Condivisione sicura
Condividi asset digitali certificati con chiunque, senza rinunciare alla crittografia. Concedi l'accesso in sola lettura a versioni specifiche dei tuoi file e mantieni il pieno controllo.
Beta: La Condivisione sicura è attualmente in beta. La crittografia e il controllo degli accessi sono pienamente funzionanti, ma alcune funzionalità (condivisione multi-destinatario, condivisione massiva, audit trail ancorati alla blockchain) sono ancora in fase di sviluppo.
Quando usare la Condivisione sicura
Condividi contenuti certificati con terzi senza cedere il tuo account né perdere il controllo dei tuoi file.
Procedimenti legali
Condividi una revisione certificata con la controparte o un tribunale. Allega termini e condizioni che devono essere accettati prima della visualizzazione.
Due diligence
Consenti a un revisore, investitore o partner di esaminare documenti certificati con un audit trail completo di chi ha avuto accesso a cosa e quando.
Consegna al cliente
Invia al cliente i deliverable finali con la prova della data certa di certificazione.
Richieste assicurative
Divulga prove certificate a un fornitore assicurativo con accesso controllato e a tempo limitato.
Revisione collaborativa
Concedi a un collega o revisore esterno l'accesso in sola lettura a una versione specifica, senza condividere le credenziali del tuo vault.
Scegli la modalità di condivisione
Entrambe le modalità utilizzano la stessa crittografia end-to-end. L'unica differenza è il modo in cui la chiave di decrittazione raggiunge il destinatario.
Keycard (Zero-Knowledge)
L'opzione più sicura. Bernstein genera una keycard in PDF che contiene una chiave di accesso unica. La consegni tu al destinatario, attraverso il canale di cui ti fidi. La chiave di decrittazione non transita mai sui server di Bernstein.
Come funziona per il destinatario:
- 1Invii la keycard (al di fuori di Bernstein) insieme all'URL di condivisione.
- 2Il destinatario apre l'URL di condivisione nel browser.
- 3Richiede un codice di verifica inviato alla sua email.
- 4Inserisce il codice a 6 cifre per dimostrare la propria identità.
- 5Inserisce la chiave di accesso riportata sulla keycard.
- 6Se sono presenti termini, li esamina e li accetta.
- 7Il contenuto viene decrittato nel browser - i file sono visualizzabili e scaricabili.
Condivisione diretta
L'opzione più comoda. Bernstein invia al destinatario un'email con un link sicuro. La chiave di decrittazione è incorporata nel frammento dell'URL, che per design non viene mai memorizzato sul server - rimane interamente nel browser.
Come funziona per il destinatario:
- 1Riceve un'email con un link.
- 2Clicca il link e richiede un codice di verifica.
- 3Inserisce il codice a 6 cifre per dimostrare la propria identità.
- 4Se sono presenti termini, li esamina e li accetta.
- 5Il contenuto viene decrittato nel browser - i file sono visualizzabili e scaricabili.
Come scegliere tra le due modalità
Entrambe le modalità utilizzano crittografia end-to-end. Scegli in base ai tuoi requisiti di sicurezza e alle tue esigenze di praticità.
| Keycard (Zero-Knowledge) | Condivisione diretta | |
|---|---|---|
| Consegna della chiave | La consegni tu (keycard in PDF) | Incorporata nel link email |
| Praticità | Richiede un passaggio di consegna separato | Un solo clic dall'email |
| Esposizione del server | La chiave non transita mai su alcun server | La chiave passa attraverso l'email ma non viene mai memorizzata da Bernstein |
| Ideale per | Contenuti altamente sensibili, settori regolamentati, massimo controllo | Condivisione quotidiana, destinatari non tecnici, velocità |
In pratica: Usa la keycard quando il contenuto è molto sensibile e vuoi controllare ogni passaggio della consegna della chiave. Usa la condivisione diretta quando conta la praticità e la consegna via email è accettabile.
Come funziona la crittografia
Bernstein utilizza un modello a due livelli di chiavi per la condivisione, basato sulla crittografia AES-256-GCM tramite la Web Crypto API.
DEK (Data Encryption Key)
La chiave simmetrica (AES-256-GCM) che crittografa il contenuto della tua revisione. È la stessa chiave usata al momento della certificazione originaria dei file. Risiede nel vault crittografato del tuo browser e non viene mai inviata al server in chiaro.
