Ogni strumento PDF basato su browser che elabora i file lato server archivia temporaneamente il tuo documento sulla sua infrastruttura. La questione non è se il file tocca un server. È ciò che accade tra il momento in cui viene completato il caricamento e il momento in cui il file viene eliminato. Uno strumento affidabile riduce a icona quella finestra, crittografa il file inattivo, limita l'accesso dei dipendenti ed elimina automaticamente il file. Uno inaffidabile tratta i tuoi documenti caricati come una risorsa da estrarre.
La fiducia non è binaria. Si tratta di una serie di affermazioni specifiche e verificabili sulla modalità di gestione dei dati.
Valutare l'affidabilità di uno strumento PDF significa esaminarne l'architettura di sicurezza, la politica sulla privacy, le certificazioni di gestione dei dati e i rapporti di controllo di terze parti. Il framework PDF Security di WukongPDF dà priorità alla protezione dei dati degli utenti e capire cosa cercare nel livello di sicurezza di qualsiasi strumento ti aiuta a decidere quali documenti puoi elaborare in sicurezza attraverso quali servizi. La condivisione di PDF tramite canali attendibili inizia con l'attendibilità del canale stesso.

Il livello minimo di sicurezza per qualsiasi strumento PDF
Ogni strumento PDF che gestisce i file caricati dovrebbe soddisfare una linea di base non negoziabile. I file devono essere crittografati durante il transito utilizzando TLS 1.2 o versione successiva, la stessa crittografia che protegge l'online banking. I file inattivi sul server devono essere crittografati utilizzando AES-256 o equivalente. Il servizio deve avere una politica di conservazione dei dati dichiarata pubblicamente con tempistiche specifiche, non un linguaggio vago. Inoltre, l’azienda deve disporre di un processo per rispondere alle vulnerabilità della sicurezza, in genere dimostrato da un’e-mail di contatto per la sicurezza o da un programma bug bounty.
Uno strumento a cui manca uno di questi elementi non è necessariamente dannoso. Potrebbe trattarsi semplicemente di un prodotto in fase iniziale che non ha investito nell’infrastruttura di sicurezza. La domanda è se ti senti a tuo agio nel essere la persona che lo scopre mostrando i tuoi documenti. Per i documenti non sensibili, uno strumento in fase iniziale senza tutti gli strumenti di sicurezza può rappresentare un rischio accettabile. Per qualsiasi documento contenente dati personali, informazioni finanziarie o contenuti aziendali riservati, attenersi ai servizi che soddisfano tutti i requisiti di base.
Prova Proteggi PDF
Nessuna installazione necessaria. Funziona direttamente nel tuo browser.
Crittografia a riposo: da cosa protegge effettivamente
La crittografia a riposo significa che il file viene archiviato sul disco rigido del server in forma crittografata. Se qualcuno ruba fisicamente il server, esce dal data center con un disco rigido sotto il braccio o smaltisce in modo improprio un'unità dismessa senza cancellarla, i dati crittografati diventano illeggibili. Questa protezione è importante per la sicurezza dei dati a lungo termine, ma non rappresenta la minaccia più rilevante per la maggior parte degli utenti degli strumenti PDF.
La minaccia più rilevante è l’accesso non autorizzato al server in esecuzione da parte di un utente malintenzionato che sfrutta una vulnerabilità del software o da parte di un utente malintenzionato con credenziali del server legittime. La crittografia dei dati inattivi non protegge da nessuna di queste minacce poiché il server decrittografa i file in memoria per elaborarli. L'aggressore che ha accesso al server in esecuzione vede il file decrittografato in memoria. La protezione da queste minacce richiede controlli degli accessi, registrazioni di audit e rilevamento delle intrusioni, misure di sicurezza più difficili da verificare dall'esterno dell'azienda. Le certificazioni di sicurezza di terze parti come SOC 2 forniscono una verifica indipendente dell'esistenza di questi controlli e vengono testati regolarmente.
Verifica e certificazioni di terze parti che contano
La certificazione SOC 2 Tipo II significa che un revisore indipendente ha verificato che i controlli di sicurezza dell'azienda sono progettati correttamente e funzionano efficacemente nel tempo. La designazione di Tipo II è importante: il Tipo I verifica che i controlli esistano in un determinato momento. Il tipo II verifica che abbiano funzionato ininterrottamente per un periodo di monitoraggio, in genere 6-12 mesi. La certificazione ISO 27001 indica che l'azienda mantiene un sistema completo di gestione della sicurezza delle informazioni. Entrambe le certificazioni richiedono audit di rinnovo annuale.
