Geen upload, 100% lokaal, geen account

Artikel

Een bestand versleutelen voordat je het in de cloud zet

Een bestand opslaan in Dropbox, Google Drive of OneDrive is handig, en standaard betekent het ook dat de aanbieder technisch toegang heeft tot de inhoud van het bestand: standaard cloudopslag versleutelt data onderweg en in rust met sleutels die de aanbieder zelf beheert, niet een sleutel die alleen jij bezit. Je eigen versleutelingslaag toevoegen voor de upload verandert dat, ten koste van wat extra moeite. Dit is wat dat je daadwerkelijk oplevert, en hoe je het doet met tools die het bestand ook nooit zien.

Wat versleuteld in rust wel en niet betekent

Als een cloudaanbieder zegt dat een bestand versleuteld is in rust, betekent dat meestal dat de opslagservers zelf beschermd zijn tegen iemand die de fysieke schijven steelt, niet dat de aanbieder buitengesloten is van de inhoud. De aanbieder heeft de sleutels, wat precies is wat het mogelijk maakt om een thumbnail-voorbeeld te tonen, het bestand te indexeren voor zoeken, of te voldoen aan een juridisch verzoek om leesbare inhoud af te geven. Een klein aantal gespecialiseerde aanbieders adverteert zero-knowledge of end-to-end versleutelde opslag, waarbij alleen jij de sleutel hebt; mainstream algemene cloudopslag werkt standaard niet zo.

Diagram dat een door de aanbieder beheerde versleutelingssleutel ("versleuteld in rust") contrasteert met een sleutel die alleen de gebruiker heeft (zero-knowledge-opslag).

Client-side versleuteling geeft jou weer controle over de sleutel

De oplossing vereist niet dat je van cloudaanbieder wisselt: versleutel het bestand zelf, op je eigen apparaat, voordat het ooit het uploadvenster bereikt. Wat de aanbieder dan opslaat is cijfertekst die hij niet kan lezen zonder de wachtwoordzin, die alleen jij hebt. Dit is een andere bedoeling dan een bestand versleutelen om het naar één specifieke ontvanger te sturen via e-mail of chat; hier gaat het bestand naar je eigen langetermijnopslag, dus hoeft de wachtwoordzin alleen bij jou te blijven, niet met iemand anders gedeeld te worden.

Tekst en kleine bestanden versleutelen voor upload

Onze AES-versleutelingstool versleutelt geplakte tekst of kleine inhoud, tot ongeveer 1 MB, met een wachtwoordzin met behulp van AES-256-GCM en PBKDF2-sleutelafleiding met 310.000 iteraties, volledig in je browser. De uitvoer is cijfertekst die je rechtstreeks in een cloud-gehoste notitie kunt plakken of als klein tekstbestand kunt uploaden; niemand zonder de wachtwoordzin, inclusief wie de opslag host, kan het lezen. Het is gebouwd voor notities, inloggegevens, kleine documenten en soortgelijke inhoud, niet voor het versleutelen van een groot binair bestand zoals een video of een schijfimage.

Workflowdiagram: geplakte tekst plus een wachtwoordzin versleuteld met AES-256-GCM in de browser, wat cijfertekst oplevert klaar om in een cloud-notitie te plakken.

Een heel PDF beschermen met een wachtwoord in plaats daarvan

Voor een compleet document dat je als PDF wilt bewaren, voegt onze PDF-wachtwoordtool echte AES-versleuteling toe aan het bestand zelf in plaats van aan geplakte tekst, dus vereist de PDF die je naar cloudopslag uploadt dat wachtwoord om overal te openen, inclusief in het eigen voorbeeldvenster van de opslagaanbieder. Dat dekt het gangbare geval van een gescand document, een contract of een afschrift archiveren zonder alleen op de toegangscontroles van de aanbieder te vertrouwen.

Een wachtwoordzin kiezen en bewaren die daadwerkelijk standhoudt

Client-side versleuteling is maar zo sterk als de wachtwoordzin erachter: een korte of hergebruikte kan geraden worden, waardoor het hele punt teniet wordt gedaan. Onze wachtwoordgenerator maakt volledig lokaal een lange, willekeurige wachtwoordzin, die je vervolgens ergens duurzaams en apart van het versleutelde bestand zelf moet bewaren, een wachtwoordmanager in plaats van een notitie naast de cijfertekst die het beschermt. Die wachtwoordzin kwijtraken betekent het bestand kwijtraken: er is geen herstelpad rond client-side versleuteling, met opzet.

Tools in dit artikel

Veelgestelde vragen

Versleutelt Google Drive, Dropbox of OneDrive mijn bestanden al?

Ja, maar met sleutels die de aanbieder beheert, geen sleutel die alleen jij hebt. Dat beschermt tegen iemand die de fysieke opslaghardware steelt; het weerhoudt de aanbieder zelf niet, of wie hem daartoe dwingt, van het lezen van de inhoud van een bestand, anders dan een bestand dat je zelf versleutelt voor het uploaden.

Wat is het verschil tussen een bestand versleutelen voor cloudopslag en het versleutelen om het te versturen?

De bedoeling verschilt: opslagversleuteling beschermt een bestand dat langdurig in je eigen account zit, dus heb alleen jij de wachtwoordzin nodig, terwijl een bestand naar iemand anders sturen betekent dat je de wachtwoordzin deelt met die ene ontvanger via een apart kanaal. Dezelfde AES-versleutelingstool dekt beide; alleen wie uiteindelijk de wachtwoordzin heeft, verandert.

Kan ik een hele map of een groot videobestand versleutelen voordat ik het upload?

Niet met de browsergebaseerde tools van deze site vandaag: de AES-versleutelingstool is bedoeld voor geplakte tekst en kleine inhoud tot ongeveer 1 MB, en de PDF-wachtwoordtool geldt alleen voor PDF-bestanden. Een groot binair bestand zoals een video heeft momenteel een speciale desktop-versleutelingsapplicatie nodig voordat het naar cloudopslag gaat.

Bronnen