Säkerhet i flera lager

Illustration av Delares säkerhet i flera lager

Flera skydd som kompletterar varandra

Ingen enskild funktion gör Delare säkert. Därför har vi byggt flera separata skydd som kompletterar varandra – från krypteringen i din webbläsare till filkontroller, begränsningar mot missbruk och hantering av allvarliga incidenter.

  • Privata texter och ritningar
    klientkrypteras innan de lämnar webbläsaren. Nyckeln för dekryptering når aldrig delare.se:s server.
  • Filer kontrolleras
    mot en strikt lista över tillåtna format och, där det är relevant, strukturen inuti filen.
  • Automatiserat missbruk bromsas
    med rate limiting och volymbegränsningar som begränsar hur snabbt och hur mycket funktioner kan användas.
  • Missbruk kan rapporteras
    och fortsatt åtkomst kan blockeras under hela den tid som en händelse hanteras.
  • Allvarliga incidenter dokumenteras
    och relevant teknisk information samt allt om delningen kan bevaras trots normal gallring.
  • Känsliga flöden hålls enkla
    med HTTPS och utan externa JavaScript-CDN:er eller analytics i de granskade krypteringsflödena.

Privata delningar och kryptering

Illustration av klientkryptering i webbläsaren

Krypterat innan det lämnar din webbläsare

När du väljer en privat text- eller ritningsdelning krypteras innehållet lokalt innan formuläret skickas. Delare tar emot det krypterade innehållet och den information som behövs för att lagra delningen – men inte dekrypteringsnyckeln.

  • AES-256-GCM via webbläsarens Web Crypto API.
  • En ny slumpmässig 256-bitars nyckel skapas för varje delning.
  • En ny 96-bitars IV skapas vid varje kryptering.
  • Nyckeln ligger efter # i länken och används via javascript lokalt av mottagarens webbläsare.

Detta gäller

Text och ritningar:
kan klientkrypteras.

Filer och röst:
är inte klientkrypterade.

Trafiken mellan webbläsaren och Delare skyddas med HTTPS. I de granskade skapa- och visningsflödena för klientkryptering laddas Delare:s egna JavaScript-filer från samma domän och inga CDN används.

Se att fungerar - verifiera själv

Hur filer kontrolleras

Illustration av säker kontroll av uppladdade filer

Filnamnet räcker inte

En fil accepteras inte bara för att filändelsen ser ofarlig ut. Delare kontrollerar filtypen från innehållet och gör ytterligare strukturkontroller för flera dokumentformat innan filen sparas.

Det här stoppas bland annat:

  • Körbara filer, scriptformat och makroaktiverade Office-format.
  • Generella arkiv som ZIP, RAR och 7z.
  • OOXML- och ODF-filer som inte klarar Delare:s strukturkontroller.
  • Orimliga containerstrukturer, storlekar och kompressionsförhållanden.

Godkända uppladdningar lagras utanför den publika webbroten och lämnas ut genom Delare:s kontrollerade nedladdningsflöde.

Skydd mot missbruk

Illustration av förebyggande skydd mot automatiserat missbruk

Automatisering begränsas

Skapande av delningar, inloggning, verifieringsflöden, uppladdning, nedladdning och andra känsliga funktioner omfattas av olika begränsningar.

Vissa försök stoppas innan publicering

Specifika uttryck kopplade till allvarligt otillåtet innehåll kommer att spärras direkt. För klientkrypterad text sker kontrollen lokalt före krypteringen. För okrypterad text finns kontroll på servern.

Ingen automatisk innehållsdomare

Spärrarna är ett kompletterande hinder mot missbruk. De kan kringgås. Det personliga ansvaret för den som publicerar information finns alltid där.

Rapporter tas på allvar

Illustration av rapportering, blockering och incidenthantering
01

Rapportera

På mottagarsidan finns möjlighet att rapportera olagligt innehåll eller missbruk. Rapporten kan granskas utan att Delare behöver försöka läsa klientkrypterat innehåll.

02

Blockera

Fortsatt åtkomst kan blockeras utan att relevant underlag omedelbart förstörs. Det gör att en allvarlig händelse kan hanteras kontrollerat.

03

Incident

Vid allvarliga händelser kan relevant teknisk information bevaras trots normal gallring och de åtgärder som görs dokumenteras i incidenthanteringen.

Klientkrypteringen kringgås inte för att läsa en rapporterad privat delning. Delare försöker inte återskapa dekrypteringsnyckeln. Relevant säkerhetsinformation kan i stället bestå av exempelvis tidpunkt och tekniska anslutningsuppgifter.

Ditt ansvar på Delare.se

Illustration av användarens ansvar och säker delning

Kryptering för privat kommunikation
– inte för att gömma brott

Delare:s tekniska skydd förändrar inte ditt ansvar för det innehåll du skapar, innehar eller sprider. Vissa typer av material och handlingar är förbjudna enligt lag, och Delare får inte användas för olagligt innehåll, hot, exploatering, bedrägeri eller annan brottslig verksamhet.

Klientkrypteringen är till för att skydda legitim privat kommunikation. Den är inte avsedd att ge skydd för brottslig verksamhet. Vid allvarligt eller upprepat missbruk kan Delare begränsa, pausa eller stänga av användningen av tjänsten.

Vid misstanke om allvarlig brottslighet agerar vi

Åtkomst kan blockeras och relevant teknisk information kan bevaras. Behöriga myndigheter kan kontaktas när det finns rättslig grund eller skyldighet att göra det.

Olaglig användning kan leda till polisanmälan och straffrättsliga konsekvenser för den ansvarige.

Vad vi inte kan garantera

Illustration av säkerhetens gränser

Ingen webbtjänst är 100 % säker

Det vore inte seriöst av oss att lova det. I stället försöker vi minska riskerna i flera lager och vara tydliga med var skydden slutar.

  • Den som får hela en klientkrypterad delningslänk får också tillgång till dekrypteringsnyckeln.
  • Klientkryptering kan inte skydda klartext på en redan komprometterad dator eller webbläsare.
  • Filer och röstinspelningar är inte klientkrypterade.
  • Filkontroller innebär inte att en fil garanterat är fri från skadlig kod.
  • Automatiska innehållsspärrar kan inte upptäcka allt missbruk.

Vår princip

Delare levererar javascriptet som körs i webbläsaren. Tilliten till den levererade klientkoden är därför en del av skyddet, och säkerheten behöver underhållas när kod, webbläsare och omgivande system förändras.

Säkerhet för oss handlar inte om att lova det omöjliga. Det handlar om att bygga rätt skydd, vara öppna med begränsningarna och agera när något går fel.

Mer om säkerhetsarbetet

Delare använder HTTPS, omfattande begränsningar på känsliga funktioner och automatisk kontroll av centrala driftfunktioner. Säkerhets- och incidenthändelser kan dokumenteras med relevant teknisk information utan att delningarnas klartext eller dekrypteringsnycklar behöver ingå.

Har du hittat en sårbarhet? Beskriv gärna hur den kan återskapas, men skicka inte andra användares privata innehåll eller hemliga delningslänkar. Rapportera ett säkerhetsproblem

Visa security.txt