我的银行通过受密码保护的 PDF 附件将我的月结单通过电子邮件发送给我。这是传输银行对账单等敏感信息的安全方法吗?
受密码保护的 PDF 文件对于银行对账单附件是否安全?
不,使用受密码保护的 PDF 文件根本不足以处理敏感数据。
正如其他人已经说过的那样,较新版本的 PDF 标准使用比原来更好的加密方法,但是,文件上的密码(即使是强密码)总是容易受到暴力攻击。在这一点上,您只是希望他们的计算机足够慢,以至于当他们破解您的(希望是强密码)密码时,这些信息已经无关紧要了。这是很多“希望”。假设每月的银行对账单和 50 个字符以下的密码,您的文件的安全性开始听起来几乎是可笑的天真。
这也可能以其他方式产生安全风险,具体取决于银行从何处获取密码。我知道一家银行做类似的事情并使用您的帐户密码来加密文档,因此您只需要记住一个密码。这意味着他们将您的帐户密码存储在服务器上。它可能是加密的,也可能不是,但无论哪种方式,假设任何设法闯入您的银行服务器并获取数据库转储的攻击者现在都拥有您的密码,这可能是安全的。除了加盐哈希(如果您忘记密码,同一家银行会通过电子邮件将您的密码发送给您……是的,在纯文本电子邮件中),没有任何借口可以将密码保存为其他任何东西。
如果可以,请致电您的银行并要求他们开始向您发送使用公钥系统加密的对帐单。PGP和S/MIME都很棒,并且会给你带来更多的安全性(保护你的私钥而不是你的银行是你的工作)。
许多银行还以相对便宜的价格提供 RSA 代币(或同等技术)。尽管最近 RSA 出现了一些(严重的)安全漏洞,但如果您的银行提供,这仍然是您帐户安全性的一个很好的补充。
即使它没有如此宝贵的个人信息,我什至几乎不会相信它的安全性。
正如 Graham 所说,Adobe 用于最新版本的加密标准一点也不差,但更大的问题是它的实际实施。(尽管 Adobe 8 中的实现实际上要好一些,尽管 Adobe 自己甚至承认它只是 128 位加密)。
Elcomsoft 销售了一款专门用于避免 PDF 密码(不一定是检索)的产品,根据我在 3rd 方(包括 CMU)看到的测试,该产品运行良好。
将这一事实与密码本身可能不安全/容易被猜到的可能性相结合,密码以可预测的方式发送到本身可能受到损害的帐户的事实,以及他们在其中存储有关您的任何信息的事实,这是一个至少为他们准备灾难/新银行/新政策。
我猜许多银行并不认为月结单是非常“敏感的数据”,据我所知,很多银行在月结单方面的门槛相当低。
正如其他人所说,我认为PDF加密不是最好的,