Turvallinen jakaminen

Näin jaat yksityisen linkin turvallisesti

Käytännön ohjeet Collogue-linkin ja sen salasanan jakamiseen pienemmällä pysyvän paljastumisen riskillä.

Julkaistu: 4. maaliskuuta 2026

Nykyisen toteutuksen rajat

Nykyiset Collogue-linkit sisältävät salatun hyötykuorman URL-osoitteessa. Selain käyttää Web Crypto API:a: PBKDF2-SHA-256 johtaa erikseen syötetystä salasanasta 256-bittisen AES-GCM-avaimen 310 000 iteraatiolla, käyttäen satunnaista 16 tavun suolaa ja 12 tavun IV-arvoa. Nykyinen asiakas ei lähetä sovelluksen API-pyyntöä viestien luomista, hakemista tai tallentamista varten.

Salasanaa ei ole koodattu linkkiin. Toteutus ei tarjoa kertakäyttöistä näyttöä, palvelinpuolen poistoa tai vanhenemisajastinta. Käsittele koko linkkiä arkaluonteisena ja jaa salasana erillistä kanavaa pitkin.

Lisää taustaa

Salaus suojaa sisältöä teknisten oletusten puitteissa. Toimitus ratkaisee, kuka saa mahdollisuuden käyttää sitä.

Täydellisesti salattu väärään osoitteeseen lähetetty viesti on edelleen lähetetty väärään osoitteeseen.

Tärkeiden tunnistetietojen yhteydessä ota yhteyttä vastaanottajaan tunnetun kanavan kautta äläkä vastaa suoraan odottamattomaan pyyntöön.

Oletetaan, että lähetät pääsyn hallintapaneeliin.

Siepattu viesti antaa täydellisen käyttöohjeen.

Rajattu Collogue-viesti voisi sisältää vain väliaikaisen salasanan. Tavallinen kanava voi välittää ei-arkaluonteisen kontekstin, tai konteksti voidaan jakaa eri kanaviin, jos riski sitä edellyttää.

Älä tee tästä rituaalia. Harmittomien tietojen erottelusta on vähän hyötyä, jos sama murrettu tili hallitsee kaikkia kanavia. Käytä harkintaa.

Paras toimitettava salasana on usein väliaikainen ja helppo vaihtaa.

Vältä teknistä sanastoa käyttäjille tarkoitetuissa viesteissä. Kerro, että salasana jaetaan erikseen ja että molemmat osat on pidettävä yksityisinä.

Käytä tuotteen vahvistustilaa, automaattisia testejä tai erillistä esimerkkiviestiä.

Käyttöliittymän pitäisi näyttää varoitus ennen kuin lähettäjä poistuu tulosnäkymästä.

Sähköpostilla, tekstiviesteillä, tiimikeskusteluilla ja puheluilla on erilaiset riskit.

Mikään kanava ei ole kaikissa tilanteissa turvallisin riippumatta ihmisistä ja järjestelmistä.

Tavallisessa yrityskäytössä vakiintunut kanava varmennetulle vastaanottajalle ja väliaikainen tunniste ovat usein arvokkaampia kuin monimutkainen prosessi, jota kukaan ei noudata oikein.

Nämä palvelut voivat saada tai pyytää koko URL-osoitteen. Jos avain on linkissä, ne voivat saada kyvyn avata viestin.

Lähettäjä voi toimittaa linkin sähköpostilla ja varmistaa vastaanottajan puhelimitse. Toinen työnkulku voi lähettää ei-salaisen kontekstin tiketin kautta ja yksityisen linkin hyväksytyllä viestipalvelulla.

Tällöin yhden kanavan murto ei välttämättä riitä.

Se ei automaattisesti luo vahvaa todennusta. Jos sama henkilö hallitsee molempia kanavia, kanavat synkronoituvat samaan laitteeseen tai lähettäjä varmistaa hyökkääjän, erottelusta on vähemmän hyötyä.

Käytä erillisiä kanavia yhtenä suojauksena muiden joukossa.

Lähetin väliaikaisen salasanan yksityisellä Collogue-linkillä. Käytä erikseen jakamaani salasanaa ja vaihda se ensimmäisen kirjautumisen jälkeen. Jos jompikumpi osa on voinut päätyä toiselle henkilölle, ilmoita minulle, jotta voin vaihtaa tunnisteen.

Teksti on lyhyt ja täsmällinen eikä lupaa mahdotonta tietoturvaa.

Se voi sopia, kun vastaanottaja ja sähköpostitili ovat luotettuja, salaisuus on väliaikainen ja organisaatio ymmärtää linkkiskannerien toiminnan. Sähköpostin toimitus ei yksin todenna lukijaa.

Suuremman riskin käytössä kontekstin erottelu voi vähentää yhden siepatun viestin arvoa. Se ei ole aina tarpeen eikä korvaa väliaikaisia tunnisteita tai MFA:ta.

Voit, mutta huomioi kanavan jäsenyys, säilytysajat, yritysarkistot, ilmoitusten esikatselut, linkkien skannaus ja tilin murto. Valitse sopiva mahdollisimman rajattu kohde.

Lisäsalasana voi auttaa vain, jos se on vahva, sitä käsitellään erikseen ja se on toteutettu oikein. Jos voit toimittaa sen turvallisesti, arvioi koko työnkulku äläkä oleta, että lisäsalasana aina parantaa turvallisuutta.

Luo yksityinen Collogue-linkki, kun sinun täytyy lähettää salasana, tunniste, palautuskoodi tai muu lyhyt arkaluonteinen arvo.

Aiheeseen liittyvät artikkelit