Каждый инструмент PDF на основе браузера, который обрабатывает файлы на стороне сервера, временно сохраняет ваш документ в своей инфраструктуре. Вопрос не в том, касается ли файл сервера. Это то, что происходит между моментом завершения загрузки и моментом удаления файла. Надежный инструмент сворачивает это окно, шифрует хранящийся файл, ограничивает доступ сотрудников и автоматически удаляет файл. Ненадежный рассматривает ваши загруженные документы как ресурс, который можно добыть.
Доверие не является бинарным. Это серия конкретных, поддающихся проверке утверждений о том, как обрабатываются данные.
Оценка надежности инструмента PDF означает изучение его архитектуры безопасности, политики конфиденциальности, сертификатов обработки данных и сторонних аудиторских отчетов. В структуре PDF Security WukongPDF приоритет отдается защите пользовательских данных, а понимание того, на что следует обращать внимание при обеспечении безопасности любого инструмента, помогает вам решить, какие документы и с помощью каких сервисов можно безопасно обрабатывать. PDF Совместное использование через доверенные каналы начинается с доверия к самому каналу.

Минимальный базовый уровень безопасности для любого инструмента PDF
Каждый PDF-инструмент, обрабатывающий загруженные файлы, должен соответствовать базовым требованиям, которые не подлежат обсуждению. При передаче файлы должны быть зашифрованы с использованием TLS 1.2 или выше — того же шифрования, которое защищает онлайн-банкинг. Файлы, хранящиеся на сервере, должны быть зашифрованы с использованием AES-256 или его эквивалента. Служба должна иметь публично заявленную политику хранения данных с конкретными сроками, а не расплывчатыми формулировками. Кроме того, у компании должен быть процесс реагирования на уязвимости безопасности, который обычно подтверждается электронным письмом с контактным лицом службы безопасности или программой вознаграждения за обнаружение ошибок.
Инструмент, в котором отсутствует какой-либо из этих элементов, не обязательно является вредоносным. Это может быть просто продукт на ранней стадии, в который не было вложено средств в инфраструктуру безопасности. Вопрос в том, комфортно ли вам быть человеком, который узнает об этом, обнародовав ваши документы. Для неконфиденциальных документов инструмент ранней стадии без всех наворотов безопасности может представлять собой приемлемый риск. Для любого документа, содержащего личные данные, финансовую информацию или конфиденциальный бизнес-контент, придерживайтесь услуг, которые полностью соответствуют базовым показателям.
Попробуйте защитить PDF
Никакой установки не требуется. Работает прямо в вашем браузере.
Шифрование при хранении: от чего оно на самом деле защищает
Шифрование неактивного состояния означает, что файл хранится на жестком диске сервера в зашифрованном виде. Если кто-то физически украдет сервер, выйдет из центра обработки данных с жестким диском под мышкой или неправильно утилизирует выведенный из эксплуатации диск, не удалив его, зашифрованные данные станут нечитаемыми. Эта защита важна для долгосрочной безопасности данных, но не является самой серьезной угрозой для большинства пользователей инструментов PDF.
Более актуальной угрозой является несанкционированный доступ к работающему серверу со стороны злоумышленника, использующего уязвимость программного обеспечения, или злонамеренного инсайдера с законными учетными данными сервера. Шифрование неактивных файлов не защищает ни от одной из этих угроз, поскольку сервер расшифровывает файлы в память для их обработки. Злоумышленник, имеющий доступ к работающему серверу, видит в памяти расшифрованный файл. Защита от этих угроз требует контроля доступа, ведения журналов аудита и обнаружения вторжений — мер безопасности, которые труднее проверить за пределами компании. Сторонние сертификаты безопасности, такие как SOC 2, обеспечивают независимую проверку существования этих средств контроля и регулярно проверяются.
Аудит и сертификация третьих сторон, которые имеют значение
Сертификация SOC 2 типа II означает, что независимый аудитор подтвердил, что средства контроля безопасности компании спроектированы правильно и работают эффективно с течением времени. Обозначение типа II важно: тип I проверяет наличие элементов управления в определенный момент времени. Тип II подтверждает, что они работали непрерывно в течение периода мониторинга, обычно 6–12 месяцев. Сертификация ISO 27001 указывает на то, что компания поддерживает комплексную систему управления информационной безопасностью. Оба сертификата требуют ежегодного продления аудита.
