Apakah alat PDF online aman?
Anda perlu mengecilkan ukuran PDF sebelum tenggat waktu. Anda mencari, mengklik hasil pertama, menyeret file ke dalamnya, dan empat detik kemudian Anda mendapatkan file yang lebih kecil. Berhasil. Dan gratis. Tidak ada yang meminta Anda menandatangani apa pun. Di suatu tempat dalam empat detik itu, salinan lengkap dokumen Anda ditulis ke disk di gedung yang belum pernah Anda dengar — dan jawaban jujur apakah itu masalah adalah: tergantung sepenuhnya pada dokumen.
Apa arti sebenarnya dari "mengunggah"
Kata ini membuatnya terdengar seperti transfer. Padahal, itu adalah salinan. Ketika Anda menjatuhkan file ke alat web konvensional, byte tersebut meninggalkan perangkat Anda dan mendarat di server yang bukan milik Anda. Untuk melakukan tugasnya, server itu harus menulis file Anda di suatu tempat — minimal memori, dalam praktiknya disk. Sepanjang proses itu mungkin melewati penyeimbang beban (load balancer), antrean (queue), dan jaringan pengiriman konten (content delivery network), yang masing-masing dapat mencatat sesuatu tentangnya.
Kemudian alat tersebut mengirimkan hasil kepada Anda, dan salinan dokumen Anda memulai kehidupan yang tidak bisa Anda amati. Mungkin itu dihapus dalam satu jam. Mungkin itu tersimpan di cadangan selama sembilan puluh hari karena sistem pencadangan tidak mengetahui kebijakan penghapusan. Mungkin sebuah kesalahan memasukkan salinannya ke agregator log. Anda tidak dapat mengetahuinya dari luar, dan tidak ada jumlah membaca halaman yang akan memberi tahu Anda.
Mari kita adil: seringkali memang tidak masalah
Tidak etis untuk menyiratkan bahwa setiap unggahan adalah bencana. Banyak dokumen yang tidak membawa rahasia berarti. Sebuah pamflet acara sekolah. Brosur publik. Resep masakan. Jika dokumen tersebut sudah bersifat publik, atau akan biasa saja jika bocor, mengunggahnya tidak merugikan Anda secara nyata, dan layanan yang dikelola dengan baik akan menanganinya dengan kompeten.
Banyak layanan berbasis unggahan juga dioperasikan oleh perusahaan serius dengan program keamanan yang asli, kebijakan retensi yang nyata, dan staf yang peduli. Masalahnya bukan bahwa mereka adalah penjahat. Masalahnya adalah Anda memperluas kepercayaan yang tidak dapat Anda verifikasi — dan itu kesepakatan yang bagus untuk pamflet tetapi buruk untuk laporan medis.
Pertanyaan-pertanyaan yang perlu diajukan
Jika Anda akan mengunggah sesuatu yang penting, inilah hal-hal yang benar-benar menentukan risikonya:
- Siapa yang menjalankannya, dan di mana? Alat gratis tanpa nama perusahaan, alamat, dan saluran dukungan bukanlah pihak yang dapat Anda pertanggungjawabkan.
- Berapa lama file tersebut disimpan? "Dihapus setelah satu jam" adalah klaim. Tanyakan pada diri sendiri apakah Anda bisa tahu jika itu tidak benar. Anda tidak bisa.
- Apa yang sebenarnya diberikan oleh persyaratan layanan? Beberapa layanan gratis mengklaim lisensi luas atas konten yang Anda kirimkan, untuk menjalankan layanan tersebut. Itu sering kali adalah teks standar yang tidak berbahaya — tetapi patut diketahui bahwa Anda telah menyetujuinya.
- Siapa lagi yang menyentuhnya? Layanan menggunakan subprosesor: hosting, penyimpanan, pelacakan kesalahan. Perjalanan file Anda mungkin tidak berakhir di perusahaan yang Anda pilih.
