Przejdź do treści
HexaTransfer
Wróć do bloga
Szyfrowanie i bezpieczenstwo

Najlepsze narzędzia open source do szyfrowania plików

Przegląd najlepszych narzędzi open source do bezpiecznego udostępniania plików, z opisem funkcji, zalet i typowych zastosowań każdego rozwiązania.

Najlepsze narzędzia open source do szyfrowania plików w 2026 roku to: age (nowoczesne szyfrowanie wiersza poleceń), GnuPG (zgodny ze standardem PGP), 7-Zip z AES-256 (przenośne archiwa), Cryptomator (foldery w chmurze), rclone crypt (potoki synchronizacji z szyfrowaniem), VeraCrypt (szyfrowane kontenery) oraz OnionShare (bezpośrednie wysyłanie przez sieć Tor). Każde z tych narzędzi rozwiązuje konkretny problem — mały plik, archiwum, lustro chmury, anonimowe dostarczenie — i dobrze ze sobą współpracuje. Kod źródłowy jest audytowalny na GitHub, a bazowe szyfry (AES-256-GCM, ChaCha20-Poly1305, X25519) są publicznie weryfikowane przez kryptografów.

age: nowoczesny, minimalny, audytowalny

age ("actually good encryption") zostało napisane przez Filippo Valsordę (były lider kryptografii Go w Google) i wydane po raz pierwszy w 2019 roku. Używa X25519 + ChaCha20-Poly1305 i celowo małej specyfikacji — implementacja referencyjna ma mniej niż 3 000 wierszy kodu Go. Jedno polecenie szyfruje plik kluczem publicznym odbiorcy:

age -r age1ql3z7h... -o secret.age secret.pdf

Zastąpiło GnuPG w wielu przepływach pracy deweloperów, ponieważ nie niesie ze sobą 30 lat bagażu OpenPGP: bez serwerów kluczy, bez sieci zaufania, bez hierarchii podkluczy. Minusem jest adopcja po stronie odbiorcy — age nie jest zainstalowane domyślnie nigdzie poza środowiskami z brew lub apt. Dla zespołów operujących w CLI to doskonały wybór.

GnuPG: koń roboczy standardów

GnuPG 2.4 implementuje OpenPGP zgodnie z RFC 4880 i RFC 9580 i pozostaje jedyną opcją, gdy odbiorca wymaga kompatybilności z PGP. Dotyczy to większości przepływów dziennikarskich (SecureDrop na nim bazuje), wielu sygnatariuszy pakietów Debiana oraz organizacji z polityką niekompatybilną z S/MIME. Szyfrowanie odbywa się poleceniem:

gpg --encrypt --recipient alice@example.com document.docx

GnuPG obsługuje AES-256-CFB, ECDH na krzywej Curve25519 i podpisy odłączone. Interfejs jest przestarzały, a UX datowany, ale jądro kryptograficzne było wielokrotnie audytowane, a plik binarny jest dostarczany z każdą dystrybucją Linuksa. Dla nietech. odbiorców warto go sparować z usługą przekazywania.

7-Zip: powszechny szyfr archiwów

7-Zip jest oprogramowaniem open source (LGPL) dostępnym na Windows, macOS (przez Keka lub p7zip) i Linux. Format .7z obsługuje AES-256 w trybie CBC z derywacją klucza opartą na SHA-256 (500 000 iteracji domyślnie w najnowszych kompilacjach). Zaszyfrowane archiwum tworzy się poleceniem:

7z a -p -mhe=on archive.7z folder/

Flaga -mhe=on szyfruje również nazwy plików, co ma znaczenie — pozostawienie widocznej nazwy pismo-wypowiedzenie-final.pdf na liście archiwum mija się z celem. Zaletą 7-Zip jest powszechna obsługa po stronie odbiorcy: każdy użytkownik Windows 11 może kliknąć dwukrotnie i wpisać hasło. Hasło należy przesłać przez Signal, nigdy tym samym kanałem co archiwum.

Cryptomator: transparentne szyfrowanie w chmurze

Cryptomator działa między systemem plików a Dropboxem, Google Drive, OneDrive lub dowolnym celem WebDAV. Tworzy wirtualny dysk, który szyfruje pliki za pomocą AES-256-GCM i miesza nazwy plików przed synchronizacją. Do chmury trafia zaszyfrowany sejf; tekst jawny istnieje tylko lokalnie. Oprogramowanie open source na licencji GPLv3, z opublikowanymi audytami bezpieczeństwa firmy Cure53.

