क्लाउड अपलोड से पहले फ़ाइलें कैसे एन्क्रिप्ट करें
क्लाउड स्टोरेज पर अपलोड करने से पहले अपनी फ़ाइलें एन्क्रिप्ट करने की स्टेप-बाय-स्टेप गाइड, अधिकतम प्राइवेसी और डेटा सुरक्षा के लिए।
क्लाउड अपलोड से पहले फ़ाइलें encrypt करने का मतलब है: आपके Google Drive, Dropbox, iCloud, OneDrive, S3, R2, या Backblaze B2 में बैठे bytes सिर्फ ciphertext हैं जिन्हें केवल आप decrypt कर सकते हैं। Provider garbage देखता है। आप 7-Zip (AES-256 CBC mode में, ज़्यादातर threats के लिए adequate), rclone (NaCl SecretBox backend, better), Cryptomator (AES-256-GCM, transparent mount), या age/gocryptfs (command-line workflows के लिए) use कर सकते हैं। Choice इस पर depend करती है कि आपको random access, sharing, या mobile read चाहिए — लेकिन सभी पाँच आपको CCPA 1798.150 encryption safe harbor के अंदर रखते हैं और भारत के DPDP Act 2023 के तहत reasonable security standard satisfy करते हैं।
Provider-Held Encryption क्यों पर्याप्त नहीं है
हर major क्लाउड "encryption at rest" advertise करता है — अपनी drives पर AES-256। जो वे advertise नहीं करते: वे keys hold करते हैं। Google आपका Drive decrypt कर सकता है, Apple आपका iCloud decrypt कर सकता है (2022 में कुछ regions के लिए introduce Advanced Data Protection tier को छोड़कर), Dropbox आपकी files decrypt कर सकता है। कोई भी subpoena, admin insider, या key management system तक पहुँचने वाला breach आपकी files तक पहुँचता है। Upload से पहले client-side encryption यह flip करता है: provider ciphertext hold करता है, आप key hold करते हैं, और provider को subpoena से कुछ useful नहीं मिलता।
7-Zip Simple Password-Based Encryption के लिए
One-off encryption का सबसे आसान tool है Windows/Linux पर 7-Zip, macOS पर Keka, या Android पर ZArchiver। File पर right-click करें, "Add to archive" select करें, format 7z choose करें, encryption method AES-256 choose करें, और strong password डालें। Resulting .7z file ciphertext है। इसे किसी भी क्लाउड पर upload करें। Catch यह है: 7-Zip का default KDF थोड़ा weak है — यह fixed 2^19 SHA-256 iterations से key derive करता है, जिसे modern GPU शायद 100k passwords/second crack करे। Compensate करने के लिए 20+ characters का passphrase use करें। Occasional uploads के लिए काम करता है; 10 GB files के लिए अच्छा नहीं क्योंकि किसी भी बदलाव पर पूरा archive re-upload होगा।
rclone Crypt Backend Cloud-Agnostic Sync के लिए
rclone (open source, MIT licensed) 70+ cloud providers को sync करता है और NaCl SecretBox (XSalsa20-Poly1305) से upload से पहले files encrypt करने वाला crypt backend रखता है। एक बार rclone config से configure करें, password choose करें, और उसके बाद कोई भी rclone sync ~/docs crypt:bucket transparently encrypt करेगा। Filenames भी encrypt होती हैं। Key rclone के local config में रहती है, obfuscated लेकिन recoverable अगर कोई आपका home directory own करे — password को password manager में store करें। Backblaze B2 पर $0.006/GB/month, zero egress fees पर R2, या $0.0068/GB/month पर Wasabi के साथ काम करता है।
Cryptomator Folder-Level Transparent Encryption के लिए
Cryptomator (open source, desktop पर free) macOS, Windows और Linux पर encrypted vault को virtual drive के रूप में mount करता है। Vault में file drop करें, Cryptomator इसे AES-256-GCM से encrypt करती है और ciphertext एक sibling folder में store करती है जो Dropbox या Drive sync करता है। Original plaintext कभी क्लाउड touch नहीं करता। Individual files को vault password से scrypt के ज़रिए derived individual keys मिलती हैं। 12 MB .docx encryption के बाद 12 MB रहता है — कोई archive overhead नहीं — इसलिए change-only sync काम करता है। Mobile apps (iOS $15, Android $18) same vault format पढ़ते हैं, इसलिए आपका phone Cryptomator app के अंदर decrypted files देखता है जबकि sync provider कुछ नहीं देखता।
age और rage Unix Command-Line के लिए
