Learn

284 статейКатегория: Все
Аккаунты и практика

Риски облачных ссылок общего доступа

Облачные ссылки общего доступа удобны.

Можно загрузить фотографии, PDF, видео или материалы, отправить ссылку и поделиться ими с другим человеком. Это удобно и тогда, когда большой файл нельзя напрямую отправить через соцсеть или почту.

Но с точки зрения анонимности облачные ссылки общего доступа требуют осторожности.

Связаны не только содержимое файла, но и имя владельца, имя аккаунта, история правок, настройки общего доступа, права доступа, имя файла, экран предпросмотра, уведомления, журналы доступа.

Ссылка общего доступа не всегда передает только файл

В облачном обмене другой человек видит не только сам файл.

В зависимости от сервиса могут отображаться имя владельца, иконка, часть адреса электронной почты, имя папки, обновивший пользователь, комментарии, история правок.

Информация, которая может быть виднаРиск
Имя владельцаСвязывается с аккаунтом под настоящим именем
Изображение профиляПоказывает человека или другой аккаунт
Адрес электронной почтыВидны контакт или аккаунт под настоящим именем
Имя папкиПоказывает название дела, школы, компании
История правокОстается, кто создал и редактировал
КомментарииВидны соавторы и содержание разговора

Даже если вы хотите передать файл анонимно, общий доступ из облачного аккаунта под настоящим именем уже разрушает анонимность.

Ловушки настроек общего доступа

У ссылки общего доступа бывает несколько областей публикации.

«Все, у кого есть ссылка», «только конкретный человек», «только внутри организации», «можно редактировать», «только просмотр» и подобные варианты.

Если ошибиться в настройке, файл увидят люди, которым он не предназначался.

НастройкаНа что обратить внимание
Все, у кого есть ссылкаЕсли ссылку перешлют, открыть сможет кто угодно
Только конкретный человекУведомления и история остаются в аккаунте получателя
Только внутри организацииСвязывается со школьным или рабочим аккаунтом
Можно редактироватьДругой человек может изменить содержимое
Только просмотрОтдельно нужно проверить, как обрабатываются скачивание и копирование

Даже режим «только просмотр» не означает, что другой человек не сможет сделать скриншот или запись экрана.

Настройки общего доступа контролируют только точку доступа. Они не гарантируют контроль после распространения информации.

Информация в самом файле

При облачном обмене проблемой становятся также содержимое файла и метаданные.

В PDF может оставаться имя автора. В файлах Office могут оставаться редакторы, комментарии, история изменений. В изображениях могут быть дата съемки и геоданные.

ФайлОстающаяся информация
PDFАвтор, программа редактирования, встроенные сведения
Word или ExcelАвтор, история изменений, комментарии, название организации
ИзображениеGPS, дата и время съемки, модель камеры
ВидеоУстройство съемки, место, звук, фоновая информация
АрхивИмена внутренних файлов, структура папок

Даже если настройки облачной ссылки аккуратны, это не помогает, если информация остается в самом файле.

Подробная проверка метаданных файлов рассматривается в другой статье.

Журналы доступа и уведомления

В облачных сервисах иногда записывается, кто получил доступ, кто редактировал, когда файл открывали.

Получателю могут приходить уведомления. Если открыть файл под аккаунтом с настоящим именем, имя иногда видно другой стороне.

Информация, которая может записыватьсяВлияние на анонимность
ПросматривающийПри открытии под настоящим именем остается имя
Время доступаВидна временная последовательность действий
РедакторВидны соавторы и участники работы
История комментариевОстаются разговоры и связанные люди
УведомленияДругой стороне сообщается о просмотре или общем доступе

Осторожность нужна не только тому, кто делится анонимно, но и тому, кто получает анонимно.

Если открыть ссылку, оставаясь в аккаунте под настоящим именем, след может остаться уже при получении.

Действия получателя тоже могут быть видны отправителю.