Idealny do długoterminowych archiwów w chmurze bez dostępu dostawcy, ale nie jest narzędziem do dzielenia się z kimś — odbiorca musi mieć zainstalowany Cryptomator i znać hasło do sejfu. Do jednorazowych wysyłek warto go sparować z usługą transferu generującą link.

rclone crypt: zaszyfrowane potoki synchronizacji

rclone to szwajcarski scyzoryk synchronizacji chmury, a backend crypt opakowuje dowolny zdalny zasób szyfrowaniem po stronie klienta przy użyciu XSalsa20 (libsodium) dla zawartości plików i EME dla nazw plików. Po jednorazowej konfiguracji polecenia takie jak rclone copy ./photos crypted:backup przesyłają zaszyfrowane bloki na Backblaze B2, S3, Wasabi lub dowolny z ponad 70 obsługiwanych backendów.

Popularne w samodzielnie hostowanych konfiguracjach kopii zapasowych, działa bezgłowo w zadaniach cron. Nie jest samodzielnym narzędziem do udostępniania — należy traktować je jako warstwę szyfrowania pod potokiem.

VeraCrypt: kontenery i pełne szyfrowanie dysku

VeraCrypt to duchowy następca TrueCrypt, z odpowiednim bagażem audytów bezpieczeństwa. Tworzy zaszyfrowane pliki kontenerów lub wolumeny całego dysku przy użyciu AES, Twofish, Serpent lub kaskad tych trzech szyfrów, z derywacją klucza SHA-512 lub Whirlpool. Kontener 4 GB wygląda jak losowy blob binarny, montuje się jako dysk i odmontowuje po zakończeniu pracy.

Przydatny do lokalnej zaszyfrowanej przestrzeni roboczej, przenoszenia wrażliwych danych przez granicę lub parowania z usługą transferu (przesłanie kontenera, udostępnienie hasła osobno). Ukryte wolumeny zapewniają wiarygodną zaprzeczalność — dwa hasła ujawniają dwa różne systemy plików.

OnionShare: bezpośrednie wysyłanie przez sieć Tor

OnionShare uruchamia efemeryczną usługę ukrytą Tor na lokalnej maszynie i generuje adres .onion, który odbiorca otwiera w przeglądarce Tor Browser. Pliki nigdy nie przechodzą przez serwer trzeciej strony — przemieszczają się równorzędnie przez zaszyfrowane przekaźniki Tor. Szyfrowanie end-to-end wynika z samej konstrukcji obwodu Tor (TLS 1.3 owinięty w routowanie cebulowe).

To narzędzie z wyboru, gdy zależy na braku metadanych po stronie dostawcy: bez znaczników czasu w logach serwera, bez rekordów IP, bez firmy, którą można wezwać do sądu. Prędkość jest niska (Tor w praktyce ogranicza przepustowość do 5–10 MB/s), a obie strony muszą być jednocześnie online. Dla dziennikarzy i ich źródeł trudno znaleźć lepsze narzędzie.

Dobór właściwej kombinacji narzędzi

Żadne pojedyncze narzędzie nie pokrywa wszystkich przypadków. Typowe kombinacje: age + HexaTransfer do szybkiej zaszyfrowanej wysyłki do dewelopera; 7-Zip + Signal dla archiwum chronionego hasłem dla klienta; Cryptomator na iCloud do zaszyfrowanego sejfu w chmurze; OnionShare dla scenariuszy ochrony źródeł. Wspólną cechą jest publiczny kod źródłowy — można zweryfikować, czy implementacja odpowiada deklarowanemu podejściu.

Jeśli potrzebna jest hostowana usługa z szyfrowaniem AES-256-GCM po stronie klienta i bez wymogu konta, którą można sparować z powyższymi narzędziami — Wypróbuj na hexatransfer.com — bezpłatnie, bez konta, do 10 GB.

Wysyłaj duże pliki bezpiecznie z szyfrowaniem end-to-end

Przesyłaj pliki do 10 GB za darmo z szyfrowaniem end-to-end. Bez rejestracji. Twoje pliki są szyfrowane w przeglądarce przed przesłaniem — nikt inny nie może ich odczytać.

Wyślij plik