Säker delning

Så delar du en privat länk säkert

Praktiska steg för att dela en Collogue-länk och dess lösenord med mindre varaktig exponering.

Publicerad: 4 mars 2026

Gränsen för den aktuella implementationen

Aktuella Collogue-länkar innehåller den krypterade nyttolasten i URL:en. Webbläsaren använder Web Crypto API: PBKDF2-SHA-256 med 310 000 iterationer härleder en 256-bitars AES-GCM-nyckel från det separat angivna lösenordet, med ett slumpmässigt salt på 16 byte och en IV på 12 byte. Den aktuella klienten skickar ingen API-begäran för att skapa, hämta eller lagra meddelanden.

Lösenordet är inte kodat i länken. Implementationen erbjuder inte engångsvisning, radering på serversidan eller en utgångstimer. Betrakta hela länken som känslig och dela lösenordet genom en separat kanal.

Mer sammanhang

Kryptering skyddar innehåll under tekniska antaganden. Leveransen avgör vem som får möjlighet att använda det.

Ett vackert krypterat meddelande som skickas till fel adress har fortfarande skickats till fel adress.

För viktiga inloggningsuppgifter ska du kontakta mottagaren genom en känd kanal i stället för att blint svara på en oväntad förfrågan.

Anta att du skickar åtkomst till en administrationspanel.

Ett avlyssnat meddelande blir en komplett instruktionsbok.

Ett smalare Collogue-meddelande kan innehålla endast det tillfälliga lösenordet. Den vanliga kanalen kan ge icke-känslig kontext, eller kontexten kan delas upp när risken motiverar det.

Gör inte detta till en ritual. Att skilja ofarliga detaljer åt hjälper föga om samma komprometterade konto kontrollerar alla kanaler. Använd omdöme.

Det bästa lösenordet att skicka är ofta tillfälligt och lätt att ersätta.

Undvik teknisk jargong i användartexter. Förklara att lösenordet delas separat och att båda delarna ska hållas privata.

Använd produktens bekräftelsestatus, automatiserade tester eller ett separat exempelmeddelande.

Gränssnittet bör visa varningen innan avsändaren lämnar resultatskärmen.

E-post, SMS, teamchatt och telefonsamtal har olika risker.

Det finns ingen universellt säkrast kanal oberoende av människorna och systemen som ingår.

För vanlig affärsanvändning är en etablerad kanal till en verifierad mottagare tillsammans med en tillfällig behörighet ofta mer värdefull än en komplicerad process som ingen följer rätt.

Sådana tjänster kan ta emot eller begära hela URL:en. Om nyckeln finns i länken kan de få förmågan att öppna meddelandet.

Avsändaren kan skicka länken via e-post och bekräfta mottagaren per telefon. Ett annat flöde kan skicka icke-hemlig kontext via ett ärende och den privata länken via en godkänd meddelandetjänst.

Det kan göra att en kompromettering av en enda kanal inte räcker.

Det skapar inte automatiskt stark autentisering. Om samma person kontrollerar båda kanalerna, om båda synkroniseras till en enhet eller om avsändaren verifierar en angripare blir separationen mindre värdefull.

Använd separata kanaler som en av flera kontroller.

Jag skickade det tillfälliga lösenordet genom en privat Collogue-länk. Använd lösenordet jag delade separat och byt det efter din första inloggning. Om någon av delarna kan ha nått någon annan, meddela mig så att jag kan ersätta behörigheten.

Texten är kort och specifik och lovar inte omöjlig säkerhet.

Den kan passa när mottagaren och e-postkontot är betrodda, hemligheten är tillfällig och organisationen förstår hur länkskannrar fungerar. E-postleverans autentiserar inte i sig den som läser.

Vid åtkomst med högre risk kan separerad kontext minska värdet av ett avlyssnat meddelande. Det behövs inte alltid och ersätter inte tillfälliga behörigheter eller MFA.

Det går, men ta hänsyn till kanalmedlemskap, lagring, företagsarkiv, aviseringsförhandsvisningar, länkskanning och komprometterade konton. Välj den smalaste lämpliga destinationen.

En extra lösenordsfras kan hjälpa endast om den är stark, hanteras separat och är korrekt implementerad. Om du kan leverera den säkert, bedöm hela flödet i stället för att anta att ytterligare ett lösenord alltid förbättrar säkerheten.

Skapa en privat Collogue-länk när du behöver skicka ett lösenord, en token, en återställningskod eller ett annat kort känsligt värde.

Relaterade artiklar