Zdieľať

Čo sa skrýva v PDF, ktorý posielate do tlačiarne

Zdieľať

Keď ste naposledy posielali PDF do kopírovacieho centra alebo externej tlačiarne cez webový formulár, pravdepodobne ste nerozmýšľali nad tým, čo všetko ide spolu so súborom. Väčšina z nás to nerobí, až kým sa nestane niečo nepríjemné. A práve z toho vznikajú úniky interných dát, ktoré nikto neplánoval. Nie cez sofistikovaný útok, ale jednoducho preto, že nikto sa nepozrel, čo v súbore zostalo.

PDF nie je len obrázok vášho textu. Je to kontajner, ktorý v sebe nesie oveľa viac, ako vidíte na obrazovke.

Čo všetko je v tom súbore?

Otvorte akýkoľvek pracovný PDF v Adobe Reader a kliknite na Súbor → Vlastnosti. Uvidíte meno autora, softvér, v ktorom bol dokument vytvorený, a dátumy úprav. To je len zlomok toho, čo tam sedí.

Metadáta a história dokumentu

Každý PDF má vstavanú históriu, kde je meno autora, organizácia, interné komentáre, softvér a jeho verzia. Text vymazaný v predchádzajúcich verziách dokumentu nemusí byť skutočne preč. Obrázky vložené z telefónu môžu niesť GPS súradnice miesta, kde boli odfotené. Závisí to od toho, či malo zariadenie zapnuté geotagovanie a či exportovaný súbor tieto dáta zachoval. Nie je to pravidlo, je to možnosť, ktorú stojí za to poznať.

Odporúčame

Cesty k súborom

Stalo sa vám niekedy, že ste dostali PDF a v metadátach ste videli meno človeka, ktorý ho vytváral pred tromi úpravami? To je bežné. Menej očakávané je niečo iné: z metadát PDF sa dajú vytiahnuť úplné cesty k priečinkom, z ktorých boli vložené obrázky alebo prílohy. Napríklad niečo v štýle C:\Users\meno.priezvisko\Projekty\Klient_ABC\financie_Q3.docx. Z takého reťazca sú čitateľné meno zamestnanca, štruktúra firemných adresárov aj to, aké projekty vo firme prebiehajú. Nie je to informácia, ktorú by niekto vedome zdieľal.

Vložený kód

PDF podporuje JavaScript (v praxi napríklad pre interaktívne formuláre). Tá istá funkcia sa dá zneužiť: škodlivý kód skrytý v dokumente dokáže pri otvorení spustiť stiahnutie malvéru alebo nadviazať spojenie s externým serverom. Vlastných pracovných dokumentov, ktoré sami vytvárate, sa to netýka. Relevantné je to pri prijatých PDF od neznámych alebo neoverených odosielateľov, čo je, mimochodom, aj situácia, do ktorej sa môžete dostať vy, keď niekto pošle dokument vám.

 

zdroj: canva

Prečo je tlačiareň špecifický prípad

PDF poslaný kolegovi e-mailom je jedno. PDF odoslaný externému subjektu je niečo iné.

Väčšina online tlačiarní funguje tak, že odošlete súbor cez webový formulár na ich server a spracovanie neprebieha vo vašom prehliadači, ale u poskytovateľa. Počas tohto procesu má dodávateľ plný prístup k štruktúre dokumentu vrátane všetkých metadát. Pri dôveryhodnom partnerovi s jasnými zmluvnými podmienkami to nemusí byť problém. Pri novom alebo neoverenom dodávateľovi, kam smeruje citlivá ponuka alebo zmluva, je priestor pre neúmyselný únik reálny.

Iná situácia nastáva pri firemných sieťových tlačiarňach. Produkčné zariadenia sú čoraz viac prepojené so sieťou a niektoré si spracované súbory určitú dobu ukladajú. Ak zariadenie nie je správne zabezpečené, tieto súbory môžu byť dostupné aj bez fyzického prístupu k tlačiarni. Nie je to typický útokový vektor, ale v prostredí, kde sa tlačia zmluvy alebo ponuky, stojí za to vedieť o tejto možnosti.


Príklad, ktorý sa cituje dodnes: v roku 2003 britská vláda zverejnila správu o irackých zbraniach hromadného ničenia ako PDF. Metadáta odhalili mená konkrétnych autorov a ukázalo sa, že časti textu boli skopírované z akademických zdrojov bez uvedenia, vrátane faktických chýb z originálov. Súbor šiel von bez akéhokoľvek čistenia. Škandál okolo plagiátorstva zdrojov mal okamžité dôsledky a prípad sa odvtedy objavuje v každom serióznom texte o bezpečnosti dokumentov.

 

Ako to zistiť sami

Skôr než sa pozriete na riešenia, odporúčam urobiť jeden konkrétny test: vezmite bežný pracovný dokument napr. ponuku, zmluvu, prezentáciu a pozrite sa, čo v ňom je. Na to slúžia tri nástroje:

Adobe Reader (Súbor → Vlastnosti → karty Popis a Vlastné) je najrýchlejší spôsob pre bežného používateľa. Zobrazí základné metadáta priamo bez inštalácie čohokoľvek ďalšieho.