Отсутствие этих сертификатов не означает, что компания небезопасна. Процесс сертификации стоит десятки тысяч долларов и занимает месяцы, что зачастую непосильно для стартапов и небольших компаний. Небольшая компания, производящая инструменты PDF, может иметь отличные методы обеспечения безопасности, документированные на прозрачной странице безопасности без формальной сертификации. Прочтите их документацию по безопасности так, как будто на них лежит бремя доказывания. Подробная, конкретная страница безопасности, посвященная шифрованию, контролю доступа, хранению и реагированию на инциденты, заслуживает большего доверия, чем общая политика конфиденциальности и значок ISO. Специфика сигнализирует о том, что кто-то в компании тщательно продумал вопросы безопасности. Расплывчатые формулировки сигнализируют о том, что безопасность — это пункт, который следует проверить, а не практика, которую следует применять.
| Элемент безопасности | На что обратить внимание | Красный флаг |
|---|---|---|
| Транзитное шифрование | TLS 1.2 или 1.3, обязательный HTTPS | Доступен HTTP, предупреждения о смешанном содержимом |
| Шифрование при хранении | AES-256, указанный в документах по безопасности. | Не упоминается в политике или документации |
| Хранение данных | Конкретные часы (1-24), автоудаление | Неопределенно, по мере необходимости или не указано |
| Контроль доступа | Доступ сотрудников к содержимому файла не указан | Может получить доступ для улучшения обслуживания или аналогичного |
| Сторонний аудит | SOC 2 Тип II, ISO 27001 | Никаких сертификатов и подробной страницы безопасности. |
Обработка на стороне клиента: альтернатива без доверия
Некоторые инструменты PDF на основе браузера теперь полностью обрабатывают файлы в браузере с помощью WebAssembly, даже не отправляя файл на сервер. Библиотека обработки PDF компилируется в WebAssembly и запускается в изолированной программной среде JavaScript браузера. Файл считывается в память браузера, обрабатывается локально, а выходные данные записываются непосредственно на диск. Ни один сервер никогда не видит файл. Эта архитектура полностью устраняет вопрос доверия, поскольку на стороне сервера нет хранилища, которому можно доверять или не доверять.
Обработка на стороне клиента имеет ограничения. Это медленнее, чем обработка на стороне сервера, поскольку среда браузера менее оптимизирована, чем собственное приложение. Память ограничена тем, что может выделить вкладка браузера, обычно 1–2 ГБ, что ограничивает максимальный размер файла. А доступные операции ограничены возможностями PDF-библиотек, скомпилированных с помощью WebAssembly. Для рутинных операций с файлами размером менее 100 МБ обработка на стороне клиента обеспечивает максимальную конфиденциальность при приемлемой производительности. Для больших файлов или сложных операций практичным выбором является обработка на стороне сервера у надежного поставщика.
Что делать, если вы не можете проверить доверие
Любой PDF-файл, содержащий информацию, которую вы не хотели бы размещать на первой странице газеты, не загружайте в инструмент, методы безопасности которого вы не можете проверить. Используйте настольный инструмент PDF, который обрабатывает файлы локально. Незначительное неудобство, связанное с установкой и запуском настольного приложения, — это цена уверенности в том, что ваши данные остались на вашем компьютере. У настольных инструментов есть свои особенности безопасности, особенно в отношении механизмов автоматического обновления и телеметрии, но основной контент PDF никогда не покидает ваше устройство.
Для рутинной, неконфиденциальной работы с PDF-файлами, вероятно, подойдет непроверенный инструмент с разумной политикой конфиденциальности. Экономические стимулы для компании, производящей инструменты PDF, для анализа отдельных пользовательских документов слабы: данные неструктурированы, контент неоднороден, а репутационный ущерб от быть пойманным намного превышает любую ценность, которую можно извлечь из данных. Риск не в том, что компания активно злоумышленна. Дело в том, что они проявляют халатность, хранят файлы в незащищенной корзине S3 или записывают их на неконтролируемый сервер, а в результате взлома открываются документы, которые им не нужно было хранить. Настаивание на коротких сроках хранения и автоматическом удалении защищает как от халатности, так и от злого умысла.
Попробуйте защитить PDF
Никакой установки не требуется. Работает прямо в вашем браузере.
