Ga naar inhoud
HexaTransfer
Terug naar blog
Bestandsoverdracht

Projectbestanden veilig overdragen: versleuteld teamdelen

Zet projectbestanden veilig over naar teamleden. End-to-end-encryptie houdt je projectdata vertrouwelijk tijdens de overdracht.

Veilige projectbestandsoverdracht betekent dat de bestanden onleesbaar zijn voor iedereen behalve de afzender en de ontvanger — inclusief de overdrachtsdienst zelf. Het mechanisme dat dit levert is end-to-end encryptie met AES-256-GCM, gesleuteld aan een wachtwoord dat beide partijen apart van de link afspreken. Upload versleutelt in de browser; download ontsleutelt in de browser. De server slaat alleen ciphertext op. Slack, e-mailbijlagen en gewone cloudopslag halen die lat niet. Voor projectbestanden met productspecificaties, niet-uitgebrachte code of klantdata onder NDA is een zero-knowledge transferlink het minimaal aanvaardbare kanaal.

Wat een overdracht "veilig" maakt in concrete zin

"Veilig" is een woord dat bedrijven te pas en te onpas gebruiken. Hier is de checklist met specificaties:

  • Encryptie tijdens transport: TLS 1.3 (RFC 8446) met moderne ciphersuites (TLS_AES_256_GCM_SHA384). Standaard in elke grote browser en server vanaf 2018.
  • Encryptie in rust: AES-256 op de opslaglaag, sleutels geroteerd. Elke serieuze aanbieder doet dit.
  • End-to-end encryptie (E2EE): de plaintext-sleutel bestaat nooit op de server. Dit is het moeilijke deel — de meeste "veilige" diensten slaan het over.
  • Geauthenticeerde encryptie: AES-256-GCM (NIST SP 800-38D) produceert een ciphertext en een 128-bit tag. Knoeien is detecteerbaar bij ontsleuteling.
  • Sterke sleutelafleiding: PBKDF2-HMAC-SHA256 met 600.000+ iteraties (OWASP 2023-richtlijn) of Argon2id.
  • Geen metadata-lek: bestandsnamen en -groottes worden niet blootgesteld aan de server verder dan noodzakelijk.
  • Verval en intrekking: links verwijderen zichzelf automatisch; de afzender kan intrekken vóór het verval.

De meeste zakelijke tools voldoen aan de eerste twee. Zeer weinig voldoen aan alle zeven.

Waarom Slack, e-mail en OneDrive niet genoeg zijn

Slacks gratis tier comprimeert bijlagen, begrenst op 1 GB per bestand op betaalde plannen, en slaat alles op op AWS waarbij Slack de ontsleutelingssleutels beheert. Een Slack-beheerder — of iedereen met toegang tot de werkruimte-export — kan elk ooit geüpload bestand lezen. Prima voor een openbaar marketingdocument; niet goed voor een M&A-dataruimte.

E-mail (SMTP + TLS) is hop-voor-hop versleuteld, wat betekent dat elke mailserver langs de route ontsleutelt en opnieuw versleutelt. S/MIME en PGP zijn end-to-end maar vereisen certificaat-/sleutelbeheer dat 99% van de teams nooit opzet.

OneDrive, Google Drive en Dropbox versleutelen in rust. De provider beheert de sleutels. Een geldig rechterlijk bevel, een malafide beheerder of een gecompromitteerde sleutelbeheerservice stelt elk bestand bloot.

End-to-end encryptie, stap voor stap

Dit is wat er gebeurt wanneer je een projectarchief uploadt naar een goed gebouwde E2EE-overdrachtsdienst:

  1. Je typt een wachtwoord in de browser. De dienst leidt een 256-bit sleutel af via PBKDF2-HMAC-SHA256, met een willekeurig 128-bit salt en 600.000 iteraties. Het wachtwoord verlaat de browser nooit.
  2. Het bestand wordt opgesplitst in blokken van 5 MB. Elk blok krijgt een nieuw 96-bit IV (nonce).
  3. Elk blok wordt versleuteld met AES-256-GCM. Uitvoer: ciphertext + 128-bit authenticatietag per blok.
  4. Ciphertext-blokken uploaden naar de server via TLS 1.3. De server ziet versleutelde bytes, het IV en de tag. Nooit de sleutel, nooit het wachtwoord.
  5. De dienst geeft een URL terug. Je deelt de URL via één kanaal (e-mail, Slack) en het wachtwoord via een ander (sms, telefoon, gedeelde wachtwoordkluis).
  6. De ontvanger opent de URL, typt het wachtwoord, de browser leidt dezelfde sleutel opnieuw af (salt wordt meegestuurd met de ciphertext), ontsleutelt elk blok en assembleert het bestand opnieuw.

Als de server morgen wordt gecompromitteerd, krijgt de aanvaller ciphertext en salts — nutteloos zonder het wachtwoord. Dat is zero-knowledge by construction.

