Geen upload, 100% lokaal, geen account

AES versleutelen / ontsleutelen

Versleutel of ontsleutel tekst met AES-256-GCM. Er verlaat niets je browser.

Hoe AES versleutelen / ontsleutelen werkt

AES-versleutelen/ontsleutelen gebruikt de native WebCrypto API van de browser om tekst te versleutelen en ontsleutelen met AES-256-GCM, een van de sterkste beschikbare symmetrische versleutelingsalgoritmen. Je geeft een wachtzin op; het hulpmiddel leidt hieruit een 256-bits AES-sleutel af met PBKDF2 en een willekeurig salt, en versleutelt dan je tekst met een willekeurige initialisatievector. Alles draait op je apparaat via SubtleCrypto; je wachtzin en klare tekst verlaten nooit het browsertabblad.

Eén cruciaal punt: als je de wachtzin kwijtraakt, is de versleutelde tekst voorgoed onherstelbaar. AES-256-GCM met een correct afgeleide sleutel biedt geen achterdeur, geen herstelmechanisme en geen hoofdsleutel. Bewaar je wachtzin in een wachtwoordmanager samen met de versleutelde uitvoer als je deze later wilt herstellen.

Hoe je AES versleutelen / ontsleutelen gebruikt, stap voor stap

  1. Typ of plak de tekst die je wilt versleutelen in het veld voor klare tekst.
  2. Voer een wachtzin in het wachtwoordveld in. Gebruik een sterke, unieke wachtzin en bewaar deze veilig.
  3. Klik op 'Versleutelen' om de versleutelde tekst te produceren (een base64-gecodeerde string met het salt, IV en versleutelde gegevens).
  4. Kopieer de versleutelde tekst en bewaar hem samen met je wachtzinreferentie.
  5. Om te ontsleutelen, plak je de versleutelde tekst in het invoerveld, voer je dezelfde wachtzin in en klik je op 'Ontsleutelen'.

Veelvoorkomende toepassingen

  • Een ontwikkelaar moet een gevoelig configuratiefragment (API-sleutels, verbindingsstrings) opslaan in een gedeeld document en versleutelt het vóór het delen.
  • Een journalist versleutelt de contactgegevens van een bron voordat hij ze opslaat op een cloudservice die hij niet volledig beheert.
  • Een systeembeheerder versleutelt een tijdelijk wachtwoord voordat hij het in een chatbericht verstuurt, zodat de ontvanger het ontsleutelt met een afgesproken wachtzin.
  • Een gebruiker wil persoonlijke aantekeningen met gevoelige informatie opslaan in een plat tekstbestand, versleuteld zodat het bestand veilig is als het apparaat door iemand anders wordt benaderd.

Veelgestelde vragen

Welk versleutelingsalgoritme gebruikt dit hulpmiddel?

AES-256-GCM (Advanced Encryption Standard, 256-bits sleutel, Galois/Counter Mode). De sleutel wordt afgeleid van je wachtzin met PBKDF2-SHA-256 met een willekeurig 16-byte salt en 310.000 iteraties, wat brute-force-aanvallen op zwakke wachtzinnen vertraagt. Er wordt een willekeurige 12-byte initialisatievector gegenereerd voor elke versleuteling. De uitvoer bundelt het salt, IV en de versleutelde tekst als één base64-string.

Wordt mijn wachtzin of klare tekst naar een server gestuurd?

Nee. Het versleutelen en ontsleutelen maakt gebruik van de SubtleCrypto API van de browser (window.crypto.subtle), een sandbox- en hardware-versneld cryptografisch systeem dat volledig binnen het browserproces werkt. Niets dat je hier typt, bereikt Sunasty of een derde partij. Je kunt dit verifiëren door het tabblad Netwerk in de DevTools van je browser te bekijken tijdens het versleutelen.

Wat gebeurt er als ik mijn wachtzin kwijtraak?

De versleutelde tekst wordt voorgoed onherstelbaar. AES-256-GCM met PBKDF2-sleutelafleiding biedt geen herstelpad; er is geen hoofdsleutel, geen hint systeem en geen server die een kopie bewaart. Dit is opzettelijk: het is dezelfde eigenschap die de versleuteling betrouwbaar maakt. Sla je wachtzin altijd veilig op voordat je gegevens versleutelt die je later nodig hebt.

Is AES-256-GCM hetzelfde als 'militaire codering'?

AES-256 is de standaard goedgekeurd door NIST en gebruikt door Amerikaanse overheidsinstanties voor strikt vertrouwelijke gegevens. Het label 'militaire codering' is een marketingterm; het technische feit is dat AES-256-GCM een van de meest gecontroleerde symmetrische versleutelingsalgoritmen is en er geen praktische aanval bekend is op een correct geïmplementeerde versie.

Kan ik bestanden versleutelen in plaats van tekst met dit hulpmiddel?

Dit hulpmiddel versleutelt tekst die je typt of plakt. Voor bestandsversleuteling zou het bestand als ArrayBuffer moeten worden ingelezen en doorgegeven aan SubtleCrypto.encrypt, wat dit hulpmiddel momenteel niet doet. Om een bestand te versleutelen, overweeg dan een speciaal hulpmiddel zoals Cryptomator (voor cloudopslag) of GPG op de opdrachtregel.

Kan iemand mijn versleutelde tekst ontsleutelen zonder de wachtzin te kennen?

In de praktijk niet. Met een sterke wachtzin en 310.000 PBKDF2-iteraties zijn de berekeningskosten van het proberen van elke mogelijke sleutel prohibitief, zelfs voor goed uitgeruste aanvallers. De GCM-modus biedt ook geverifieerde versleuteling: elke wijziging van de versleutelde tekst laat de ontsleuteling mislukken, zodat manipulatie wordt gedetecteerd.