Sikkerhed

Hvad SendDirekte gør for at beskytte dine filer – og hvor grænserne går. Vi lover ikke "100 % sikkerhed"; vi forklarer præcist, hvordan det virker.

Direkte browser-til-browser

Når både afsender og modtager har siden åben, forbinder SendDirekte de to browsere direkte med den åbne standard WebRTC. Filen sendes i små bidder fra den ene enhed til den anden.

  • SendDirekte administrerer forbindelsen (signaling), men filen går direkte mellem de to enheder, når forbindelsen lykkes.
  • Filens indhold og filnavne uploades ikke til en filserver hos SendDirekte og gemmes ikke hos os.
  • Vi bruger ikke relæservere (TURN) til filer. Kan en direkte forbindelse ikke oprettes, stopper overførslen.
  • Modtageren skal selv acceptere filerne og ser filnavne og størrelser først.

Kryptering

  • Websitet og signaling kører kun over HTTPS (TLS) med HSTS.
  • Selve filoverførslen er krypteret af browseren (DTLS), som WebRTC-standarden kræver. Det beskytter mod, at andre på netværket kan læse eller ændre data undervejs.
  • Krypteringsnøglerne til WebRTC-forbindelsen laves af de to browsere. SendDirektes server kender dem ikke.

Hvad ser SendDirektes server?

Kun det, der er nødvendigt for at forbinde jer: et tilfældigt rum-ID og en kode, antal filer og samlet størrelse (så modtageren kan se det) og de tekniske forbindelsesbeskeder, browserne udveksler. Rummet slettes automatisk, når I er færdige – og senest efter et par timer. Serveren ser aldrig filnavne eller filindhold.

Hvad kan den anden enhed se?

  • For at kunne forbinde direkte udveksler browserne netværksoplysninger, herunder IP-adresser. Den, du sender til eller modtager fra, kan derfor teknisk se din IP-adresse – ligesom ved et videoopkald.
  • SendDirekte gør dig ikke anonym over for den anden part. Del kun links og koder med personer, du kender.
  • Browseren spørger en STUN-server (i dag hos Google og Cloudflare) om din offentlige IP-adresse. STUN-serveren ser din IP-adresse, men aldrig dine filer.

Kontrol af filen

Hver bid sendes med filnummer og position, og modtageren kontrollerer, at alle bytes ankommer i rækkefølge, uden huller og med præcis den størrelse, afsenderen oplyste. Afsenderen får først "Færdig", når modtageren har bekræftet, at alt er gemt.

Hvad vi ikke kan love

  • Vi lover ikke "100 % sikkerhed" – det kan ingen.
  • Sender du linket eller koden til den forkerte, kan vedkommende modtage filen, hvis de åbner linket før den rigtige modtager.
  • En inficeret computer eller telefon hos afsender eller modtager kan læse filerne.
  • Vi kan ikke scanne filer for virus, fordi vi aldrig modtager dem. Åbn kun filer fra afsendere, du stoler på.
  • Vi kan ikke garantere, at en direkte forbindelse altid kan oprettes – det afhænger af jeres netværk.

Beskyttelse af tjenesten

Siden kører med en streng sikkerhedspolitik (Content Security Policy), begrænsning af antal forespørgsler, tilfældige ikke-gætbare ID'er (128 bit) og automatisk sletning af udløbne rum. Korte koder kan kun bruges én gang og udløber hurtigt, og gentagne forkerte koder blokeres. IP-adresser gemmes ikke i klartekst; til misbrugsbeskyttelse bruges en envejs-kode, der skifter hvert døgn. Overførselssider indlæser ingen annoncer eller tredjepartsscripts.

Har du fundet en sikkerhedsfejl?

Skriv til kontakt@senddirekte.dk. Beskriv gerne, hvordan fejlen kan genskabes.