Hlavní body
- Otevřený text se šifruje v zařízení před uploadem.
- Služba přijímá již zašifrovaná uživatelská data.
- Skutečnou bezpečnostní hranici určuje správa a obnova klíčů.
- Napadený klient může číst obsah dostupný oprávněnému uživateli.
Definice a rozsah
Klient nejprve vytvoří nebo odemkne klíč, serializuje obsah a provede autentizované šifrování ještě před zahájením přenosu. Server potom ukládá ciphertext a nezbytné netajné veřejné parametry, podle nichž oprávněný klient později ověří integritu a data dešifruje. [1][2]
Bezpečnostní hranice
Pojem „na klientu“ určuje místo kryptografické operace, nikoli automaticky vlastníka klíčů. Pokud poskytovatel klíče dostává, řídí obnovu nebo může libovolně doručit kód pro jejich odcizení, samotné klientské šifrování nevytváří plnou end-to-end či zero-knowledge záruku. [1][3]
Omezení a hodnocení
Klientské šifrování neskryje pole záměrně odesílaná v otevřené podobě. Neochrání ani již dešifrovaný obsah před malwarem, škodlivým rozšířením, zachycením obrazovky nebo oprávněným příjemcem. U webové aplikace je součástí důvěry také způsob doručení klientského kódu. [3]
Časté otázky.
Co znamená Šifrování na klientu?
Při šifrování na klientu se otevřený text změní na ciphertext v zařízení ještě před odesláním službě. O end-to-end nebo zero-knowledge hranici rozhoduje také správa klíčů. [1][3]
Co Šifrování na klientu nezaručuje?
Klientské šifrování neskryje pole záměrně odesílaná v otevřené podobě. Neochrání ani již dešifrovaný obsah před malwarem, škodlivým rozšířením, zachycením obrazovky nebo oprávněným příjemcem. U webové aplikace je součástí důvěry také způsob doručení klientského kódu. [3]
Jak SealTask chápe Šifrování na klientu?
SealTask provádí kryptografii chráněných polí v prohlížeči a aplikaci pro iOS. WebCrypto a auditovaný Rust ve WebAssembly mají vymezené úlohy; bezpečnostní dokumentace současně uvádí doručení webového klienta jako součást modelu důvěry. [3]
Primární zdroje
Definice upřednostňují standardizační orgány, doporučení úřadů a bezpečnostní architekturu SealTask z první ruky. Odkazy otevřou úplný zdroj.
- 01 Google Cloud Storage: Client-side encryption keys Primární zdroj nebo zdroj první strany pro definici, požadavky protokolu, bezpečnostní hranice či regulatorní kontext.
- 02 RFC 8439: ChaCha20 and Poly1305 for IETF Protocols Primární zdroj nebo zdroj první strany pro definici, požadavky protokolu, bezpečnostní hranice či regulatorní kontext.
- 03 SealTask security architecture Primární zdroj nebo zdroj první strany pro definici, požadavky protokolu, bezpečnostní hranice či regulatorní kontext.