Sem upload, 100% local, sem conta

Artigo

Criptografar um arquivo antes de colocá-lo na nuvem

Guardar um arquivo no Dropbox, Google Drive ou OneDrive é conveniente, e por padrão também significa que o provedor consegue tecnicamente acessar o conteúdo do arquivo: o armazenamento em nuvem padrão criptografa dados em trânsito e em repouso com chaves que o próprio provedor controla, não uma chave que só você tem. Adicionar sua própria camada de criptografia antes do envio muda isso, ao custo de um pouco de atrito a mais. Veja o que isso realmente garante, e como fazer com ferramentas que também nunca veem o arquivo.

O que 'criptografado em repouso' significa, e o que não significa

Quando um provedor de nuvem diz que um arquivo está criptografado em repouso, geralmente significa que os próprios servidores de armazenamento estão protegidos contra alguém roubar os discos físicos, não que o provedor está impedido de acessar o conteúdo. O provedor guarda as chaves, o que é exatamente o que permite mostrar uma prévia em miniatura, indexar o arquivo para busca, ou atender a uma solicitação legal de entregar conteúdo legível. Um pequeno número de provedores especializados anuncia armazenamento de conhecimento zero ou criptografado ponta a ponta, em que só você tem a chave; o armazenamento em nuvem de propósito geral convencional não funciona assim por padrão.

Diagrama contrastando uma chave de criptografia mantida pelo provedor ('criptografado em repouso') com uma chave que só o usuário tem (armazenamento de conhecimento zero)

A criptografia no lado do cliente devolve o controle da chave para você

A correção não exige trocar de provedor de nuvem: criptografe o arquivo você mesmo, no seu próprio dispositivo, antes que ele chegue à caixa de diálogo de envio. O que o provedor guarda então é um texto cifrado que ele não consegue ler sem a frase-senha, que só você tem. Essa é uma intenção diferente de criptografar um arquivo para enviá-lo a um destinatário específico por e-mail ou chat; aqui o arquivo está indo para o seu próprio armazenamento de longo prazo, então a frase-senha só precisa continuar com você, não ser compartilhada com mais ninguém.

Criptografando texto e arquivos pequenos antes do envio

Nossa ferramenta de criptografia AES criptografa texto colado ou conteúdo pequeno, até cerca de 1 MB, com uma frase-senha usando AES-256-GCM e derivação de chave PBKDF2 em 310.000 iterações, inteiramente no seu navegador. O resultado é um texto cifrado que você pode colar direto em uma nota hospedada na nuvem ou enviar como um pequeno arquivo de texto; ninguém sem a frase-senha, incluindo quem hospeda o armazenamento, consegue lê-lo. Ela foi feita para notas, credenciais, documentos pequenos e conteúdo parecido, não para criptografar um arquivo binário grande como um vídeo ou uma imagem de disco.

Diagrama de fluxo: texto colado mais uma frase-senha criptografados com AES-256-GCM no navegador, gerando texto cifrado pronto para colar em uma nota na nuvem

Protegendo um PDF inteiro com uma senha em vez disso

Para um documento completo que você quer manter como PDF, nossa ferramenta de proteger PDF com senha adiciona criptografia AES de verdade ao próprio arquivo em vez de a um texto colado, então o PDF que você envia para a nuvem exige aquela senha para abrir em qualquer lugar, incluindo dentro do próprio painel de prévia do provedor de armazenamento. Isso cobre o caso comum de arquivar um documento digitalizado, um contrato ou um extrato sem depender só dos controles de acesso do provedor.

Escolhendo e guardando uma frase-senha que realmente segura

A criptografia no lado do cliente só é tão forte quanto a frase-senha por trás dela: uma curta ou reutilizada pode ser adivinhada, anulando todo o propósito. Nosso gerador de senhas cria uma frase-senha longa e aleatória inteiramente de forma local, que você depois precisa guardar em algum lugar durável e separado do próprio arquivo criptografado, um gerenciador de senhas em vez de uma nota guardada ao lado do texto cifrado que ela protege. Perder essa frase-senha significa perder o arquivo: não existe caminho de recuperação em torno da criptografia no lado do cliente, por design.

Ferramentas neste artigo

Perguntas frequentes

O Google Drive, Dropbox ou OneDrive já criptografam meus arquivos?

Sim, mas com chaves que o provedor controla, não uma chave que só você tem. Isso protege contra alguém roubar o hardware físico de armazenamento; não impede o próprio provedor, ou qualquer um que o obrigue, de ler o conteúdo de um arquivo, diferente de um arquivo que você mesmo criptografa antes de enviar.

Qual a diferença entre criptografar um arquivo para armazenamento em nuvem e criptografar um para enviar?

A intenção é diferente: a criptografia de armazenamento protege um arquivo que fica na sua própria conta a longo prazo, então só você precisa da frase-senha, enquanto enviar um arquivo para outra pessoa significa compartilhar a frase-senha com aquele destinatário por um canal separado. A mesma ferramenta de criptografia AES cobre os dois casos; só muda quem acaba guardando a frase-senha.

Posso criptografar uma pasta inteira ou um arquivo de vídeo grande antes de enviá-lo?

Não com as ferramentas baseadas em navegador deste site hoje: a ferramenta de criptografia AES é limitada a texto colado e conteúdo pequeno de até cerca de 1 MB, e a ferramenta de proteger PDF com senha só se aplica a arquivos PDF. Um arquivo binário grande como um vídeo atualmente precisa de um aplicativo de criptografia de desktop dedicado antes de ir para o armazenamento em nuvem.

Fontes