Passordbeskyttede PDF-er og grensene deres
PDF-en min er beskyttet, og verktøyet sier at det ikke kan redigere den. Hvorfor, og hva er alternativene mine?
Det finnes to forskjellige passord
PDF-kryptering, definert i ISO 32000, skiller mellom et brukerpassord og et eierpassord. Brukerpassordet – ofte kalt åpningspassordet – kreves for i det hele tatt å dekryptere dokumentet. Uten det er innholdsstrømmene kryptert, og ingen programvare kan lese en eneste side. Eierpassordet er noe annet: dokumentet åpnes uten det, men krypteringsordboken bærer tillatelsesflagg som sier hva et visningsprogram som følger standarden, skal nekte å tillate, for eksempel utskrift, kopiering av tekst eller endring av filen.
Det skillet forklarer det meste av forvirringen. Et dokument som åpnes umiddelbart, men nekter deg å kopiere et avsnitt, er ikke «låst opp» – det er kryptert med et tomt brukerpassord og et sett med begrensninger.
Hva krypteringen faktisk beskytter
| Passord | Nødvendig for å åpne? | Hva det beskytter | Hvor sterkt er det |
|---|---|---|---|
| Brukerpassord (åpningspassord) | Ja | Selve innholdet; strømmer og strenger er kryptert | Like sterkt som krypteringsalgoritmen og passordet som er valgt |
| Eierpassord (tillatelsespassord) | Nei | Ingenting kryptografisk; det setter flagg et visningsprogram blir bedt om å respektere | Bare veiledende |
Tillatelsesflagg er en anmodning til veloppdragen programvare, ikke en håndhevingsmekanisme. Bytene dekrypteres i det øyeblikket dokumentet åpnes, så ethvert program som velger å overse flaggene, kan gjøre det. Se på dem som en hensiktserklæring – nyttig for å signalisere hvordan et dokument bør brukes, ubrukelig som sikkerhetstiltak.
Hvorfor et redigeringsverktøy avviser filen
For å restrukturere en PDF – slå den sammen, dele den, rotere sidene, kaste ubrukte objekter – må et bibliotek tolke objektgrafen. I et kryptert dokument er strengene og strømmene som utgjør den grafen, kryptert til riktig nøkkel er utledet. Det finnes ingenting å tolke. Dette er ikke en policyavgjørelse fra verktøyets side; det finnes rett og slett ikke noe dokument der ennå.
Derfor er FileSlimmers strukturelle PDF-verktøy deaktivert for et kryptert dokument, og de sier fra om det, i stedet for å feile halvveis med et ødelagt resultat. Det er riktig atferd selv om det er den minst praktiske.
Hva som skjer med et passord du taster inn
Der en passordstøttet vei tilbys, brukes passordet til å utlede dekrypteringsnøkkelen i minnet, i denne nettleserfanen, så lenge oppgaven varer. Det skrives ikke til lokal lagring, ikke til service worker-cachen, legges ikke i en URL og overføres ikke – det finnes ingen server i denne applikasjonen å overføre det til. Når fanen lukkes, er det borte.
Det er likevel verdt å være bevisst på hvor du taster inn et passord. En nettleserutvidelse kan lese innholdet på en side, og det gjelder alle nettsteder, også dette. Er et dokument sensitivt nok til at dette betyr noe, lås det heller opp i offline skrivebordsprogramvare du stoler på.
Hva dette verktøyet ikke vil gjøre
- Det vil ikke forsøke å gjenopprette eller knekke et passord du ikke har.
- Det vil ikke fjerne et eierpassord for å omgå tillatelsesflagg på et dokument du ikke har rettigheter til.
- Det vil ikke i stillhet lage en dekryptert kopi av et dokument du åpnet med et passord; å fjerne beskyttelsen er en egen, uttrykkelig handling.
- Det vil ikke late som om et tillatelsesflagg er en sikkerhetsgrense.
Å fjerne beskyttelsen fra et dokument du ikke har rett til å endre, kan dessuten bryte en avtale eller en lov der du bor. Det er et spørsmål for deg og, hvis det står om noe, en advokat – ikke for et komprimeringsverktøy.
Realistiske alternativer når du står fast
- Be den som lagde dokumentet, om en ubeskyttet kopi. Dette er den klart vanligste løsningen, og den tar én melding.
- Har du åpningspassordet, bruk det: med dokumentet dekryptert blir alle vanlige operasjoner tilgjengelige igjen.
- Trenger du bare sidene til å se på, skriv ut til PDF eller eksporter en rasterisert kopi. Du mister tekstlaget, lenkene og tilgjengelighetsstrukturen, og du beholder utseendet.
- Er dokumentet både signert og kryptert, stopp og tenk deg om. Enhver endring ugyldiggjør signaturen, og et signert dokument finnes som regel nettopp fordi noen må kunne verifisere det senere.
Én begrensning til
Eldre revisjoner av PDF-kryptering brukte svak nøkkelavledning og korte nøkler, og regnes som knekt. Nyere revisjoner bruker AES med en ordentlig avledningsfunksjon. Du kan ikke se hvilken et dokument bruker ved å se på det, og at et verktøy åpner en gammel fil raskt, er ikke bevis for at en ny fil oppfører seg likt. Skal du velge beskyttelse for et dokument du selv lager, velg oppdatert programvare og et langt passord i stedet for å stole på formatets historie.
Verktøy for dette
Kilder
- ISO 32000-2 — Document management, Portable Document Format
- Adobe — PDF 32000-1:2008, clause 7.6 on encryption and permissions
- NIST FIPS 197 — the Advanced Encryption Standard