Sıfır güven dosya paylaşımı: kimseye güvenme, her şeyi şifrele
Sıfır güven ilkelerini dosya paylaşımına uygulayın. Her ağı düşman kabul etmenin neden daha iyi şifrelemeye yol açtığını öğrenin.
Sıfır güven dosya paylaşımı şu varsayımlardan hareket eder: ağ düşmandır, sunucu ele geçirilmiştir, alıcının cihazı enfekte olmuş olabilir — ve buna göre şifreler. Dosyalar, herhangi bir bayt kablo üzerinden gitmeden önce gönderenin tarayıcısında AES-256-GCM ile şifrelenir; anahtarlar bir şifreden ve URL fragmentında saklanan salt'tan türetilir; sunucu yalnızca opak şifreli metni tutar. Dosya aktarımına uygulanan NIST SP 800-207'de kodlanmış çalışma modeli budur: açıkça doğrula, en az ayrıcalık ver, her katmanda ihlali varsay.
Tasarımı yönlendiren üç varsayım
Sıfır güven üç önkabulle başlar. Birincisi, iletim tehlikededir — kurumsal proxy'ler TLS incelemesi yapar, kafedeki Wi-Fi ARP sahtekârlığı çalıştırır ve ulus-devlet omurga dinlemeleri mevcuttur (2013'te Snowden tarafından belgelenmiş, Bloomberg'in 2024 haberine göre hâlâ aktif). İkincisi, sunucu tehlikededir — bulut sağlayıcıları ihlale uğrar (AWS 2019, Microsoft 2023), yöneticiler çıkarcı hale gelebilir ve mahkeme celpleri sessizce gelir. Üçüncüsü, alıcının cihazı enfekte olmuş olabilir — bir çalışanın dizüstüsü güncelliğini yitirmiş Chrome çalıştırıyor, kötü amaçlı yazılım şifresi çözülmüş dosyaları topluyor. Her tasarım kararı bu üç varsayımdan kaynaklanır.
İstemci tarafı şifreleme: birinci ilke
Sunucu düz metni görebiliyorsa bu sıfır güven değildir. Her şey gönderenin tarayıcısında Web Crypto API'siyle başlar: 256 bitlik anahtar üret, PBKDF2 ile 600.000 iterasyonda şifreden türet, dosyayı AES-256-GCM ile şifrele ve yalnızca ardından şifreli metni sunucuya akıt. Firefox Send, Mozilla 2020'de kapatmadan önce bunun tüketici ölçeğinde çalıştığını kanıtladı. Modern halefler — HexaTransfer, Wormhole, Skiff — modeli devam ettiriyor. Sunucu okuyamayacağı baytlar tutar.
Anahtar malzemesi uç noktaları terk etmez
Şifre çözme anahtarının sunucuya dokunmadan alıcıya ulaşması gerekir. İki mekanizma çalışır. Birincisi URL fragment hilesi: anahtar, tarayıcıların HTTP isteklerinde hiç göndermediği # işaretinden sonra yer alır. İkincisi şifre türetimli anahtarlar: gönderen alıcıya ayrı bir kanal üzerinden (Signal, telefon görüşmesi, 1Password Psst!) bir şifre iletir; alıcının tarayıcısı anahtarı yeniden türetir. Her ikisi de sunucu loglarından, CDN önbelleğinden ve veritabanı yedeklerinden anahtar malzemesini uzak tutar — bu kaçınılmaz ihlal gerçekleştiğinde önemlidir.
Tarayıcıda çalışan kodu doğrulama
İstemcide sıfır güven sunucudakinden daha zordur; çünkü sunucu şifrelemeyi yapan JavaScript'i gönderir. Kötü amaçlı bir sunucu hedeflenen tek kullanıcıya arka kapılı paket gönderebilir. Azaltıcı önlemler: her sürümün SHA-384 hash'lerini yayınlayın, Sigstore veya kurumsal PGP anahtarıyla imzalayın ve güç kullanıcıları Code Verify gibi tarayıcı uzantılarıyla doğrulamaya teşvik edin. script-src 'self' içeren CSP başlıkları ve Subresource Integrity, ele geçirilmiş CDN'lerden kaynaklanan enjeksiyonu engeller. Bunların hiçbiri mükemmel değil; ancak saldırı yüzeyini daraltır.