В некоторых сервисах в истории остаются операции: файл открыт, прокомментирован, скачан, отредактирован, передан другому человеку. Если человек, который хочет анонимно проверить материал, откроет его под настоящим именем, его имя может появиться как имя просматривающего.

Действие получателяЧто может остаться
Открыть под настоящим именемОстаются имя просматривающего или почта
ПрокомментироватьОтображаются настоящее имя или изображение профиля
РедактироватьОстается в истории как редактор
СкачатьВ некоторых сервисах может остаться в истории
ПереслатьОбласть общего доступа расширяется

Как думать, если нужно поделиться анонимно

Если нужно поделиться файлом анонимно, базовое правило — не использовать облачный аккаунт под настоящим именем.

Кроме того, проверяют метаданные файла, область публикации ссылки и то, чья информация останется после доступа.

Что проверитьПричина
Не используется ли аккаунт под настоящим именемЛичность выходит через имя владельца или уведомления
Нет ли персональной информации в имени файлаОна видна получателю при скачивании
Проверены ли метаданныеОстаются автор или геоданные
Проверена ли область общего доступаПредотвращает распространение к непредусмотренным людям
Учтено ли состояние входа получателяОстается история просмотра у другой стороны или у вас

При высокорисковом обмене рассматривают не обычные облачные сервисы, а специализированные инструменты, подходящие для анонимного обмена.

OnionShare, SecureDrop и подобные инструменты рассматриваются в других статьях.

Что остается после остановки общего доступа

Даже если отключить ссылку общего доступа, исчезает не все.

Если другой человек уже скачал файл, он остается на его устройстве. Если он сделал скриншот или запись экрана, содержимое остается в другой форме. Имя файла или ссылка могут остаться в письме-уведомлении или истории чата.

Что остается после остановки общего доступаНа что обратить внимание
Скачанный файлОстается на устройстве получателя и в резервных копиях
СкриншотСодержимое остается даже после удаления исходной ссылки
Письмо-уведомлениеОстаются имя файла и сведения о владельце
История чатаОстаются время обмена и связь с получателем
Журналы доступаОстается прошлая история просмотра и редактирования

Ссылка общего доступа может закрыть общий доступ. Но она не может вернуть информацию, которую уже увидели.

Перед обменом представить экран получателя

В облачном обмене недостаточно смотреть только на свою панель управления.

Какое имя появится, когда получатель откроет ссылку. Какое имя файла будет при скачивании. Что видно в предпросмотре. Потребуют ли у получателя вход в аккаунт.

Если представить этот экран, легче заметить раскрытие аккаунта под настоящим именем или имени папки. Если для обмена нужна анонимность, перед отправкой обязательно проверяйте, «как это видно получателю».

Итоги

Облачная ссылка общего доступа — это не механизм, который передает только файл.

В ней могут участвовать имя владельца, аккаунт, адрес электронной почты, имя папки, история правок, комментарии, журналы доступа и уведомления.

Если вы хотите поделиться анонимно, важно не использовать аккаунт под настоящим именем, проверять настройки общего доступа и проверять метаданные файла.

Получатель тоже может оставить след, если откроет файл под аккаунтом с настоящим именем.

В облачном обмене не думайте «я просто отправил ссылку». Проверяйте аккаунт, файл, журналы и уведомления вместе.

Связанные инструменты

Anonymous communication

Tor Project

Внешний ресурс, связанный с этой статьей. Открывайте его только если он подходит вашей ситуации и модели угроз.

Почему указано здесь: Он может помочь с темой статьи, но находится вне Anonymity Sense, поэтому перед использованием его нужно проверить.

URL : https://www.torproject.org/

Открыть внешний сайт
Metadata inspection

ExifTool

Внешний ресурс, связанный с этой статьей. Открывайте его только если он подходит вашей ситуации и модели угроз.

Почему указано здесь: Он может помочь с темой статьи, но находится вне Anonymity Sense, поэтому перед использованием его нужно проверить.

URL : https://exiftool.org/

Открыть внешний сайт

Связанные статьи