- Apakah ini didanai oleh sesuatu yang terlihat? Infrastruktur membutuhkan biaya. Jika tidak ada model bisnis yang terlihat, wajar jika mempertanyakan apa aset tersebut.
Di mana batas penilaian
Untuk beberapa kategori, mengunggah bukanlah pertukaran risiko—melainkan masalah yang Anda ciptakan untuk orang lain:
- Apa pun yang berisi data pribadi orang lain. Spreadsheet pelanggan, CV, surat pasien. Di bawah rezim seperti GDPR, mengirimkan data pribadi kepada pihak ketiga menjadikan mereka sebagai pemroses yang bertindak atas nama Anda—yang seharusnya melibatkan dasar hukum dan perjanjian. Situs web acak yang Anda temukan lima menit lalu tidak termasuk.
- Apa pun di bawah kewajiban kerahasiaan. Dokumen hukum, dokumen dewan direksi, apa pun yang dicakup oleh NDA. Kewajiban itu milik Anda; alat gratis tidak menandatanganinya.
- Dokumen identitas dan keuangan. Pemindaian paspor, laporan bank, slip gaji. Ini adalah masukan tepat yang dibutuhkan penipuan identitas.
- Apa pun yang Anda periksa karena sensitif. Mengunggah berkas untuk mengetahui apakah berkas tersebut berisi informasi tersembunyi berarti mengungkapkannya demi mempelajari bahwa ia dapat diungkapkan. Pemeriksaan itu merusak dirinya sendiri.
Alternatif yang berfokus pada lokal
Browser modern saat ini dapat melakukan pekerjaan nyata. Kode yang dikompilasi berjalan di halaman dengan kecepatan mendekati asli, yang berarti banyak operasi dokumen yang dulunya membutuhkan server — seperti mengompresi, menggabungkan, memutar, mengekstrak halaman, menambahkan tanda air, membaca metadata — kini dapat dijalankan di perangkat Anda sendiri, di dalam tab, tanpa file pernah meninggalkan perangkat.
Perbedaannya sederhana dan fisik: baik byte tersebut melintasi jaringan atau tidak. Jika tidak, kebijakan retensi, subprosesor, dan pemberitahuan pelanggaran semuanya menjadi tidak relevan (moot), karena tidak ada yang perlu ditahan di ujung lain.
Alat lokal CyvoDocOps bekerja dengan cara ini. Untuk operasi yang didukung, dokumen Anda diproses di peramban Anda dan tidak diunggah ke server.
Jangan percaya klaim itu — uji sendiri
"File Anda tidak pernah meninggalkan perangkat" adalah teks pemasaran sampai Anda memeriksanya, dan ini termasuk ketika kami mengatakannya. Untungnya, ini adalah salah satu klaim keamanan langka yang dapat diverifikasi oleh orang biasa dalam waktu kurang dari semenit:
- Uji luring (offline). Muat halaman alat, lalu putuskan koneksi internet — mode pesawat, atau cabut kabel. Sekarang gunakan alat tersebut. Jika ia menyelesaikan tugas tanpa koneksi, file itu secara nyata tidak pergi ke mana-mana. Jika gagal atau macet, berarti ia membutuhkan server.
- Uji jaringan. Buka alat pengembang (developer tools) browser Anda (F12), pilih tab Network, dan jalankan operasinya. Perhatikan permintaan yang membawa berkas Anda. Alat lokal menunjukkan tidak ada unggahan dokumen — ukurannya sudah mengungkapkannya; Anda tidak mungkin mengirim berkas 12 MB dalam permintaan 400 byte.
- Periksa apa yang diminta oleh halaman tersebut. Alat yang memerlukan akun atau alamat email sebelum memproses memiliki alasan untuk meminta hal itu, dan alasannya bukan kompresi.
Terapkan ini pada alat mana pun yang membuat klaim. Layanan yang yakin dengan arsitekturnya tidak perlu keberatan jika Anda memeriksanya, dan layanan yang gagal dalam tes tersebut telah memberi tahu Anda sesuatu yang tidak akan diungkapkan oleh kebijakan privasi.
