Ga naar inhoud
HexaTransfer
Terug naar blog
Encryptie & beveiliging

Beste open-source versleutelingstools voor bestanden delen

Ontdek de beste open-source versleutelingstools voor veilig bestanden delen, inclusief functies, sterke punten en ideale toepassingen voor elk hulpmiddel.

De sterkste open-source versleutelingstools voor bestanden delen in 2026 zijn age (voor moderne opdrachtregelversleuteling), GnuPG (voor PGP-conforme standaarden), 7-Zip met AES-256 (voor overdraagbare archieven), Cryptomator (voor cloudmappen), rclone crypt (voor synchronisatie- en versleutelingspijplijnen), VeraCrypt (voor versleutelde containers) en OnionShare (voor directe verzending via Tor). Elk lost een specifiek probleem op — klein bestand, archief, cloudspiegel, anonieme bezorging — en ze werken goed samen. De broncode is te controleren via GitHub, en de onderliggende algoritmen (AES-256-GCM, ChaCha20-Poly1305, X25519) worden openbaar beoordeeld door cryptografen.

age: modern, minimaal en controleerbaar

age ("actually good encryption") is geschreven door Filippo Valsorda (voormalig hoofd Go-cryptografie bij Google) en voor het eerst uitgebracht in 2019. Het gebruikt X25519 + ChaCha20-Poly1305 en een bewust kleine specificatie — de referentie-implementatie bestaat uit minder dan 3.000 regels Go. Eén opdracht versleutelt een bestand naar de openbare sleutel van een ontvanger:

age -r age1ql3z7h... -o geheim.age geheim.pdf

Het heeft GnuPG in veel ontwikkelaarsworkflows vervangen omdat het geen 30 jaar OpenPGP-bagage meesleept: geen sleutelservers, geen vertrouwensnetwerk, geen subsleutelhiërarchie. Het nadeel is de adoptie door ontvangers — age is nergens standaard geïnstalleerd, behalve via brew of apt. Voor teams die al werken met de opdrachtregel is het uitstekend.

GnuPG: de standaardkampioen

GnuPG 2.4 implementeert OpenPGP conform RFC 4880 en RFC 9580 en blijft de enige optie wanneer de ontvanger PGP-compatibiliteit vereist. Dat geldt voor de meeste journalistieke workflows (SecureDrop is erop gebouwd), veel Debian-pakketondertekenaars en elke organisatie met een S/MIME-onvriendelijk beleid. Versleutelen gaat zo:

gpg --encrypt --recipient alice@voorbeeld.nl document.docx

GnuPG verwerkt AES-256-CFB, ECDH met Curve25519 en losgekoppelde handtekeningen. Het is uitgebreid en de gebruikersinterface is verouderd, maar de cryptografische kern is meerdere malen gecontroleerd en de uitvoerbare code wordt meegeleverd met elke Linux-distributie. Koppel het aan een doorstuur-dienst voor interoperabiliteit met niet-technische ontvangers.

7-Zip: het universele archiefalgoritme

7-Zip is open source (LGPL) en beschikbaar op Windows, macOS (via Keka of p7zip) en Linux. Het .7z-formaat ondersteunt AES-256 in CBC-modus met SHA-256-gebaseerde sleutelafleiding (standaard 500.000 iteraties in recente versies). Maak een versleuteld archief met:

7z a -p -mhe=on archief.7z map/

De vlag -mhe=on versleutelt ook bestandsnamen — want het zichtbaar laten van ontslag-brief-definitief.pdf in de archieflijst haalt de beveiliging onderuit. Het voordeel van 7-Zip is universele ondersteuning bij ontvangers: iedereen op Windows 11 kan dubbelklikken en het wachtwoord invoeren. Stuur het wachtwoord via Signal, nooit via hetzelfde kanaal als het archief.

Cryptomator: transparante cloudversleuteling

Cryptomator zit tussen je bestandssysteem en Dropbox, Google Drive, OneDrive of een WebDAV-doel in. Het maakt een virtueel station dat bestanden versleutelt met AES-256-GCM en bestandsnamen vervormt voordat ze worden gesynchroniseerd. De versleutelde kluis belandt in de cloud; de leesbare tekst bestaat alleen lokaal. Open source onder GPLv3, met gepubliceerde beveiligingsaudits van Cure53.

