Ga naar inhoud
HexaTransfer
Terug naar blog
Encryptie & beveiliging

Bestanden versleutelen voor je ze naar de cloud uploadt

Stappenplan om je bestanden te versleutelen voordat je ze uploadt naar cloudopslag, voor maximale privacy en optimale bescherming van je gevoelige gegevens.

Bestanden versleutelen vóór je ze uploadt naar de cloud betekent dat de bytes in je Google Drive, Dropbox, iCloud, OneDrive, S3, R2 of Backblaze B2 uitsluitend ciphertext zijn die alleen jij kunt ontsleutelen. De provider ziet nietszeggend ruis. Je kunt 7-Zip gebruiken met een sterk wachtwoord (AES-256 in CBC-modus, adequaat voor de meeste dreigingen), rclone met crypt-backend (NaCl SecretBox, beter), Cryptomator voor transparante mapversleuteling (AES-256-GCM), of age en gocryptfs voor commandoregelworkflows. Welke tool je kiest hangt af van of je willekeurige toegang, delen of mobiel lezen nodig hebt — maar alle vijf plaatsen je binnen de AVG-encryptievrijstelling en de CCPA 1798.150 safe harbor.

Waarom door de provider beheerde encryptie niet volstaat

Elke grote cloudprovider adverteert met "versleuteling in rust" — AES-256 op hun schijven. Wat ze niet vermelden, is dat zij de sleutels beheren. Google kan jouw Drive ontsleutelen, Apple kan jouw iCloud ontsleutelen (uitgezonderd de Advanced Data Protection-tier die in 2022 werd geïntroduceerd voor bepaalde regio's), Dropbox kan jouw bestanden ontsleutelen. Elk gerechtelijk verzoek, elke kwaadwillende beheerder of elk datalek dat de sleutelbeheerslaag raakt, raakt ook jouw bestanden. Client-side encryptie vóór de upload draait dit om: de provider beheert ciphertext, jij beheert de sleutel, en een gerechtelijk verzoek aan de provider levert niets nuttigs op.

7-Zip voor eenvoudige wachtwoordencryptie

De laagdrempeliste tool voor incidentele versleuteling is 7-Zip op Windows en Linux, Keka op macOS, of ZArchiver op Android. Klik met de rechtermuisknop op het bestand, kies "Toevoegen aan archief", selecteer formaat 7z, versleutelmethode AES-256 en een sterk wachtwoord. Het resulterende .7z-bestand is ciphertext; upload het naar welke cloud dan ook. Het nadeel: 7-Zip's standaard KDF is niet optimaal — de sleutel wordt afgeleid met een vast aantal SHA-256-iteraties van 2^19, wat een moderne GPU kraakt met circa 100k wachtwoorden per seconde. Compenseer dit met een wachtwoordzin van 20 of meer tekens. Goed voor incidentele uploads; minder geschikt voor bestanden van 10 GB omdat je het hele archief opnieuw moet uploaden bij elke wijziging.

rclone crypt-backend voor cloudagnostische synchronisatie

rclone (open source, MIT-licentie) synchroniseert naar meer dan 70 cloudproviders en heeft een crypt-backend die bestanden versleutelt vóór de upload met NaCl SecretBox (XSalsa20-Poly1305). Configureer het eenmalig met rclone config, kies een wachtwoord, en van dan af versleutelt elke rclone sync ~/docs crypt:bucket automatisch. Bestandsnamen worden ook versleuteld. De sleutel staat in rclone's lokale configuratie, verduisterd maar herstelbaar als iemand je thuismap bezit — sla het wachtwoord op in een wachtwoordbeheerder en behandel de configuratie als vervangbaar. Werkt voor Backblaze B2 op $0,006/GB/maand, R2 zonder egresskosten, of Wasabi op $0,0068/GB/maand.

Cryptomator voor transparante mapversleuteling

Cryptomator (open source, gratis voor desktop) koppelt een versleutelde kluis als virtueel station op macOS, Windows en Linux. Zet een bestand in de kluis, Cryptomator versleutelt het met AES-256-GCM en slaat ciphertext op in een nevenmap die synchroniseert met Dropbox of Drive. De originele plaintext raakt de cloud nooit. Afzonderlijke bestanden krijgen afzonderlijke sleutels afgeleid van het kluiswachtwoord via scrypt. Een .docx van 12 MB blijft 12 MB na versleuteling — geen archiefoverhead — zodat delta-synchronisatie werkt. Mobiele apps (iOS €15, Android €18) lezen hetzelfde kluisformaat, zodat je telefoon ontsleutelde bestanden ziet in de Cryptomator-app terwijl de synchronisatieprovider niets ziet.

age en rage voor de commandoregel

age — uitgesproken als "ahh-gay" — is Filippo Valsorda's moderne vervanger voor GPG, gebouwd op X25519, ChaCha20-Poly1305 en HKDF-SHA256. Installeer met brew install age of equivalent. Versleutel met age -p -o bestand.age bestand.pdf voor wachtwoordgebaseerde encryptie, of age -r age1... voor publieke-sleutelencryptie. Het resulterende .age-bestand upload je naar elke opslagprovider. rage is een Rust-port met identiek formaat. Vergeleken met GPG heeft age geen opties, geen web of trust, geen verouderde cijfers — alleen moderne cryptografie die werkt. Voor automatiseringspijplijnen — nachtelijke databaseback-ups naar S3 — is age gecombineerd met een SOPS- of KMS-sleutel het gangbare patroon voor 2026.

