文件分享有一个很容易被忽略的问题:
文件一旦以附件形式发送出去,发送者通常就失去了后续控制能力。
PDF、图片、设计稿、报价单、培训资料、摄影样片等文件,一旦被下载到对方设备,对方就可以长期保存、复制甚至继续转发。
因此,对于一些“需要对方查看,但不希望直接交付源文件”的场景,传统附件并不是最合适的分享方式。
更合理的思路是:
不直接交付文件,而是提供一个受控制的在线查看入口。
这样可以把“文件分享”拆成几个不同的权限问题。
传统文件发送通常把两个权限绑定在了一起:
能够查看 = 获得文件。
例如直接发送 PDF、Word、图片或者压缩包,只要接收者下载完成,发送者基本无法再控制这个副本。
但很多实际场景并不需要接收方长期保存文件。
例如:
这些场景真正需要的通常只是:
让对方看到内容。
因此可以采用在线预览方式,把原文件保留在服务端,只将阅读结果展示给访问者,同时关闭下载和打印入口。
这样至少能够减少“点击一下就拿走完整原文件”的情况。
需要说明的是,限制下载不能等同于绝对防泄露。
只要内容能够被人看到,就不存在理论上的绝对不可复制。
文件安全真正要解决的是降低复制成本、限制正常操作路径,并保留后续控制能力。
很多人解决了下载问题以后,会马上碰到第二个问题:
不能下载,对方截图怎么办?
这个问题比禁止下载复杂。
不同操作系统、浏览器、小程序、客户端对于截屏和录屏的控制能力并不相同,因此不存在一个网页开关,就能保证所有设备完全无法截图。
更现实的方案通常是组合防护:
截屏限制 + 动态水印 + 身份绑定 + 访问记录。
例如阅读页面中可以显示:
即使某些环境无法完全阻止截图,也可以提高随意传播的成本。
这里尤其要避免一个误区:
有水印,就一定能够追查泄露者。
这并不严谨。
水印只能提供一定程度的识别线索,是否能够真正定位责任人,还取决于身份验证方式、水印是否唯一、访问日志以及其他证据。
很多文件分享产品容易把“防转发”描述得过于简单。
实际上:
一个链接本身很难禁止别人复制。
真正需要限制的不是:
对方能不能把链接发给别人。
而应该是:
链接被转发以后,其他人还能不能成功打开。
这是两个完全不同的问题。
因此,对于重要资料,可以使用:
其中安全等级也并不完全相同。
例如一个所有人都知道的分享密码,如果随着链接一起被转发,本质上仍然没有限制具体访问者。
如果文件敏感程度较高,更合理的是将访问权限与具体身份进行绑定。
很多文件实际上并不需要永久开放。
例如一份报价单可能只需要客户查看几天,一份设计稿可能只需要在当前项目阶段提供访问。
如果分享链接一直有效,就相当于长期增加了一个文件访问入口。
因此可以根据业务需要设置:
有效期
例如:
还可以限制:
最大查看次数
例如只允许打开数次。
这样做并不能解决所有泄露风险,但可以减少资料长期处于可访问状态的时间。
这是普通附件和受控分享之间比较明显的区别。
如果直接通过聊天工具发送一个 PDF:
文件到达对方设备以后,发送者基本无法再控制。
但如果分享的是在线查看入口,发送方可以保留后续管理能力。
例如:
这对于一些经常发生版本变化的文件尤其重要。
例如报价调整、合同内容修改、设计稿更新,都可能需要旧版本停止继续传播。
不过这里同样需要明确边界:
撤回在线分享,并不等于远程删除对方已经保存的内容。
如果对方此前已经通过其他方式留下副本,关闭链接无法让副本自动消失。
所以安全策略应该尽量在文件第一次分享之前设置完成,而不是等出现泄露以后再补救。
如果文件本身比较重要,仅仅开启某一个功能通常不够。
比较合理的思路是同时控制四个层面:
第一层:谁能看
通过身份验证、指定访问人等方式限制访问对象。
第二层:怎么看
采用在线预览,减少直接获得源文件的机会。
第三层:能做什么
根据实际环境限制下载、打印、截图,并加入访问者水印。
第四层:能看多久
设置有效期、查看次数,并保留随时暂停访问的能力。
这比单独依赖一个“禁止下载”按钮更加完整。
文件安全的核心,并不是让一份文件变得“绝对无法复制”。
只要信息最终需要呈现给人,就无法完全消除拍照、人工记录等方式。
真正可行的目标是:
不要在分享文件的同时,把所有控制权一起交出去。
通过在线预览、访问身份限制、下载与打印限制、水印、查看次数、有效期以及分享撤回,可以把传统的“一次性发送文件”,变成一个可以持续管理的访问过程。
对于设计稿、摄影样片、报价单、培训资料、商业文件等只需要查看、不需要直接交付源文件的场景,这种方式通常比直接发送附件更适合。
原创声明:本文系作者授权腾讯云开发者社区发表,未经许可,不得转载。
如有侵权,请联系 cloudcommunity@tencent.com 删除。