Het is ideaal voor langdurig in de cloud opgeslagen archieven waarbij je nul providerinzage wilt, maar het is geen hulpmiddel om met iemand te delen — de ontvanger heeft Cryptomator geïnstalleerd nodig en het kluiswachtwoord. Koppel het voor eenmalige verzendingen aan een overdracht-dienst die een link genereert.

rclone crypt: versleutelde synchronisatiepijplijnen

rclone is het Zwitserse zakmes van cloudsynchronisatie, en de crypt-backend wikkelt elke externe opslag in clientzijdige versleuteling met XSalsa20 (libsodium) voor bestandsinhoud en EME voor bestandsnamen. Stel het eenmalig in, dan sturen opdrachten zoals rclone copy ./fotos versleuteld:backup versleutelde blobs naar Backblaze B2, S3, Wasabi of een van de 70+ ondersteunde backends.

Het is populair bij zelfgehoste back-upopstellingen en werkt zonder toezicht in geplande taken. Op zichzelf is het geen deelhulpmiddel — beschouw het als de versleutelingslaag onder je pijplijn.

VeraCrypt: containers en volledige schijfversleuteling

VeraCrypt is de geestelijke opvolger van TrueCrypt, met de auditlittekens die daarmee gepaard gaan. Het maakt versleutelde containerbestanden of volledige schijfvolumes met AES, Twofish, Serpent of cascades van alle drie, met SHA-512 of Whirlpool sleutelafleiding. Een container van 4 GB ziet eruit als een willekeurige binaire blob, wordt als schijf aangekoppeld en wordt ontkoppeld wanneer je klaar bent.

Handig voor lokale versleutelde werkruimte, het meenemen van gevoelige gegevens over een grens, of koppelen aan een overdracht-dienst (upload de container, deel het wachtwoord apart). Verborgen volumes bieden aannemelijke ontkenning — twee wachtwoorden onthullen twee verschillende bestandssystemen.

OnionShare: directe verzending via Tor

OnionShare draait een tijdelijke Tor-onionservice op je apparaat en genereert een .onion-URL die de ontvanger opent in Tor Browser. Bestanden gaan nooit via een externe server — ze bewegen peer-to-peer via de versleutelde Tor-relais. End-to-end versleuteling is inherent aan het Tor-circuit (TLS 1.3 gewikkeld in onionroutering).

Dit is het hulpmiddel van keuze wanneer je nul metagegevens bij een dienstaanbieder wilt: geen tijdstempels in serverlogboeken, geen IP-records, geen bedrijf om een rechtbankbevel aan te sturen. De snelheid is laag (Tor-bandbreedte is in de praktijk beperkt tot ongeveer 5-10 MB/s) en beide partijen moeten tegelijkertijd online zijn. Voor journalisten en bronnen is het moeilijk te overtreffen.

De juiste combinatie kiezen

Geen enkel hulpmiddel dekt elk geval. Veelgebruikte combinaties: age + HexaTransfer voor een snelle versleutelde verzending aan een ontwikkelaar, 7-Zip + Signal voor een met wachtwoord beveiligd archief aan een klant, Cryptomator bovenop iCloud voor een versleutelde cloudkluis, OnionShare voor scenario's waarbij bronbescherming centraal staat. De gemeenschappelijke eigenschap is dat de broncode openbaar is — jij (of een cryptograaf die je vertrouwt) kunt controleren of de implementatie overeenkomt met de bewering.

Als je een gehoste dienst wilt met clientzijdige AES-256-GCM en geen accountvereiste om naast deze tools te gebruiken, probeer het op hexatransfer.com — gratis, zonder account, tot 10 GB.

Verstuur grote bestanden veilig met end-to-end-versleuteling

Draag bestanden tot 10 GB gratis over met end-to-end-versleuteling. Geen account nodig. Uw bestanden worden in uw browser versleuteld voordat ze worden geüpload — niemand anders kan ze lezen.

Een bestand verzenden