Prezentacje są często udostępniane poza grupą, dla której zostały pierwotnie utworzone. Talia trafia do uczestników, klientów, dyrektorów, współpracowników lub szerszej publiczności. Właśnie z tego powodu prezentacje mogą zawierać zagrożenia dla prywatności: w przykładzie imię i nazwisko, adres e-mail na zrzucie ekranu, token w adresie URL, numer ubezpieczenia społecznego w danych testowych lub poufne informacje w notatkach prelegenta.
Dlatego OciDeck traktuje prywatność jako część procesu tworzenia i eksportu, a nie jako oddzielną kontrolę późniejszą.
OciDeck web działa w przeglądarce
Jeśli chcesz korzystać z OciDeck w przeglądarce, przejdź do ocideck.nl. OciDeck web jest aplikacją Flutter web. Aplikacja jest pobierana do przeglądarki i tam działa. Właściwa praca odbywa się po stronie klienta: edycja, podgląd na żywo, kontrola prywatności z OciWacht, eksport do PDF, PPTX i HTML oraz kreator CVSS.
Treść prezentacji nie musi więc trafiać do backendu w celu przetwarzania. Serwer hostingowy nie ma aplikacyjnego wglądu w prezentację, zmiany, wyniki kontroli prywatności ani eksporty. Nie ma też wbudowanej telemetrii ani analityki: ukrytego pomiaru użycia, kodu śledzącego ani połączeń phone home do serwera hostującego OciDeck.
Jest kilka praktycznych niuansów:
- Serwer WWW zawsze widzi zwykłe logi dostępu. Serwer, który udostępnia aplikację, może więc mieć wpisy z adresem IP, czasem, żądanymi plikami i user-agentem. To pokazuje, że ktoś załadował aplikację, ale nie pokazuje, co ta osoba robi w OciDeck.
- Przy imporcie URL OciDeck web może użyć opcjonalnego fetch proxy, gdy źródło nie pozwala na dostęp CORS. Tylko w tym konkretnym przypadku serwer widzi podany URL i pobiera bajty. Proxy jest ograniczonym przekaźnikiem, a nie inspekcją treści prezentacji.
- Inne połączenia sieciowe są inicjowane przez użytkownika i prowadzą do miejsc wybranych lub skonfigurowanych przez Ciebie, takich jak opcjonalna pomoc AI, WebDAV/Nextcloud, baza CVE, provisioning secmodule albo URL, który samodzielnie importujesz.
W skrócie: OciDeck web przetwarza prezentację w przeglądarce. Host nie widzi treści prezentacji ani zmian, ale jak w każdej aplikacji webowej mogą istnieć zwykłe logi serwera, a przy użyciu fetch proxy podany zewnętrzny URL jest widoczny dla tego proxy.
Co kontroluje OciDeck
OciWacht wyszukuje lokalnie dane, które mogą być wrażliwe. Weź pod uwagę numery identyfikacyjne, numery IBAN, karty płatnicze, adresy e-mail, numery telefonów, klucze API, tokeny, klucze prywatne, hasła, specjalne kategorie danych osobowych i wzorce, które łatwo przeoczyć podczas regularnych skanów, takie jak ścieżki użytkowników lub udostępnianie linków z wbudowanym dostępem.
Kontrola ma charakter pomocniczy. OciDeck nie decyduje, czy udostępnianie czegoś jest prawnie dozwolone, czy nie. Autor zachowuje kontrolę i wybiera, co należy zrobić z każdym znaleziskiem.
Dlaczego to różni się od zwykłego malowania na czarno
Duża część redakcji dokumentów ma charakter kosmetyczny: nad tekstem umieszczany jest czarny pasek, podczas gdy oryginalne informacje mogą czasami nadal pozostać w pliku, metadanych, notatkach lub warstwie eksportu.
OciDeck przyjmuje inne podejście. Dane, które należy pominąć w przypadku grupy docelowej, są zatrzymywane na granicy projekcji. Oznacza to, że to, co nie trafia do odbiorcy, nie trafia do warstwy renderowania czy eksportu. Nie należy go na ekranie, w pliku PDF, nie w PPTX, nie w HTML, nie w notatkach prelegenta ani w metadanych dokumentu.
Jest to szczególnie ważne w przypadku prezentacji używanych w wielu formatach. Klientowi lub badaczowi może być potrzebna pełna talia, natomiast wersja zredagowana jest odpowiednia dla szerszej grupy. OciDeck obsługuje to z jednego źródła.
Wybory na slajd
Dla każdego znaleziska możesz wybrać jedną z praktycznych opcji:
- Zaakceptuj jeśli dane zostały celowo zawarte w prezentacji.
- Zaakceptuj z ostrzeżeniem, jeśli odbiorca chce zobaczyć, że slajd zawiera dane osobowe lub wrażliwe.
- Pomiń wyświetlanie i eksport, jeśli dane nie mogą trafić do tej grupy docelowej.
Wybór ten można zastosować do poszczególnych slajdów lub szerzej. To sprawia, że OciDeck nadaje się do szkoleń, prezentacji incydentów, wyników testów piórowych, kontekstów prawnych i wewnętrznych odpraw, w których to samo źródło nie zawsze może pokazywać tę samą treść każdemu.
Dlaczego to jest wyjątkowe
W OciDeck ochrona prywatności jest bliska treści. Narzędzie zawiera slajdy, notatki, tabele, kod, wykresy i eksporty w ramach jednej prezentacji. Umożliwia to sprawdzenie prywatności przed wyświetleniem lub udostępnieniem prezentacji.
Dzięki temu podejście to jest przydatne z biznesowego punktu widzenia:
- zmniejsza ryzyko niezamierzonych wycieków danych;
- uwydatnia świadome wybory cząstkowe;
- wspiera różne grupy docelowe z jednego źródła;
- zapobiega pozostawaniu edytowanych danych w pliku eksportu;
- jest odpowiedni w sytuacjach, w których ważna jest poufność, wartość audytowa i odtwarzalność.
OciDeck nie gwarantuje, że zawsze zostanie znaleziona każda poufna wartość. Żaden skaner nie może tego w sposób niezawodny zagwarantować. Cel jest jasny: zmniejszyć ryzyko, że wrażliwe dane pozostaną niezauważone podczas wyświetlania, udostępniania lub eksportowania prezentacji.