Di mana 'local-first' benar-benar berhenti
Akan hipokrit menghabiskan satu halaman menuntut kejujuran lalu menjual terlalu banyak. Pemrosesan lokal tidak bebas dari pertukaran (trade-offs):
- Beberapa pekerjaan membutuhkan mesin yang kuat. Konversi Word, Excel, atau PowerPoint yang andal, serta OCR yang akurat, memerlukan mesin yang substansial. Daripada mengirimkan versi peramban yang diam-diam menghasilkan hasil buruk, alat-alat tersebut berada di aplikasi seluler, tempat mesin berjalan di perangkat Anda. Kami lebih memilih mengatakan itu daripada memberikan hasil yang tidak dapat diandalkan.
- Perangkat Anda yang melakukan pekerjaan. File yang sangat besar pada ponsel sederhana akan lebih lambat daripada peternakan server (server farm). Itulah biaya agar file tetap berada di tempatnya.
- 'Lokal' tidak sama dengan aman. Jika perangkat Anda terkompromi, pemrosesan secara lokal tidak melindungi apa pun. Ini menghilangkan satu risiko spesifik — pengungkapan kepada pihak ketiga — bukan semua risiko.
- "Lokal" masih perlu diverifikasi. Itulah mengapa tes di atas lebih penting daripada lencana apa pun di halaman arahan (landing page).
Aturan praktis yang bisa dijadikan panduan
Anda tidak perlu membuat kebijakan untuk setiap berkas. Biasanya, satu pertanyaan sudah cukup: apakah saya akan merasa nyaman jika dokumen ini berada di server orang asing selama setahun? Untuk pamflet — baiklah, unggah saja, dan lanjutkan hari Anda. Namun, untuk kontrak, slip gaji, surat medis, atau daftar pelanggan — gunakan sesuatu yang menjaganya tetap di perangkat Anda, dan luangkan beberapa detik ekstra untuk memastikan hal itu.
Pertanyaan yang sering diajukan
Apakah alat PDF daring aman digunakan?
Untuk dokumen yang tidak mengandung informasi sensitif, umumnya ya. Masalahnya bukan pada kompetensi — melainkan bahwa mengunggah berkas memberikan salinan kepada pihak yang retensi dan aksesnya tidak dapat Anda verifikasi. Itu adalah pertukaran yang wajar untuk pamflet, tetapi buruk untuk kontrak.
Apakah HTTPS berarti unggahan saya bersifat pribadi?
HTTPS melindungi berkas saat transit, dari pihak-pihak di tengah jalan. Itu tidak mengatakan apa pun tentang apa yang dilakukan tujuan setelah tiba, mendekripsinya, dan menuliskannya ke disk. Ini mengamankan perjalanannya, bukan tujuannya.
Bagaimana saya tahu sebuah alat benar-benar memproses berkas secara lokal?
Coba lakukan ini. Muat halaman, lalu putuskan koneksi internet Anda (offline), dan gunakan alat tersebut. Jika berfungsi tanpa koneksi, berarti file tidak meninggalkan perangkat Anda. Anda juga dapat memantau tab Network di developer tools untuk melihat ukuran unggahan dokumen Anda.
Jika prosesnya lokal, mengapa halaman ini tetap dimuat dari internet?
Halaman dan kodenya diunduh sekali saja, seperti situs web pada umumnya. Setelah itu, semua pekerjaan akan dilakukan di peramban (browser) Anda. Mengunduh program tidak sama dengan mengunggah dokumen Anda.
Mengapa beberapa alat CyvoDocOps hanya tersedia untuk aplikasi?
Karena melakukan operasi tersebut dengan benar memerlukan mesin yang lebih berat daripada yang seharusnya ditangani oleh peramban. Daripada menawarkan versi web yang menghasilkan keluaran tidak dapat diandalkan, operasi-operasi tersebut berada di aplikasi seluler dan berjalan langsung pada perangkat Anda.