L’assenza di queste certificazioni non significa che un’azienda sia insicura. Il processo di certificazione costa decine di migliaia di dollari e richiede mesi, il che è spesso proibitivo per startup e piccole imprese. Una piccola azienda di strumenti PDF può avere eccellenti pratiche di sicurezza documentate in una pagina di sicurezza trasparente senza certificazione formale. Leggi la loro documentazione di sicurezza come se l'onere della prova ricada su di loro. Una pagina di sicurezza dettagliata e specifica che affronta la crittografia, i controlli di accesso, la conservazione e la risposta agli incidenti è più affidabile di una politica sulla privacy generica e di un badge ISO. La specificità segnala che qualcuno in azienda ha pensato attentamente alla sicurezza. Un linguaggio vago segnala che la sicurezza è una casella da controllare, non una pratica da implementare.
| Elemento di sicurezza | Cosa cercare | Bandiera Rossa |
|---|---|---|
| Crittografia del transito | TLS 1.2 o 1.3, HTTPS applicato | HTTP disponibile, avvisi di contenuto misto |
| Crittografia dei dati inattivi | AES-256, indicato nei documenti di sicurezza | Non menzionato nella politica o nella documentazione |
| Conservazione dei dati | Orari specifici (1-24), cancellazione automatica | Indefinito, secondo necessità o non specificato |
| Controllo degli accessi | Nessun accesso dei dipendenti al contenuto dei file dichiarato | Può accedere per migliorare il servizio o simili |
| Audit di terza parte | SOC2 Tipo II, ISO 27001 | Nessuna certificazioni e nessuna pagina di sicurezza dettagliata |
Elaborazione lato client: l'alternativa trust-free
Diversi strumenti PDF basati su browser ora elaborano i file interamente nel browser utilizzando WebAssembly, senza mai inviare il file a un server. La libreria di elaborazione PDF viene compilata in WebAssembly e viene eseguita nella sandbox JavaScript del browser. Il file viene letto nella memoria del browser, elaborato localmente e l'output viene scritto direttamente su disco. Nessun server vede mai il file. Questa architettura elimina completamente la questione dell'affidabilità perché non esiste alcuno spazio di archiviazione lato server di cui fidarsi o diffidare.
L'elaborazione lato client presenta limitazioni. È più lenta dell'elaborazione lato server perché l'ambiente del browser è meno ottimizzato di un'applicazione nativa. La memoria è limitata a quanto può allocare la scheda del browser, in genere 1-2 GB, che limita la dimensione massima del file. E le operazioni disponibili sono limitate da ciò che possono fare le librerie PDF compilate da WebAssembly. Per le operazioni di routine su file inferiori a 100 MB, l'elaborazione lato client garantisce la massima privacy con prestazioni accettabili. Per file di grandi dimensioni o operazioni complesse, la scelta pratica è l'elaborazione lato server con un provider affidabile.
Cosa fare quando non è possibile verificare l'attendibilità
Per qualsiasi PDF contenente informazioni che non vorresti sulla prima pagina di un giornale, non caricarlo su uno strumento di cui non puoi verificare le pratiche di sicurezza. Utilizza uno strumento PDF desktop che elabori i file localmente. Il piccolo inconveniente di installare e avviare un'applicazione desktop è il prezzo da pagare per avere la certezza che i tuoi dati siano rimasti sul tuo computer. Gli strumenti desktop hanno le proprie considerazioni sulla sicurezza, in particolare sui meccanismi di aggiornamento automatico e sulla telemetria, ma il contenuto PDF principale non lascia mai il tuo dispositivo.
Per lavori PDF di routine e non sensibili, probabilmente va bene uno strumento non verificato con una politica sulla privacy apparentemente ragionevole. Gli incentivi economici per un’azienda produttrice di strumenti PDF per estrarre i documenti dei singoli utenti sono deboli: i dati non sono strutturati, il contenuto è eterogeneo e il danno alla reputazione derivante dall’essere scoperti supera di gran lunga qualsiasi valore estraibile dai dati. Il rischio non è che l’azienda sia attivamente dannosa. È perché sono negligenti, archiviano file in un bucket S3 non protetto o li registrano su un server non monitorato e una violazione espone documenti che non avevano bisogno di conservare. Insistere su periodi di conservazione brevi e sulla cancellazione automatica protegge tanto dalla negligenza quanto dal dolo.
Prova Proteggi PDF
Nessuna installazione necessaria. Funziona direttamente nel tuo browser.
