Stappenplan
Hoe je gevoelige inhoud versleutelt voordat je het verstuurt
Een wachtwoordenlijst, een API-sleutel of een korte vertrouwelijke notitie als platte tekst e-mailen betekent dat iedereen die het bericht onderschept, of iedereen met toegang tot een mailbox verderop in de keten, het rechtstreeks kan lezen. Deze gids genereert een sterke wachtwoordzin en versleutelt de inhoud lokaal met AES-256-GCM, zodat wat er daadwerkelijk via je e-mail of chatapp reist onleesbare cijfertekst is in plaats van een bestand op iemands server dat wacht om gescand of gekopieerd te worden.
Stap voor stap
- Open de Wachtwoordgenerator, stel de lengte in op minstens 20 tekens met alle tekenklassen ingeschakeld, en genereer een wachtwoordzin. Kopieer hem ergens tijdelijk; je deelt hem met je ontvanger via een ander kanaal dan waarmee de versleutelde inhoud reist, bijvoorbeeld een telefoongesprek of een messaging-app die je al voor iets anders gebruikt.
- Open de tool AES versleutelen / ontsleutelen, plak de tekst die je wilt beschermen (de inhoud van een wachtwoordenlijst, een API-sleutel, een configuratiebestand, of een korte notitie) in het invoerveld, plak de wachtwoordzin uit stap 1, en klik op Versleutelen. De tool leidt met PBKDF2 een sleutel af uit je wachtwoordzin en versleutelt met AES-256-GCM, allebei draaiend in je browser, en geeft een blok cijfertekst terug.
- Plak dat blok cijfertekst rechtstreeks in de tekst van je e-mail of chatbericht. Er hoeft niets bijgevoegd te worden: de gevoelige inhoud reist nu als onleesbare tekst. Vertel je ontvanger apart, via het andere kanaal, de wachtwoordzin, en vraag diegene om de cijfertekst en de wachtwoordzin in dezelfde tool te plakken en op Ontsleutelen te klikken om de oorspronkelijke inhoud terug te krijgen.
Hoe dit zich verhoudt tot het uploaden van een bestand naar een online versleutelingsdienst
Veel diensten die aanbieden om een bestand te versleutelen, werken door je bestand op hun server te ontvangen, het daar te versleutelen, en je het resultaat te laten downloaden: de platte inhoud passeert een systeem dat je niet zelf beheert, al is het maar voor de seconden die de verwerking kost. De tools AES versleutelen en Wachtwoordgenerator hier draaien volledig in je browser met de Web Crypto API: versleuteling gebruikt AES-256 in GCM-modus, en de wachtwoordzin wordt met PBKDF2-SHA-256 uitgerekt tot een sleutel met 310.000 iteraties, met elke keer een nieuwe willekeurige salt en initialisatievector. Niets van de platte tekst, de wachtwoordzin of de cijfertekst wordt tijdens dit proces naar een server gestuurd.
De wachtwoordzin delen zonder de bescherming ongedaan te maken
Versleuteling beschermt een bericht alleen als de wachtwoordzin apart van de cijfertekst reist. Beide in dezelfde e-mailthread versturen, of vlak na elkaar in dezelfde chat, geeft iedereen die die thread leest alles wat nodig is. Lees de wachtwoordzin voor tijdens een telefoongesprek, stuur hem via een messaging-app die niets te maken heeft met die van de versleutelde tekst, of geef hem persoonlijk door bij alles wat echt gevoelig is. Bewaar hem daarna in een wachtwoordmanager in plaats van in het gesprek te laten staan.
Wat deze methode niet dekt
De tool AES versleutelen accepteert tekst, tot ongeveer 1 MB, geen willekeurig binair bestand dat je rechtstreeks erin sleept. Het werkt goed voor een wachtwoordexport, een configuratiebestand, of elke inhoud die je als tekst kunt openen en kopiëren. Voor een echte binaire bijlage zoals een foto of een klein document kan de Base64-tool het bestand eerst omzetten in een blok tekst; die tekst versleutel je dan op dezelfde manier, na het handmatig verwijderen van het data-URI-voorvoegsel dat de encoder ervoor plaatst. De groottegrens daalt nog verder zodra Base64 de gegevens met ongeveer een derde opblaast, dus dit past alleen bij kleine bestanden. Voor het beschermen van specifiek een PDF is het een betere match om met de tool PDF met wachtwoord beveiligen een echt wachtwoord aan het bestand toe te voegen: dat versleutelt het document zelf, zonder vergelijkbare tekstgroottelimiet.
De tools die in deze gids worden gebruikt
- AES versleutelen / ontsleutelenVersleutel of ontsleutel tekst met AES-256-GCM. Je wachtwoordzin verlaat nooit je browser.
- WachtwoordgeneratorGenereer sterke, willekeurige wachtwoorden met aangepaste regels. Gebruikt crypto.getRandomValues. Geen upload.
- Base64-encoder/-decoderCodeer of decodeer Base64, tekst en bestanden. Geen upload, 100% lokaal.
- PDF met wachtwoord beveiligenVersleutel een PDF met een wachtwoord, rechtstreeks in je browser. Geen upload.
Veelgestelde vragen
Wordt de wachtwoordzin of de tekst die ik versleutel ooit naar een server gestuurd?
Nee. De Wachtwoordgenerator en de tool AES versleutelen draaien volledig in je browser met crypto.getRandomValues en crypto.subtle van de Web Crypto API. Niets van wat je typt wordt op enig moment ergens naartoe verstuurd; je kunt dit zelf bevestigen door de ontwikkelaarstools van je browser te openen, het Netwerk-paneel te bekijken, en het hele proces te doorlopen.
Wat gebeurt er als de wachtwoordzin kwijtraakt?
De cijfertekst kan er niet zonder worden hersteld. Er is geen herstelmogelijkheid en geen achterdeur: PBKDF2 met 310.000 iteraties maakt het bruteforcen van een echt willekeurige wachtwoordzin van 20 tekens onhaalbaar. Bewaar de wachtwoordzin in een wachtwoordmanager in plaats van alleen in het gesprek waarin je hem deelde, zodat het kwijtraken van dat ene bericht je niet ook de inhoud kost.