Ga naar inhoud
HexaTransfer
Terug naar blog
Vergelijkingen & alternatieven

Veiligste tools voor bestanden delen, beoordeeld en gerangschikt

Diepgaande beoordeling van de veiligste tools voor bestanden delen in 2026, gerangschikt op versleutelingssterkte, privacyfuncties en zero-knowledge architectuur.

Gerangschikt op versleutelingssterkte en zero-knowledge-architectuur zijn de veiligste tools voor bestanden delen in 2026: Tresorit Send (XChaCha20-Poly1305, Zwitserse hosting), HexaTransfer (AES-256-GCM browserzijde, sleutel-in-fragment), Proton Drive delen (PGP-gebaseerde E2EE), Internxt Send (libsodium, Storj-backend) en OnionShare (Tor hidden services, helemaal geen server). Elk gebruikt een ander cryptografisch model, dus "veiligst" hangt af van je dreigingsmodel: netwerksurveillance, servercompromittering, gerechtelijk bevel of metadatalek. Deze beoordeling gaat in op de daadwerkelijke implementatie van elk hulpmiddel in plaats van marketingclaims.

Wat een tool voor bestanden delen "veilig" maakt

Drie eigenschappen zijn van belang. Ten eerste end-to-endversleuteling: alleen afzender en ontvanger bezitten de sleutels, de server ziet uitsluitend versleutelde tekst. Ten tweede zero-knowledge-architectuur: de aanbieder kan je wachtwoord niet opnieuw instellen of je bestanden herstellen, omdat ze de sleutel nooit hadden. Ten derde metadataminimalisatie: geen account, geen IP-logging buiten snelheidsbeperking, geen analyse-SDK's. Een hulpmiddel dat een van deze eigenschappen mist is onveilig tegen de overeenkomstige dreiging. "Bankklasse versleuteling" en "militaire klasse" zijn marketingpraat; wat telt is welk RFC de implementatie volgt.

Tresorit Send: XChaCha20-Poly1305, Zwitserse jurisdictie

Tresorit is eigendom van Swiss Post maar opereert zelfstandig. Send gebruikt XChaCha20-Poly1305 (RFC 8439, variant met uitgebreide nonce) met per-bestand sleutels afgeleid via HKDF-SHA-256. Bestanden worden opgesplitst in stukken van 4 MB, elk afzonderlijk versleuteld, wat hervattbare uploads mogelijk maakt zonder sleutelhergebruik. De gratis laag geeft je 5 GB per overdracht. Metadata inclusief bestandsnaam is ook versleuteld. Nadelen: de gratis laag vereist een e-mail, en auditlogboeken staan op Tresorit-servers (versleuteld, maar toch aanwezig). Beste keuze als je een controleerbaar, commercieel-kwaliteits hulpmiddel wilt met sterk schriftelijk bewijs.

HexaTransfer: sleutel-in-fragment, niets opgeslagen

HexaTransfer gebruikt AES-256-GCM via de browser Web Crypto API. De 256-bits sleutel wordt client-side gegenereerd en geplaatst in het URL-fragment (het deel na #), dat browsers nooit naar servers verzenden. De backend slaat de versleutelde blob op en de uitsluitend-versleutelde-tekst-metadata. Noch het HexaTransfer-team noch een gecompromitteerde server kan iets ontsleutelen zonder het fragment. PBKDF2 met 600.000 iteraties beschermt optionele wachtwoorden. De 10 GB-limiet en zero-account-werkwijze maken het moeilijk een overdracht terug te herleiden naar een persoon. De afweging: geen gecentraliseerd auditlogboek voor nalevingsrapportage.

Proton Drive deellinks: PGP-gebaseerde E2EE

Proton bouwde Drive op dezelfde OpenPGP-basis als Proton Mail, met ECC Curve25519-sleutels en AES-256-CFB-sessiesleutels. Deellinks leiden per-link sleutels af van de hoofdaccountsleutel, zodat het intrekken van een deel de sleutel intrekt. De integratie met Proton Mail en Proton Pass is de echte aantrekkingskracht: één account, één set sleutels, uniforme tweefactorauthenticatie. Het gratis abonnement begrenst op 5 GB totale opslag, niet per overdracht, wat zware gebruikers beperkt. Zwitserse hosting, open-source clients en een gepubliceerd cryptografisch witboek.

