Versleutelde cloudopslag: zero knowledge en end-to-end uitgelegd
Versleutelde cloudopslag met zero knowledge of end-to-end-versleuteling betekent dat je bestanden op je eigen toestel worden versleuteld, en dat de aanbieder de sleutel niet heeft. Bij de meeste opslagdiensten is dat niet zo: ze versleutelen wel, maar beheren zelf de sleutels. Europese diensten die standaard end-to-end versleutelen, zijn onder meer Proton Drive en Tresorit uit Zwitserland en Filen uit Duitsland. Het voordeel is privacy; de prijs is wat gemak en het risico dat een vergeten wachtwoord je bestanden kost.
Of: waarom de postbode de brief draagt, maar niet leest
Bijna elke opslagdienst schrijft dat je bestanden versleuteld zijn. Dat klopt, maar het zegt weinig zolang je niet weet wie de sleutel heeft. Wie zijn bestanden in de cloud wil beschermen, stelt dus één vraag: kan de aanbieder mijn bestanden lezen? Bij zero knowledge en end-to-end is het antwoord nee. Proton legt uit hoe dat bij Proton Drive werkt in zijn privacybeleid voor Drive.
Kort: gewone versleuteling beschermt tegen dieven. End-to-end beschermt ook tegen de aanbieder zelf.
Zero knowledge en end-to-end: het verschil
Gewone versleuteling
Google Drive, OneDrive, Dropbox en de meeste andere diensten versleutelen je bestanden onderweg en op hun servers. Ze beheren zelf de sleutels. Dat beschermt tegen iemand die een schijf steelt of het verkeer onderschept, maar de aanbieder kan je bestanden technisch lezen. Daardoor kan hij ze ook doorzoeken, een voorbeeld tonen en een vergeten wachtwoord herstellen.
End-to-end en zero knowledge
Bij end-to-end-versleuteling gebeurt het versleutelen op je eigen computer of gsm, voor het bestand vertrekt. Alleen jij, en wie je toegang geeft, heeft de sleutel. Zero knowledge zegt hetzelfde vanuit de aanbieder: hij kent je wachtwoord en je sleutels niet. In de praktijk gebruiken aanbieders de twee termen voor hetzelfde idee.
Europese diensten die het standaard doen
| Dienst | Bedrijf | Wat versleuteld is |
|---|---|---|
| Proton Drive | Proton, Genève | inhoud, namen van bestanden en mappen, miniaturen |
| Tresorit | Tresorit AG, Zürich, deel van de Zwitserse Post | bestanden en bijbehorende metadata |
| Filen | Filen, Recklinghausen, servers in Duitsland | bestanden, met AES-256 |
Ook dan ziet de aanbieder nog iets: bij Proton Drive bijvoorbeeld de data van aanmaak en wijziging, de grootte van de versleutelde bestanden en de rechten.
Wat je erbij inlevert
- Zoeken: de aanbieder kan de inhoud niet lezen, dus ook niet doorzoeken. Bij Tresorit zoek je op namen van bestanden en mappen en op extensies.
- Voorbeelden en koppelingen: wat de server niet kan lezen, kan hij niet tonen of doorgeven aan andere diensten. Dropbox schakelt in zijn versleutelde teammappen bijvoorbeeld voorbeelden, zoeken en gedeelde links uit.
- Een vergeten wachtwoord: bij Proton Drive worden je bestanden na een wachtwoordherstel tijdelijk ontoegankelijk; je ontgrendelt ze met je oude wachtwoord, een herstelzin of een herstelbestand. Bij Tresorit kan een vergeten wachtwoord niet worden hersteld. Regel het herstel dus voor je begint.
Duw het beeld van de verzegelde brief één stap verder. De postbode brengt hem waar hij moet zijn, maar kan hem niet openen. Hij kan je dus ook niet vertellen wat erin stond als jij het vergeten bent.
Kmo-Kristof: Alles end-to-end. Dan kan niemand erbij.
Security-Sofie: Ook jij niet, als je je wachtwoord vergeet.
Kmo-Kristof: Dat vergeet ik niet.
Security-Sofie: Schrijf de herstelzin toch op. Op papier, in de kluis. Dat is de enige plek waar ze niet versleuteld moet zijn.
Proton Drive
Drive Plus: 3,99 € per maand bij een jaarabonnement Gecontroleerd op
Naar Proton DriveEen kluis bovenop je huidige dienst
Wie zijn opslagdienst wil houden, kan zelf een versleutelde kluis toevoegen. Hoe dat werkt, lees je bij Cryptomator voor je zaak.
Eén versleutelde map
pCloud versleutelt niet alles, maar biedt een aparte versleutelde map. Die staat bij pCloud Encryption.
Cloud of kantoor
Of de cloud veiliger is dan je eigen server, lees je bij is cloudopslag minder veilig.