Durağan paylaşılan gizliler olmadan kimlik doğrulama
E-posta üzerinden gönderilen ve sunucu veritabanlarında saklanan şifreler sıfır güvenin tam karşıtıdır. Bunların yerini, özel anahtarın Secure Enclave'i hiç terk etmediği ve sunucunun yalnızca açık anahtarı sakladığı WebAuthn passkey'leriyle değiştirin. Tek seferlik aktarımlar için, şifreyi sunucu tarafında asla iletmeyen veya saklamayan OPAQUE (RFC 9380) kullanın. Önceden doğrulanmış e-posta adreslerine gönderilen sihirli linkler orta yolu sunar: tokenun entropisi (128 bit) saklanan gizli gereksiniminin yerini alır.
Aktarımları hassasiyete göre bölümleme
Her dosya aynı kontrolleri hak etmez. Sıfır güven dosya paylaşım servisi, gönderenlerin yüklemeleri sınıflandırmasına izin vermelidir: genel (şifre yok, 7 günlük son kullanma), dahili (şifre, 48 saat), gizli (şifre + 2FA, 4 saat, tek indirme), kısıtlı (passkey + IP bağlama + 15 dakika). Mümkün olduğunda dosya türüne göre sınıflandırmayı otomatikleştirin: .pdf vergi beyannamesi → gizli; .docx sözleşmeler → dahili; .psd pazarlama kompozisyonları → genel. NIST SP 800-171 bunu kontrollü gizlilik dışı bilgi işleme olarak tanımlar ve aktarım iş akışlarıyla doğrudan örtüşür.
Alıcının cihazını güvensiz kabul etmek
Ahmet, Zeynep'in 5 MB'lık hukuki özetinin şifresini çözdüğünde bu dosya İndirilenler klasöründe oturur. Ahmet'in dizüstüsü ele geçirilmişse dosya sızdırılır. Sıfır güven düşüncesi buraya kadar uzanır: alıcıları geçici depolamaya (Tails OS, Chrome OS misafir oturumu) şifre çözmeye teşvik edin, paylaşılan makinelerde şifre çözmeyi önleyin ve sonrasında agresif biçimde silin. Yüksek riskli aktarımlar için dosyayı korunaklı bir tarayıcı sekmesinde şifreleyen ve indirmeyi engelleyen korumalı görüntüleyiciler kullanın — alıcı .pdf'yi görür ama baytları diskinde asla alamaz. Bunun bir UX bedeli vardır; en üst katman için saklayın.
Gözetim sistemine dönüşmeden kayıt tutma
Sıfır güven denetim izi, olay müdahalesi ve uyumluluk için gerekli olanı kaydeder — daha fazlasını değil. IP adreslerini günlük hash'leyin, yalnızca User-Agent ailelerini saklayın (tam dizeleri değil), şifreleri veya anahtarları asla kaydetmeyin; her düzenlemenin gerektirdiği asgari süre boyunca saklayın — GDPR ve KVKK Madde 30 amaçları için 90 gün, HIPAA 164.316 için 6 yıl. Log'un kendisi ekleme öncelikli depolamada (S3 Object Lock, uyumluluk modu) yaşar; böylece ele geçirilmiş bir yönetici izini kapatamaz. Günlük Merkle köklerini halka açık bülten panosunda yayınlamak harici doğrulama ekler.
Sıfır güven yasal gerçeklikle buluştuğunda
Sıfır güven, kolluk kuvvetleri taleplerinden muaf tutmaz. Teslim edebileceklerinizi değiştirir — okuyamadığınız şifreli metin, tersine çeviremediğiniz IP hash'leri, kimlerin hangi slug'a eriştiğinin logları. Bu genellikle kullanıcı verilerini toplu gözetimden korurken geçerli bir celbi karşılamaya yeterlidir. Talep hacimlerini ve yanıt oranlarını gösteren bir şeffaflık raporu yayınlayın. Kullanıcıların dengeleri anlayabilmesi için gizlilik politikasında veri minimizasyonunu belgeleyin: bir dosyanın aktarıldığını doğrulayabilirsiniz, ancak onu okuyamaz veya alıcıyı kesinlikle tanımlayamazsınız.
hexatransfer.com'da deneyin — ücretsiz, hesap gerekmez, 10 GB'a kadar.
Uçtan uca şifreleme ile büyük dosyaları güvenle gönderin
Uçtan uca şifreleme ile 10 GB'a kadar dosya ücretsiz aktarın. Hesap gerekmez. Dosyalarınız yüklenmeden önce tarayıcınızda şifrelenir — başka kimse okuyamaz.
Dosya gönder