Bài viết
Mã hóa một tệp trước khi đưa lên đám mây
Lưu một tệp trong Dropbox, Google Drive hay OneDrive tiện lợi, và theo mặc định điều đó cũng có nghĩa là nhà cung cấp về mặt kỹ thuật có thể truy cập nội dung tệp: lưu trữ đám mây tiêu chuẩn mã hóa dữ liệu khi truyền và khi lưu trữ bằng các khóa mà chính nhà cung cấp kiểm soát, không phải một khóa chỉ bạn giữ. Thêm lớp mã hóa của riêng bạn trước khi tải lên thay đổi điều đó, với cái giá là thêm một chút phiền phức. Đây là điều đó thực sự mang lại, và cách làm với các công cụ cũng không bao giờ thấy tệp của bạn.
'Mã hóa khi lưu trữ' có nghĩa gì và không có nghĩa gì
Khi một nhà cung cấp đám mây nói một tệp được mã hóa khi lưu trữ, điều đó thường nghĩa là chính các máy chủ lưu trữ được bảo vệ chống ai đó đánh cắp ổ đĩa vật lý, không phải nhà cung cấp bị khóa khỏi nội dung. Nhà cung cấp giữ các khóa, đó chính xác là điều cho phép nó hiển thị bản xem trước hình thu nhỏ, lập chỉ mục tệp để tìm kiếm, hay tuân thủ một yêu cầu pháp lý để giao nộp nội dung có thể đọc được. Một số ít nhà cung cấp chuyên biệt quảng cáo lưu trữ không-biết-gì (zero-knowledge) hay mã hóa đầu-cuối, nơi chỉ bạn giữ khóa; lưu trữ đám mây đa dụng chính thống không hoạt động như vậy theo mặc định.

Mã hóa phía client đưa bạn trở lại quyền kiểm soát khóa
Cách khắc phục không đòi hỏi đổi nhà cung cấp đám mây: tự mã hóa tệp, trên chính thiết bị của bạn, trước khi nó từng đến hộp thoại tải lên. Những gì nhà cung cấp sau đó lưu trữ là văn bản mã hóa mà nó không thể đọc nếu không có cụm mật khẩu, mà chỉ bạn giữ. Đây là một ý định khác với việc mã hóa một tệp để gửi cho một người nhận cụ thể qua email hay chat; ở đây tệp đang đi vào kho lưu trữ dài hạn của riêng bạn, nên cụm mật khẩu chỉ cần ở lại với bạn, không cần chia sẻ với ai khác.
Mã hóa văn bản và tệp nhỏ trước khi tải lên
Công cụ mã hóa AES của chúng tôi mã hóa văn bản dán vào hay nội dung nhỏ, tối đa khoảng 1 MB, bằng một cụm mật khẩu dùng AES-256-GCM và dẫn xuất khóa PBKDF2 với 310.000 lượt lặp, hoàn toàn trong trình duyệt của bạn. Đầu ra là văn bản mã hóa bạn có thể dán trực tiếp vào một ghi chú lưu trữ trên đám mây hay tải lên như một tệp văn bản nhỏ; không ai thiếu cụm mật khẩu, kể cả bất cứ ai lưu trữ nó, có thể đọc được. Nó được xây dựng cho ghi chú, thông tin đăng nhập, tài liệu nhỏ và nội dung tương tự, không phải để mã hóa một tệp nhị phân lớn như một video hay một ảnh đĩa.

Bảo vệ toàn bộ một PDF bằng mật khẩu thay vào đó
Với một tài liệu hoàn chỉnh bạn muốn giữ dưới dạng PDF, công cụ mật khẩu PDF của chúng tôi thêm mã hóa AES thật vào chính tệp thay vì vào văn bản dán, nên PDF bạn tải lên lưu trữ đám mây đòi hỏi mật khẩu đó để mở ở bất cứ đâu, kể cả trong bảng xem trước riêng của nhà cung cấp lưu trữ. Điều đó bao phủ trường hợp phổ biến của việc lưu trữ một tài liệu quét, một hợp đồng hay một sao kê mà không chỉ dựa vào các kiểm soát truy cập riêng của nhà cung cấp.
Chọn và lưu trữ một cụm mật khẩu thực sự vững chắc
Mã hóa phía client chỉ mạnh bằng cụm mật khẩu đứng sau nó: một cụm ngắn hay tái sử dụng có thể bị đoán ra, đánh bại toàn bộ mục đích. Trình tạo mật khẩu của chúng tôi tạo một cụm mật khẩu dài, ngẫu nhiên hoàn toàn cục bộ, mà sau đó bạn cần giữ ở đâu đó bền vững và tách biệt khỏi bản thân tệp đã mã hóa, một trình quản lý mật khẩu thay vì một ghi chú lưu cạnh văn bản mã hóa nó bảo vệ. Mất cụm mật khẩu đó nghĩa là mất tệp: không có đường khôi phục nào quanh mã hóa phía client theo thiết kế.
Công cụ trong bài viết này
- Mã hóa / Giải mã AESMã hóa hoặc giải mã văn bản bằng AES-256-GCM. Cụm mật khẩu của bạn không bao giờ rời khỏi trình duyệt.
- Trình tạo mật khẩuTạo mật khẩu ngẫu nhiên mạnh với quy tắc tùy chỉnh. Dùng crypto.getRandomValues. Không tải lên.
- Bảo vệ PDF bằng mật khẩuMã hóa PDF bằng mật khẩu ngay trong trình duyệt. Không tải lên.
Câu hỏi thường gặp
Google Drive, Dropbox hay OneDrive đã mã hóa tệp của tôi rồi phải không?
Đúng, nhưng bằng các khóa nhà cung cấp kiểm soát, không phải một khóa chỉ bạn giữ. Điều đó bảo vệ chống ai đó đánh cắp phần cứng lưu trữ vật lý; nó không ngăn chính nhà cung cấp, hay bất kỳ ai buộc nó, đọc nội dung một tệp, khác với một tệp bạn tự mã hóa trước khi tải lên.
Khác biệt giữa mã hóa một tệp cho lưu trữ đám mây và mã hóa nó để gửi đi là gì?
Ý định khác nhau: mã hóa lưu trữ bảo vệ một tệp nằm trong tài khoản của riêng bạn dài hạn, nên chỉ bạn cần cụm mật khẩu, trong khi gửi một tệp cho người khác nghĩa là chia sẻ cụm mật khẩu với người nhận đó qua một kênh riêng biệt. Cùng công cụ mã hóa AES bao phủ cả hai; chỉ ai cuối cùng giữ cụm mật khẩu là thay đổi.
Tôi có thể mã hóa cả một thư mục hay một tệp video lớn trước khi tải lên không?
Không với các công cụ dựa trên trình duyệt của trang này hôm nay: công cụ mã hóa AES giới hạn ở văn bản dán và nội dung nhỏ tối đa khoảng 1 MB, và công cụ mật khẩu PDF chỉ áp dụng cho tệp PDF. Một tệp nhị phân lớn như video hiện cần một ứng dụng mã hóa desktop chuyên dụng trước khi đưa vào lưu trữ đám mây.