Others

Czy możesz ufać narzędziom PDF, które przechowują przesłane pliki na swoich serwerach?

Każde narzędzie PDF oparte na przeglądarce, które przetwarza pliki po stronie serwera, tymczasowo przechowuje Twój dokument w swojej infrastrukturze. Pytanie nie dotyczy tego, czy plik dotyka serwera. Dzieje się tak pomiędzy momentem zakończenia przesyłania a momentem usunięcia pliku. Godne zaufania narzędzie minimalizuje to okno, szyfruje przechowywany plik, ogranicza dostęp pracowników i automatycznie usuwa plik. Osoba niegodna zaufania traktuje przesłane dokumenty jako zasób, który należy wydobyć.

Zaufanie nie jest binarne. Jest to szereg konkretnych, możliwych do sprawdzenia twierdzeń dotyczących sposobu przetwarzania danych.

Ocena wiarygodności narzędzia PDF oznacza sprawdzenie jego architektury zabezpieczeń, polityki prywatności, certyfikatów przetwarzania danych i raportów z audytów stron trzecich. Struktura WukongPDF PDF Security nadaje priorytet ochronie danych użytkowników, a zrozumienie, na co należy zwracać uwagę w zakresie zabezpieczeń dowolnego narzędzia, pomaga zdecydować, które dokumenty można bezpiecznie przetwarzać za pośrednictwem jakich usług. PDF Udostępnianie za pośrednictwem zaufanych kanałów rozpoczyna się od zaufania samemu kanałowi.

Can You Trust PDF Tools That Store Uploaded Files on Their Servers

Minimalny poziom bazowy zabezpieczeń dla dowolnego narzędzia PDF

Każde narzędzie PDF obsługujące przesłane pliki powinno spełniać wymagania bazowe, które nie podlegają negocjacjom. Pliki muszą być szyfrowane podczas przesyłania przy użyciu protokołu TLS 1.2 lub nowszego – tego samego szyfrowania, które chroni bankowość internetową. Pliki przechowywane na serwerze muszą być szyfrowane przy użyciu protokołu AES-256 lub równoważnego. Usługa musi mieć publicznie ogłoszoną politykę przechowywania danych z określonymi ramami czasowymi, a nie niejasnym językiem. Firma musi posiadać proces reagowania na luki w zabezpieczeniach, zwykle wykazywany w postaci e-maila kontaktowego ds. bezpieczeństwa lub programu nagród za błędy.

Narzędzie, w którym brakuje któregokolwiek z tych elementów, niekoniecznie jest złośliwe. Może to być po prostu produkt na wczesnym etapie rozwoju, który nie wymaga inwestycji w infrastrukturę bezpieczeństwa. Pytanie brzmi, czy czujesz się komfortowo będąc osobą, która odkrywa to, ujawniając swoje dokumenty. W przypadku dokumentów niewrażliwych narzędzie na wczesnym etapie bez wszystkich bajerów i gwizdków bezpieczeństwa może stanowić akceptowalne ryzyko. W przypadku każdego dokumentu zawierającego dane osobowe, informacje finansowe lub poufną treść biznesową należy korzystać z usług spełniających pełny zakres odniesienia.

WukongPDF

Wypróbuj opcję Chroń plik PDF

Nie wymaga instalacji. Działa bezpośrednio w Twojej przeglądarce.

Zacznij teraz →

Szyfrowanie w stanie spoczynku: przed czym faktycznie chroni

Szyfrowanie w stanie spoczynku oznacza, że plik jest przechowywany na dysku twardym serwera w postaci zaszyfrowanej. Jeśli ktoś fizycznie ukradnie serwer, wyjdzie z centrum danych z dyskiem twardym pod pachą lub w niewłaściwy sposób pozbędzie się wycofanego dysku bez jego wyczyszczenia, zaszyfrowane dane staną się nieczytelne. Ta ochrona ma znaczenie dla długoterminowego bezpieczeństwa danych, ale nie jest najważniejszym zagrożeniem dla większości użytkowników narzędzi PDF.

Bardziej istotnym zagrożeniem jest nieautoryzowany dostęp do działającego serwera przez osobę atakującą, która wykorzystuje lukę w oprogramowaniu, lub przez złośliwego człowieka posiadającego legalne dane logowania do serwera. Szyfrowanie w stanie spoczynku nie chroni przed żadnym z tych zagrożeń, ponieważ serwer odszyfrowuje pliki do pamięci w celu ich przetworzenia. Osoba atakująca mająca dostęp do działającego serwera widzi odszyfrowany plik w pamięci. Ochrona przed tymi zagrożeniami wymaga kontroli dostępu, rejestrowania audytów i wykrywania włamań, czyli środków bezpieczeństwa, które trudniej zweryfikować spoza firmy. Certyfikaty bezpieczeństwa stron trzecich, takie jak SOC 2, zapewniają niezależną weryfikację istnienia tych zabezpieczeń i są regularnie testowane.

Audyty i certyfikaty stron trzecich, które mają znaczenie

Certyfikat SOC 2 typu II oznacza, że niezależny audytor sprawdził, czy zabezpieczenia firmy są prawidłowo zaprojektowane i skutecznie działają przez długi czas. Oznaczenie typu II jest ważne: typ I sprawdza, czy kontrole istnieją w danym momencie. Typ II sprawdza, czy pracowali nieprzerwanie przez okres monitorowania, zwykle 6–12 miesięcy. Certyfikat ISO 27001 wskazuje, że firma posiada kompleksowy system zarządzania bezpieczeństwem informacji. Obydwa certyfikaty wymagają corocznych audytów odnawiających.