ExifTool je bezplatný nástroj pre príkazový riadok: exiftool súbor.pdf vypíše všetky metadáta vrátane skrytých polí. Pre niekoho, kto s príkazovým riadkom pracuje bežne, je to najrýchlejšia a najpresnejšia diagnostika.

PDF Analyzer je grafická alternatíva pre tých, komu príkazový riadok nevyhovuje.

Výsledok vás možno prekvapí. Možno nie. V každom prípade budete vedieť, s čím pracujete a to isté platí aj opačným smerom: keď dostanete PDF od niekoho iného, rovnakými nástrojmi zistíte, čo v ňom je. Niekedy to povie viac, než autor zamýšľal.

Kedy to vadí a kedy nie

Nie každý PDF je problém. Verejný leták, produktový katalóg alebo dokument bez akéhokoľvek interného obsahu, tak tam sú metadáta bezvýznamné.

Situácia sa mení, ak ste niekedy posielali ponuku novému klientovi, zmluvu neoverenému dodávateľovi alebo dokument, ktorý vznikol úpravou staršieho súboru s vlastnou históriou. V takom prípade sa oplatí pozrieť, čo v súbore zostalo, a pred odoslaním ho vyčistiť.

Ako súbor vyčistiť

Virtuálna tlačiareň je najrýchlejší spôsob bez akýchkoľvek nákladov. Na Windows použijete Microsoft Print to PDF, na macOS Uložiť ako PDF. Vytlačením do virtuálnej tlačiarne v skutočnosti vyrobíte nový súbor z tlačového výstupu a väčšina metadát a interaktívnych prvkov sa pri tom stratí. Pre bežné pracovné dokumenty to postačuje.

Adobe Acrobat Pro je najdôkladnejšia možnosť. Cesta: Všetky nástroje → Upraviť PDF → Vyčistiť document → Remove all. Funkcia odstráni metadáta, vložené súbory, JavaScript, skryté vrstvy aj komentáre. Nie je to zadarmo, ale ak pravidelne pracujete s dokumentmi, ktoré posielate externe, investícia dáva zmysel.

Ghostscript je bezplatná alternatíva pre technickejších používateľov. Pracuje cez príkazový riadok a pri konverzii PDF odstráni väčšinu nežiaducich prvkov. Hodí sa najmä vtedy, keď spracúvate väčší objem dokumentov a chcete to zautomatizovať.

Dve veci, ktoré ľudia podceňujú

Začiernenie textu v PDF. Ak cez text nakreslíte čierny obdĺžnik, pôvodná informácia zostáva v štruktúre súboru a dá sa vytiahnuť bežnými nástrojmi. Táto chyba sa objavila aj vo vládnych dokumentoch s verejne zdokumentovanými následkami.

ExifTool pri niektorých typoch PDF a to konkrétne pri tých s XMP metadátami uloženými v separátnom streame neprepíše záznamy natrvalo. Len pridá novú vrstvu, pričom pôvodné hodnoty zostanú zachované hlbšie v štruktúre. Na diagnostiku je výborný. Ako jediný nástroj čistenia citlivých dokumentov nestačí, tam je spoľahlivejšia sanitizácia (čistenie) cez Acrobat alebo metóda virtuálnej tlačiarne.

Jeden konkrétny krok

Nemusíte hneď zavádzať procesy ani kupovať nástroje. Stačí začať pri najbližšom PDF, ktorý posielate externe: otvorte ho v Adobe Reader a pozrite sa na Vlastnosti. Ak tam je meno zamestnanca, interná cesta k súboru alebo popis projektu, tak viete, čo treba urobiť. Rovnaký princíp platí pre všetky bežné kancelárske formáty: Word, Excel aj PowerPoint skrývajú metadáta rovnako poctivo a skontrolovať ich viete rovnako jednoducho cez Súbor → Vlastnosti alebo Informácie.

Bezpečnosť dokumentov je väčšinou o návykoch, nie o drahých nástrojoch.

Blog Ďalšie zaujímavé články
Recenzie Naši spokojní zákazníci

Hľadáte garanciu kvality? Namiesto dlhých sľubov nechávame hovoriť našich klientov.

Váš nákupný košík
Nákupný košík neobsahuje položky
Naplne-do-tlaciarni.sk
Zabudnuté heslo

Na e-mail, ktorý ste zadali pri registrácií Vám bude zaslané nové heslo.

Nemáte účet? Registrujte sa teraz
Menu
Nastavenie cookies

Táto webová lokalita používa súbory cookie na zlepšenie používateľskej skúsenosti. Používaním našej webovej lokality vyjadrujete súhlas s používaním všetkých súborov cookie v súlade s našimi zásadami používania súborov cookie. Prečítať viac

Súbory cookie sú malé textové súbory, ktoré do vášho počítača umiestňujú vami navštívené webové lokality. Webové lokality používajú súbory cookie na uľahčenie efektívnej navigácie a vykonania určitých funkcií používateľom. Súbory cookie, ktoré sú potrebné na správne fungovanie webovej lokality, možno nastaviť bez vášho súhlasu. Všetky ostatné súbory cookie musia byť pred nastavením v prehliadači schválené. Svoj súhlas s používaním súborov cookie môžete kedykoľvek zmeniť na tejto stránke.