamaz.
Dosya gönder