KEK (Key Encryption Key)
Una nuova chiave simmetrica (AES-256-GCM) generata nel tuo browser quando crei una condivisione. La KEK crittografa (avvolge) la DEK e produce una DEK avvolta che solo chi possiede la KEK può svolgere.
Quando crei una condivisione
Generazione delle chiavi
Il tuo browser genera una Key Encryption Key (KEK) casuale e carica la Data Encryption Key (DEK) della tua revisione dal tuo vault crittografato.
Avvolgimento DEK
La DEK viene crittografata con la KEK e la DEK avvolta che ne risulta viene memorizzata sul server.
Consegna KEK
In modalità condivisione diretta, la KEK è incorporata nel frammento del link email. In modalità keycard, è incorporata in un PDF generato nel tuo browser e non viene mai inviata al server.
Quando il destinatario apre una condivisione
Recupero DEK avvolta
Il browser del destinatario recupera dal server la DEK avvolta.
Svolgimento DEK
Usando la KEK (dal frammento dell'URL o dalla keycard), il browser svolge la DEK.
Decrittazione contenuto
La DEK decritta i metadati della revisione e il contenuto dei file. Tutta la decrittazione avviene lato client - il server non ha mai accesso al contenuto in chiaro.
Verifica dell'identità
Prima che qualsiasi contenuto venga consegnato, il destinatario deve dimostrare di controllare l'indirizzo email specificato nella condivisione.
Controlli di accesso
Configura esattamente come e quando i tuoi contenuti condivisi possono essere consultati.
Data di scadenza
La condivisione diventa inaccessibile dopo questa data. Lascia vuoto per nessuna scadenza.
Termini e condizioni
Aggiungi termini legali che il destinatario deve accettare esplicitamente prima di visualizzare il contenuto.
Revoca immediata
Revoca qualsiasi condivisione attiva in qualsiasi momento. Il destinatario perde immediatamente l'accesso, anche se la sessione è ancora valida.
Aperture massime
Limita quante volte il contenuto può essere visualizzato.
Download massimi
Limita quanti download dei file sono consentiti.
Filigrana sulle anteprime
Mostra una filigrana sui file in anteprima per una protezione aggiuntiva.
Audit trail completo
Ogni condivisione genera un registro eventi completo. Per le condivisioni con audit verificabile abilitato, gli eventi sono concatenati tramite hash SHA-256, creando un registro a prova di manomissione.
Ogni evento registra l'indirizzo IP e lo user agent del destinatario. Puoi esportare il registro audit completo in formato JSON.
Domande frequenti
La condivisione è vincolata all'indirizzo email del destinatario. Anche se qualcun altro ottiene il link, non supera la verifica OTP, perché il codice viene inviato all'email del destinatario originario. In modalità keycard servirebbe anche la keycard.
No. Il server conserva solo la DEK avvolta e i blob dei file crittografati. Senza la KEK, che il server non custodisce mai, il contenuto non può essere decrittato. In modalità keycard la KEK non raggiunge nemmeno il server.
La sessione corrente viene immediatamente invalidata. Qualsiasi richiesta successiva di contenuto o download viene rifiutata. Il contenuto già decrittato nel browser rimane accessibile fino alla chiusura della scheda, ma nessun nuovo dato può essere recuperato.
Attualmente, ogni condivisione è destinata a un singolo destinatario. Per condividere con più persone, crea una condivisione separata per ciascuna. La condivisione multi-destinatario è nella roadmap.
Dovrai creare una nuova condivisione e generare una nuova keycard. Ogni keycard contiene una chiave unica legata a una condivisione specifica - una keycard persa non si può recuperare né rigenerare.
Una volta che il destinatario verifica il suo OTP, la sessione è valida per 24 ore. Dopo di che, dovrà verificarsi nuovamente con un nuovo OTP per continuare ad accedere al contenuto.
AES-256-GCM per la generazione delle chiavi e l'avvolgimento della DEK (tramite Web Crypto API), AES-256-GCM con vettori di inizializzazione per ogni parte per la crittografia dei file, codici OTP casuali crittograficamente sicuri a 6 cifre e concatenamento hash SHA-256 per catene di audit verificabili.
No. La condivisione è legata a una revisione specifica - un'istantanea certificata del tuo progetto. Devi avere almeno una revisione certificata per creare una condivisione.