Brak tych certyfikatów nie oznacza, że firma jest niebezpieczna. Proces certyfikacji kosztuje dziesiątki tysięcy dolarów i trwa miesiące, co często jest zaporowe dla startupów i małych firm. Mała firma produkująca narzędzia PDF może mieć doskonałe praktyki bezpieczeństwa udokumentowane na przejrzystej stronie bezpieczeństwa bez formalnego certyfikatu. Przeczytaj ich dokumentację dotyczącą bezpieczeństwa, tak jakby to na nich spoczywał ciężar dowodu. Szczegółowa, konkretna strona zabezpieczeń dotycząca szyfrowania, kontroli dostępu, przechowywania i reagowania na incydenty jest bardziej godna zaufania niż ogólna polityka prywatności i plakietka ISO. Specyfika sygnalizuje, że ktoś w firmie dokładnie przemyślał kwestię bezpieczeństwa. Niejasny język sygnalizuje, że bezpieczeństwo to pole do sprawdzenia, a nie praktyka, którą należy wdrożyć.

Element zabezpieczającyNa co zwrócić uwagęCzerwona flaga
Szyfrowanie tranzytuTLS 1.2 lub 1.3, wymuszony protokół HTTPSDostępny protokół HTTP, ostrzeżenia o mieszanej zawartości
Szyfrowanie w stanie spoczynkuAES-256, określony w dokumentach bezpieczeństwaNie wspomniano w zasadach ani dokumentacji
Przechowywanie danychOkreślone godziny (1-24), automatyczne usuwanieNieokreślony, w zależności od potrzeb lub nieokreślony
Kontrola dostępuNie podano dostępu pracowników do zawartości plikówMoże uzyskać dostęp w celu ulepszenia usług lub podobnego
Audyt strony trzeciejSOC 2 Typ II, ISO 27001Brak certyfikatów i szczegółowej strony dotyczącej bezpieczeństwa

Przetwarzanie po stronie klienta: alternatywa bez zaufania

Kilka narzędzi PDF opartych na przeglądarce przetwarza teraz pliki całkowicie w przeglądarce przy użyciu zestawu WebAssembly, bez konieczności wysyłania pliku na serwer. Biblioteka przetwarzania plików PDF kompiluje się do WebAssembly i działa w piaskownicy JavaScript przeglądarki. Plik jest wczytywany do pamięci przeglądarki, przetwarzany lokalnie, a wynik zapisywany jest bezpośrednio na dysku. Żaden serwer nigdy nie widzi tego pliku. Architektura ta całkowicie eliminuje kwestię zaufania, ponieważ nie ma pamięci masowej po stronie serwera, której można ufać lub której nie można ufać.

Przetwarzanie po stronie klienta ma ograniczenia. Jest wolniejszy niż przetwarzanie po stronie serwera, ponieważ środowisko przeglądarki jest mniej zoptymalizowane niż aplikacja natywna. Pamięć jest ograniczona do tego, co może przydzielić karta przeglądarki, zazwyczaj 1–2 GB, co ogranicza maksymalny rozmiar pliku. Dostępne operacje są ograniczone przez możliwości bibliotek PDF skompilowanych w WebAssembly. W przypadku rutynowych operacji na plikach mniejszych niż 100 MB przetwarzanie po stronie klienta zapewnia maksymalną prywatność przy akceptowalnej wydajności. W przypadku dużych plików lub złożonych operacji praktycznym wyborem jest przetwarzanie po stronie serwera u zaufanego dostawcy.

Co zrobić, gdy nie można zweryfikować zaufania

W przypadku plików PDF zawierających informacje, których nie chciałbyś umieścić na pierwszej stronie gazety, nie przesyłaj ich do narzędzia, którego praktyk bezpieczeństwa nie możesz zweryfikować. Użyj stacjonarnego narzędzia PDF, które przetwarza pliki lokalnie. Drobna niedogodność związana z instalacją i uruchomieniem aplikacji desktopowej to cena pewności, że Twoje dane pozostaną na Twoim komputerze. Narzędzia komputerowe mają własne zasady bezpieczeństwa, zwłaszcza dotyczące mechanizmów automatycznej aktualizacji i telemetrii, ale podstawowa zawartość pliku PDF nigdy nie opuszcza urządzenia.

Do rutynowej, niewrażliwej pracy z plikami PDF prawdopodobnie wystarczy niezweryfikowane narzędzie z rozsądnie brzmiącą polityką prywatności. Zachęty ekonomiczne dla firmy produkującej narzędzia PDF do eksploracji dokumentów poszczególnych użytkowników są słabe: dane są nieustrukturyzowane, treść jest niejednorodna, a szkoda dla reputacji wynikająca z przyłapania znacznie przekracza jakąkolwiek wartość, jaką można wydobyć z danych. Ryzyko nie polega na tym, że firma aktywnie działa złośliwie. Dzieje się tak dlatego, że dopuścili się zaniedbania, przechowując pliki w niezabezpieczonym zasobniku S3 lub logując je na niemonitorowanym serwerze, a naruszenie ujawniało dokumenty, których nie musieli przechowywać. Naleganie na krótkie okresy przechowywania i automatyczne usuwanie chroni zarówno przed zaniedbaniem, jak i złośliwością.

WukongPDF

Wypróbuj opcję Chroń plik PDF

Nie wymaga instalacji. Działa bezpośrednio w Twojej przeglądarce.

Zacznij teraz →