Internxt Send: libsodium op Storj

Internxt Send versleutelt bestanden met libsodium's secretbox (XSalsa20-Poly1305) voordat ze over het Storj-gedecentraliseerde netwerk worden gesplitst. Elk stuk belandt op een ander knooppunt, en knooppunten zien uitsluitend versleutelde tekstfragmenten. Het netwerkmodel elimineert een centraal compromitteerpunt: geen enkele server bevat een volledig bestand. Nadelen zijn onder meer langzamere downloads (meer heen-en-weergangen) en een gratis limiet van 5 GB. Een redelijke keuze voor gebruikers die gecentraliseerde opslag principieel wantrouwen.

OnionShare: peer-to-peer via Tor

OnionShare is een desktophulpmiddel, geen webdienst. Het draait een tijdelijke Tor hidden service op je laptop; de ontvanger downloadt rechtstreeks van jouw machine via het Tor-netwerk. Er is letterlijk geen server van derden. Versleuteling is TLS binnen Tor, plus Tor's eigen onion-routering. Het bestand verlaat je schijf uitsluitend wanneer de ontvanger verbinding maakt. Nadelen: je laptop moet online blijven totdat de download klaar is, en Tor-bandbreedte begrenst overdrachten op ongeveer 10-20 Mbps. Beste keuze voor journalistiek, bronbescherming en gevallen waarbij "geen derde partij in de keten" de vereiste is.

Rangschikking per dreigingsmodel

| Dreiging | Beste hulpmiddel | Reden | |---|---|---| | Serverinbreuk | HexaTransfer, OnionShare | Server bevat geen leesbare tekst of helemaal geen bestand | | Gerechtelijk bevel | OnionShare, HexaTransfer | Geen gegevens om over te dragen | | Netwerksurveillance | OnionShare | Tor maskeert metadata | | Nalevingsaudit | Tresorit Send | Auditlogboeken met E2EE | | Ecosysteemconsistentie | Proton Drive | Uniforme sleutels met Mail/Pass | | Groottelimiet | HexaTransfer (10 GB) | Grootste E2EE-laag zonder account |

Geen enkel hulpmiddel wint elke categorie. Een journalist gebruikt OnionShare. Een advocatenkantoor gebruikt Tresorit voor auditlogboeken. Een freelancer die een video van 6 GB stuurt gebruikt HexaTransfer.

Hulpmiddelen die veilig lijken maar het niet zijn

WeTransfer claimt "versleuteling tijdens transport en in rust." Dat is TLS plus server-side AES-256, geen end-to-end. Een inbreuk of beheerderstoegang stelt leesbare tekst bloot. Dropbox Transfer, Google Drive-deellinks en OneDrive-shares werken allemaal hetzelfde: de aanbieder beheert je sleutels. Firefox Send bood echte E2EE maar sloot in 2020. Vermijd alles dat zichzelf "veilig" noemt zonder het cijfer, de sleutelafleiding en of de server kan ontsleutelen te noemen.

Metadata is de verborgen kwetsbaarheid

De meeste "veilige" hulpmiddelen versleutelen bestandsinhoud en negeren metadata. Bestandsnamen, bestandsgroottes, uploadtijdstempels, afzender-IP en e-mail van de ontvanger lekken allemaal context. Een 2,3 MB .pdf getiteld fusieconcept_v4.pdf vertelt een concurrent veel, zelfs als de bytes geheim blijven. Tresorit en HexaTransfer versleutelen bestandsnamen; Proton Drive versleutelt ze; Dropbox en WeTransfer niet. Wanneer je een hulpmiddel evalueert, open dan het netwerkapaneel en bekijk wat het verzendt.

Praktische instelling voor maximale veiligheid

Genereer sterke, willekeurige wachtwoorden via een wachtwoordmanager (Bitwarden, 1Password) als het hulpmiddel wachtwoordbeveiliging ondersteunt. Deel de link via één kanaal (e-mail) en het wachtwoord via een ander (Signal). Stel de kortst nuttige vervaldatum in: 24 uur voor eenmalige overdrachten, 7 dagen voor lopende samenwerking. Verwijder de overdracht handmatig zodra de ontvanger de download bevestigt. Vermijd het delen van links in Slack-kanalen met breed lidmaatschap; directe berichten zijn veiliger. Voor uiterst gevoelig materiaal gebruik je een schoon browserprofiel of een Tails live-USB.

Probeer het op hexatransfer.com — gratis, zonder account, tot 10 GB.

Verstuur grote bestanden veilig met end-to-end-versleuteling

Draag bestanden tot 10 GB gratis over met end-to-end-versleuteling. Geen account nodig. Uw bestanden worden in uw browser versleuteld voordat ze worden geüpload — niemand anders kan ze lezen.

Een bestand verzenden