Het wachtwoordkanaal beveiligen

De sterkste encryptie faalt als het wachtwoord in dezelfde e-mail reist als de link. Gebruik aparte kanalen:

  • Link per e-mail, wachtwoord via sms
  • Link via Slack DM, wachtwoord via Signal
  • Link in het projectbeheertool, wachtwoord in een 1Password Shared Vault
  • Voor hoge inzet: link online, wachtwoord via telefoon

Gebruik voor teams een wachtwoordmanager (1Password, Bitwarden, Keeper) met gedeelde kluizen gescoord op het project. Het wachtwoord leeft daar; mensen zien het door de kluis te joinen; niemand plakt het in een e-mail.

Projectbestandstypen en wat ze bevatten

| Bestand | Typische inhoud | Waarom encryptie telt | | --- | --- | --- | | .fig Figma-back-up | Niet-uitgebrachte UI, handelsmerken | Risico op concurrentielekken | | .rvt Revit-model | Bouwplannen, klantadres | Implicaties voor fysieke veiligheid | | .psd Photoshop-meester | Campagnecreatie vóór lancering | Risico voor merkreputatie | | .docx contractconcept | Prijzen, voorwaarden, partijen | Aansprakelijkheid bij NDA-schending | | .zip broncode | Eigen algoritmen | IP-diefstal | | .dicom medische beeldvorming | Patiëntgezondheidsinfo | HIPAA / AVG-overtreding | | .csv klantexport | Persoonsgegevens | AVG Art. 32 geactiveerd |

Een overdrachtsdienst die het bestand kan lezen, is een partij in het risico. E2EE verwijdert de dienst uit het dreigingsmodel.

Bewaring en projectlevenscyclus

Stem de transfervervalperiode af op projectmijlpalen. Voor een tweeweekse sprint-deliverable is een verval van 14 dagen perfect — het bestand verdwijnt wanneer de sprint eindigt. Voor een kwartaalrapport aan een klant: 30 dagen. Voor een langlopende M&A-dataruimte gebruik je een speciaal gebouwd VDR (Virtual Data Room) zoals Intralinks of Firmex, niet een algemeen overdrachtslink.

Controleer na het verval of iets opnieuw is verzonden. Roteert hetzelfde projectbestand door vijf afzonderlijke overdrachten, dan is het beter in een gedeelde versleutelde werkruimte (Tresorit, Proton Drive, of een zelf-gehoste Nextcloud met server-side encryptie).

Audittrails voor gereguleerde teams

Teams onder ISO 27001, SOC 2 Type II of de AVG moeten bijhouden wie wat heeft verstuurd, wanneer, en wanneer het is gedownload. Een goede overdrachtsdienst biedt:

  • Identiteit van afzender (of uploadtijdstempel + IP indien anoniem)
  • Downloadtijdstempel(s) van ontvanger
  • Verval- en verwijderingstijdstempel
  • Webhook bij download, via e-mail of naar Slack gepost

HexaTransfer logt deze events zonder de leesbare bestandsinhoud op te slaan. De audittrail bevestigt levering zonder de zero-knowledge-eigenschap te doorbreken.

Vergelijking van teamvriendelijke veilige overdracht

| Dienst | E2E-encryptie | Wachtwoord op link | Verval | Download-webhook | Max grootte (gratis) | | --- | --- | --- | --- | --- | --- | | Slack bestandsupload | Nee | Nee | Werkruimtebewaring | Nee | 1 GB | | Google Drive-link | Nee | Optioneel | Handmatig | Nee | 15 GB quotum | | Tresorit Send | Ja (server-assisted) | Ja | Tot 7 dagen | Ja | 5 GB gratis | | WeTransfer Pro | Nee | Ja | Tot 365 dagen | Ja | 20 GB | | HexaTransfer | Ja (AES-256-GCM in-browser) | Ja | Instelbaar | Ja | 10 GB |

Eén laatste punt: versleutel niet wat al versleuteld is

Is het bronbestand een GPG-versleuteld .asc of een .7z met al ingebakken AES-256, dan is browser-laag encryptie redundant en voegt het geen beveiliging toe. Kies één laag, doe het goed, communiceer de sleutel buiten het kanaal, ga verder.

Veilige overdracht gaat over het dreigingsmodel, niet over marketingtekst. E2EE legt de controle neer waar die hoort — bij de twee personen die het bestand mogen lezen.

Probeer het op hexatransfer.com — gratis, zonder account, tot 10 GB.

Verstuur grote bestanden veilig met end-to-end-versleuteling

Draag bestanden tot 10 GB gratis over met end-to-end-versleuteling. Geen account nodig. Uw bestanden worden in uw browser versleuteld voordat ze worden geüpload — niemand anders kan ze lezen.

Een bestand verzenden