无需上传, 100% 本地处理, 无需账户

文章

把文件放进云端之前先加密

把文件存在 Dropbox、Google Drive 或 OneDrive 里很方便,但默认情况下这也意味着,服务商在技术上是能够访问文件内容的:标准的云存储会在传输和静态存储时加密数据,但密钥由服务商自己掌控,而不是只有你才持有的密钥。在上传之前自己加上一层加密,可以改变这一点,代价是多一点点操作上的麻烦。下面是这样做到底能带来什么,以及如何用同样从不接触文件本身的工具来实现它。

“静态加密”到底意味着什么,又不意味着什么

当一个云服务商说一份文件“静态加密”时,通常意味着存储服务器本身受到保护,防止有人偷走物理硬盘,而不是说服务商本身就无法访问内容。密钥掌握在服务商手里,正是这一点让它能够显示缩略图预览、为搜索建立索引,或者在收到合法要求时交出可读的内容。一小部分专门的服务商会宣传零知识或端到端加密存储,只有你自己持有密钥;主流的通用云存储默认并不是这样工作的。

对比示意图:服务商掌握密钥的“静态加密”,与只有用户持有密钥的“零知识存储”

客户端加密把密钥的控制权还给你自己

解决办法不需要更换云服务商:在文件到达上传对话框之前,自己在自己的设备上先加密它。这样服务商存储的就是它没有密码短语就无法读取的密文,而这个密码短语只有你自己持有。这和为了通过邮件或聊天发给某个特定接收者而加密文件的意图不同;这里的文件是要进入你自己的长期存储,所以密码短语只需要你自己保管,不需要分享给任何其他人。

上传前加密文本和小文件

我们的 AES 加密工具完全在你的浏览器中,用一个密码短语,通过 AES-256-GCM 和经过 310,000 次迭代的 PBKDF2 密钥派生,加密粘贴的文本或大约 1 MB 以内的小内容。输出结果是一段密文,你可以直接粘贴进一个托管在云端的笔记,或者作为一个小的文本文件上传;没有密码短语的任何人,包括存储服务的提供方,都无法读取它。它是为笔记、凭证、小文档以及类似内容设计的,不适合加密视频或磁盘镜像这类大型二进制文件。

工作流程示意图:粘贴的文本加上密码短语,在浏览器中用 AES-256-GCM 加密,生成可以直接粘贴进云端笔记的密文

改用密码保护整份 PDF

如果你想把一份完整文档保留为 PDF,我们的 PDF 密码工具会直接给文件本身加上真正的 AES 加密,而不是加密粘贴的文本,这样你上传到云存储的 PDF,无论在哪里打开(包括存储服务商自己的预览窗格)都需要这个密码。这涵盖了存档扫描文档、合同或对账单这类常见场景,而不必只依赖服务商的访问控制。

选择并保管一个真正可靠的密码短语

客户端加密的强度,取决于它背后的密码短语:一个短的或者重复使用的密码短语可能被猜出来,这就违背了加密的初衷。我们的密码生成器完全在本地生成一个又长又随机的密码短语,之后你需要把它保存在一个持久、且与加密文件本身分开的地方,比如密码管理器,而不是存放在它所保护的密文旁边的一份笔记里。丢失这个密码短语,就意味着丢失这份文件:按照设计,客户端加密没有任何绕过的找回途径。

本文涉及的工具

常见问题

Google Drive、Dropbox 或 OneDrive 已经在加密我的文件了吗?

是的,但用的是服务商掌控的密钥,而不是只有你才持有的密钥。这能防止有人偷走物理存储硬件,但无法阻止服务商本身,或者任何强制其配合的一方读取文件内容,这和你在上传前自己加密的文件不同。

为云存储加密文件,和为发送而加密文件,有什么区别?

两者的意图不同:存储加密保护的是长期留在你自己账户里的文件,所以只有你需要这个密码短语;而把文件发给别人,则意味着要通过另一个渠道,把密码短语分享给那一位接收者。同一个 AES 加密工具可以覆盖这两种场景;变化的只是最终谁持有这个密码短语。

上传之前,我能加密整个文件夹或一个大型视频文件吗?

目前用本站基于浏览器的工具还做不到:AES 加密工具的适用范围是粘贴的文本和大约 1 MB 以内的小内容,PDF 密码工具则只适用于 PDF 文件。视频这类大型二进制文件,目前在放进云存储之前,仍需要一个专门的桌面加密应用程序。

来源