VeraCrypt voor volledige containervolumes

VeraCrypt (open source fork van TrueCrypt) maakt versleutelde containerbestanden die als stations worden gekoppeld. Een VeraCrypt-container van 50 GB bevat willekeurige bestanden, versleutelt on-the-fly met AES-256 of Serpent of Twofish, en wordt geüpload als één blob. Geloofwaardige ontkenning via verborgen volumes. Het nadeel: het wijzigen van één bestand in een grote container betekent de hele container opnieuw synchroniseren naar de cloud, wat de delta-synchronisatie van Dropbox tenietdoet. Gebruik VeraCrypt voor archiefbackups — jaarlijkse snapshots — in plaats van actieve werksets. De container overleeft providermigraties: verhuizen van Dropbox naar Mega vereist geen nieuwe versleuteling.

gocryptfs voor dagelijks gebruik op Linux en macOS

gocryptfs is een FUSE-bestandssysteem dat beveiligingsauditrapportages heeft ontvangen (Quarkslab 2017, her-audit 2023) en draait op Linux en macOS via macFUSE. Vergelijkbaar met Cryptomator maar lichter: gocryptfs ~/cipher ~/plain en je werkt in ~/plain terwijl ~/cipher gesynchroniseerd wordt. Versleuteling per bestand met AES-256-GCM, directorystructuur behouden maar namen versleuteld met EME. Sneller dan Cryptomator omdat het native C is in plaats van Java. Past goed samen met rclone voor cloudsynchronisatie of restic voor deduplicerende back-ups. Dit is de keuze voor technische Linux-gebruikers die transparante encryptie willen zonder grafische interface.

De juiste sleutelafleiding kiezen

Elke bovenstaande tool leidt encryptiesleutels af van je wachtwoord. De sterkte hangt af van de KDF: 7-Zip gebruikt 2^19 SHA-256-iteraties (~500k), rclone crypt gebruikt scrypt met N=16384, Cryptomator gebruikt scrypt met standaardparameters op 2^15, VeraCrypt gebruikt 500.000 PBKDF2-HMAC-SHA512-iteraties, age in wachtwoordmodus gebruikt scrypt met N=2^18. Argon2id zou beter zijn dan al deze opties; alleen de nieuwere releases van age bevatten het. Kies een wachtwoord met ten minste 75 bit entropie — 20 willekeurige tekens of zes Diceware-woorden — zodat zwakheden in de KDF niet uitmaken: een wachtwoordzin van 100 tekens weerstaat offline aanvallen zelfs bij lage iteratietelling.

Wat te doen met bestandsmetadata

Het versleutelen van bestandsinhoud is het belangrijkste, maar metadata lekt ook. Bestandsgroottes, wijzigingstijdstippen, bestandsnamen en directorystructuur geven allemaal informatie prijs. Cryptomator, gocryptfs en rclone versleutelen bestandsnamen; age en 7-Zip niet. Voor maximale privacy: pak gevoelige bestanden samen in één archief met een neutrale naam (archief-2026-05-14.tar.gz.age) en een onopvallende wijzigingsdatum. De provider ziet een tijdstempel maar niet welke bestanden je hebt bewerkt. Voor gedeelde cloudopslag met collega's breekt dit niveau van verduistering workflows — kies je gevechten.

Wanneer HexaTransfer de betere keuze is dan permanente cloudopslag

Als je een bestand uploadt om te delen met één persoon en daarna te verwijderen, heb je helemaal geen cloudopslag nodig — een kortlevende versleutelde overdracht werkt beter. HexaTransfer doet client-side AES-256-GCM met sleutels die de server nooit bereiken, een limiet van 10 GB en automatisch verlopen. Vergeleken met een age-versleuteld bestand uploaden naar Dropbox, de link delen en later onthouden het te verwijderen, is een doelgerichte overdrachtstool minder werk. Voor permanente opslag: versleutel vóór de upload met de bovenstaande tools. Voor tijdelijk delen: gebruik een kortstondige E2EE-service.

Probeer het op hexatransfer.com — gratis, zonder account, tot 10 GB.

Verstuur grote bestanden veilig met end-to-end-versleuteling

Draag bestanden tot 10 GB gratis over met end-to-end-versleuteling. Geen account nodig. Uw bestanden worden in uw browser versleuteld voordat ze worden geüpload — niemand anders kan ze lezen.

Een bestand verzenden