Без загрузки, 100% локально, без аккаунта

Статья

Зашифровать файл перед загрузкой в облако

Хранить файл в Dropbox, Google Drive или OneDrive удобно, и по умолчанию это также означает, что провайдер технически может получить доступ к содержимому файла: стандартное облачное хранилище шифрует данные при передаче и хранении ключами, которые контролирует сам провайдер, а не ключом, который есть только у вас. Добавление собственного слоя шифрования перед загрузкой это меняет, ценой небольшого дополнительного неудобства. Вот что это на самом деле даёт, и как сделать это инструментами, которые тоже никогда не видят файл.

Что означает «зашифровано при хранении», а что нет

Когда облачный провайдер говорит, что файл зашифрован при хранении, это обычно означает, что сами серверы хранения защищены от кражи физических дисков, а не что провайдер лишён доступа к содержимому. Ключи хранятся у провайдера, именно это позволяет ему показывать превью-миниатюру, индексировать файл для поиска или выполнять юридический запрос о предоставлении читаемого содержимого. Небольшое число специализированных провайдеров рекламируют хранение с нулевым знанием или сквозным шифрованием, где ключ есть только у вас; массовое облачное хранилище общего назначения по умолчанию так не работает.

Схема, сравнивающая ключ шифрования, который держит провайдер («зашифровано при хранении»), с ключом, который есть только у пользователя (хранение с нулевым знанием)

Шифрование на стороне клиента возвращает вам контроль над ключом

Решение не требует смены облачного провайдера: зашифруйте файл сами, на своём устройстве, перед тем как он вообще попадёт в диалог загрузки. То, что провайдер затем хранит, это шифротекст, который он не может прочитать без парольной фразы, а она есть только у вас. Это отличается по замыслу от шифрования файла для отправки одному конкретному получателю по почте или в чате; здесь файл отправляется в ваше собственное долгосрочное хранилище, так что парольная фраза должна оставаться только у вас, а не быть переданной кому-то ещё.

Шифрование текста и небольших файлов перед загрузкой

Наш инструмент AES-шифрования шифрует вставленный текст или небольшое содержимое, примерно до 1 МБ, парольной фразой с помощью AES-256-GCM и выведения ключа PBKDF2 с 310 000 итераций, целиком в браузере. Результат это шифротекст, который можно вставить прямо в заметку в облаке или загрузить как маленький текстовый файл; никто без парольной фразы, включая того, кто хостит хранилище, не сможет его прочитать. Он создан для заметок, учётных данных, небольших документов и похожего содержимого, а не для шифрования большого бинарного файла вроде видео или образа диска.

Схема процесса: вставленный текст плюс парольная фраза шифруются AES-256-GCM в браузере, получается шифротекст, готовый для вставки в облачную заметку

Защита целого PDF паролем вместо этого

Для полного документа, который нужно сохранить как PDF, наш инструмент «Пароль на PDF» добавляет настоящее AES-шифрование к самому файлу, а не к вставленному тексту, так что PDF, загружаемый в облачное хранилище, требует этот пароль для открытия где угодно, включая собственную панель предпросмотра провайдера хранения. Это покрывает распространённый случай архивирования отсканированного документа, договора или выписки без опоры только на средства контроля доступа провайдера.

Выбор и хранение парольной фразы, которая действительно держит

Шифрование на стороне клиента настолько сильно, насколько сильна парольная фраза за ним: короткую или повторно используемую можно угадать, что сводит на нет весь смысл. Наш генератор паролей создаёт длинную, случайную парольную фразу целиком локально, которую затем нужно хранить где-то надёжно и отдельно от самого зашифрованного файла, в менеджере паролей, а не в заметке рядом с шифротекстом, который она защищает. Потеря этой парольной фразы означает потерю файла: у шифрования на стороне клиента по замыслу нет пути восстановления в обход.

Инструменты из этой статьи

Частые вопросы

Уже шифрует ли Google Drive, Dropbox или OneDrive мои файлы?

Да, но ключами, которые контролирует провайдер, а не ключом, который есть только у вас. Это защищает от кражи физического оборудования хранения; это не мешает самому провайдеру или тому, кто его к этому принудит, прочитать содержимое файла, в отличие от файла, который вы зашифровали сами перед загрузкой.

В чём разница между шифрованием файла для облачного хранения и шифрованием для отправки?

Разница в замысле: шифрование для хранения защищает файл, лежащий в вашей собственной учётной записи долгосрочно, так что парольная фраза нужна только вам, а отправка файла кому-то ещё означает передачу парольной фразы этому одному получателю по отдельному каналу. Один и тот же инструмент AES-шифрования покрывает оба случая; меняется только то, у кого в итоге оказывается парольная фраза.

Можно ли зашифровать целую папку или большой видеофайл перед загрузкой?

Не браузерными инструментами этого сайта сегодня: инструмент AES-шифрования рассчитан на вставленный текст и небольшое содержимое примерно до 1 МБ, а инструмент «Пароль на PDF» применяется только к файлам PDF. Большой бинарный файл вроде видео сейчас требует специализированного приложения шифрования для компьютера перед тем как попасть в облачное хранилище.

Источники