age (pronounced "ahhh-gay") Filippo Valsorda का GPG का modern replacement है, X25519, ChaCha20-Poly1305, और HKDF-SHA256 use करके। brew install age या equivalent से install करें। Password-based के लिए age -p -o file.age file.pdf से, या public-key-based के लिए age -r age1... से encrypt करें। Resulting .age file कहीं भी upload हो सकती है। rage एक Rust port है identical format के साथ। GPG की तुलना में, age के कोई options नहीं, कोई web of trust नहीं, कोई legacy ciphers नहीं — बस modern crypto जो काम करता है। Automation pipelines के लिए (nightly database backups to S3), age plus SOPS या KMS key 2026 का idiomatic pattern है।
VeraCrypt Full Container Volumes के लिए
VeraCrypt (TrueCrypt का open source fork) encrypted container files बनाता है जो drives के रूप में mount होते हैं। 50 GB VeraCrypt container arbitrary files hold करता है, AES-256 या Serpent या Twofish से on-the-fly encrypt करता है, और single blob के रूप में upload होता है। Hidden volumes के ज़रिए plausible deniability। Downside: large container के अंदर एक file change करना Dropbox के delta-sync को kill करते हुए पूरे container को cloud के साथ re-sync करने का मतलब है। Archival-style backups के लिए VeraCrypt use करें, active working sets के लिए नहीं। Container provider churn survive करता है — Dropbox से Mega पर re-encrypt किए बिना move करें।
gocryptfs Linux और macOS Daily Use के लिए
gocryptfs एक FUSE filesystem है जिसे security-audited किया गया है (Quarkslab 2017, reaudited 2023) और Linux और macOS पर macFUSE के ज़रिए चलता है। Cryptomator की तरह लेकिन lighter: gocryptfs ~/cipher ~/plain और आप ~/plain में काम करते हैं जबकि ~/cipher sync होता है। AES-256-GCM के साथ file-level encryption, directory structure preserved लेकिन names EME से encrypted। Java की जगह native C होने से Cryptomator से faster। Cloud sync के लिए rclone के साथ या deduplicating backup के लिए restic के साथ naturally pairs। यह technical Linux users के लिए power-user choice है।
सही Key Derivation Strategy चुनना
ऊपर के हर tool आपके password से encryption keys derive करते हैं। Strength KDF पर depend करती है: 7-Zip 2^19 SHA-256 iterations (~500k) use करता है, rclone crypt N=16384 के साथ scrypt use करता है, Cryptomator 2^15 के default parameters के साथ scrypt use करता है, VeraCrypt 500,000 PBKDF2-HMAC-SHA512 use करता है, age password mode N=2^18 के साथ scrypt use करता है। Argon2id इन सभी से बेहतर होता; केवल age के newer releases में है। कम से कम 75 bits of entropy (20 random characters या six Diceware words) वाला password choose करें ताकि KDF weaknesses matter न करें।
File Metadata के बारे में क्या करें
File contents encrypt करना main event है, लेकिन metadata भी leak करता है। File sizes, modification timestamps, filenames, और directory structure सभी information reveal करते हैं। Cryptomator, gocryptfs, और rclone filenames encrypt करते हैं; age और 7-Zip नहीं करते। Maximum privacy के लिए, sensitive files को obfuscated name वाले single archive में pack करें और nondescript modification date रखें। Provider timestamp देखता है लेकिन आपने कौन सी files edit कीं नहीं। Coworkers के साथ shared cloud storage के लिए, यह level of obfuscation अक्सर workflows break करती है।
HexaTransfer कब Use करें Permanent Cloud Storage की जगह
अगर आप एक person के साथ share करने और फिर delete करने के लिए file upload कर रहे हैं, तो आपको cloud storage की ज़रूरत नहीं है — short-lived encrypted transfer बेहतर काम करता है। HexaTransfer client-side AES-256-GCM करता है जिसमें keys server तक कभी नहीं पहुँचतीं, 10 GB limit, और automatic expiry। Dropbox पर age-encrypted file upload करने, link share करने, और बाद में delete याद रखने की तुलना में, purpose-built transfer tool manage करने के लिए कम है। Permanent storage के लिए, ऊपर के tools से upload से पहले encrypt करें। Transient sharing के लिए, ephemeral E2EE service use करें।
hexatransfer.com पर आज़माएं — मुफ्त, बिना अकाउंट, 10 GB तक।
एंड-टू-एंड एन्क्रिप्शन के साथ बड़ी फ़ाइलें सुरक्षित रूप से भेजें
एंड-टू-एंड एन्क्रिप्शन के साथ 10 GB तक की फ़ाइलें मुफ़्त में ट्रांसफ़र करें। अकाउंट की आवश्यकता नहीं। अपलोड से पहले आपकी फ़ाइलें ब्राउज़र में एन्क्रिप्ट की जाती हैं — कोई और उन्हें पढ़ नहीं सकता।
फ़ाइल भेजें