软件外包公司怕程序员带源码走,有人推荐透明加密。
老板听懵了,透明还叫加密?
透明是说人感觉不到,文件该咋用咋用背地里早锁上,这和普通加密包最大区别:
不折腾人,不改工作习惯也能防住。

它靠文件系统驱动层干活。
Windows 上软件通过 minifilter 挂到文件读写链路,每次打开保存都经过它。
写盘自动加密读盘自动解密,用户无感,工程师照常敲代码照常编译,体验和没加密一样不会因为加密改流程。
两种常见形态得分清。
全透明,只要离开授权环境就打不开,源码这类多用全透明防人把文件拷走。
半透明,只加密自己产出文件别人发来的照常看,适合既要收又要发的协作岗比如外包接包方收发图纸。

几个容易踩的误解。
误解一,加密了就绝对安全。
错,它防文件被带走防不住人对屏抄防不住凭记忆重写,是防线一环不是万能锁,要和其它管控叠着用单靠一层不够。
误解二,透明等于不占资源。
驱动层处理每次 IO,大文件密集读写多少有开销,选时看实测性能别信零损耗宣传,编译几百万行代码最见真章。
误解三,上了就一劳永逸。
策略跟着项目走人离职项目结项权限回收不然加密形同虚设,离职的人还能开老文件等于没加密白忙。
落地要点,密钥和权限分开管别让一人既管密又管人,涉密文件配水印加外发审批盘被拷走也是密文加可溯源丢了不慌还能反查谁。
安企神透明加密在驱动层挂 minifilter,源码写盘即密出环境即废工程师无感不影响编译,我们给外包团队上时就拿它保住了源码。
上透明加密前先测兼容性,它挂驱动层和杀毒备份索引服务都可能打架某款软件突然打不开文件备份卡住这类坑上线才暴露,先几台机器灰度一周摸清楚冲突再铺开。
透明加密护的是文件护不住人,真想防住源码泄露得加密加权限加审计一起上让文件出不去出去也打不开谁动的留痕迹,单靠一层高手总有办法。
把它当防线一环不是全部才不会被一次泄露打穿。

上透明加密前先测兼容性,它挂在驱动层,和杀毒、备份、索引服务都可能打架,某款软件突然打不开文件、备份卡住,这类坑上线才暴露。
先在几台机器灰度一周,把冲突软件摸清楚再铺开,别等全公司铺完才抓瞎。
透明加密看着无感,底层动了文件读写链路,兼容性这关过不了再好的功能也推不下去。
策略也要跟着人走,离职、转岗、结项权限及时回收,别让离职的人还能开老文件,那样加密形同虚设白忙一场,权限回收这步最容易被忘,却最要命。
密钥备份也别只存一处,管理员离职或硬盘坏都能让文件全废,根密钥分片保管、定期演练恢复,真出事才不至于叫天天不应。
责编:小赵




