Jak szyfrować pliki przed wysłaniem do chmury
Przewodnik krok po kroku: jak szyfrować pliki przed wysłaniem ich do chmury, aby zapewnić maksymalną prywatność i ochronę danych w 2026 roku.
Szyfrowanie plików przed przesłaniem do chmury oznacza, że bajty przechowywane w Google Drive, Dropbox, iCloud, OneDrive, S3, R2 lub Backblaze B2 stanowią szyfrogram, który tylko użytkownik może odszyfrować. Dostawca widzi jedynie nieczytelne dane. Można użyć 7-Zip z silnym hasłem (AES-256 w trybie CBC, wystarczający dla większości zagrożeń), rclone z backendem crypt (NaCl SecretBox, lepszy), Cryptomator dla szyfrowania na poziomie folderów (AES-256-GCM, przezroczysty montaż) lub age / gocryptfs dla przepływów pracy w wierszu poleceń. Wybór zależy od tego, czy potrzebny jest dostęp swobodny, udostępnianie lub odczyt mobilny, ale wszystkie pięć rozwiązań sytuuje użytkownika wewnątrz bezpiecznej przystani szyfrowania CCPA 1798.150.
Dlaczego szyfrowanie po stronie dostawcy nie wystarczy
Każda główna platforma chmurowa reklamuje „szyfrowanie w spoczynku" — AES-256 na ich dyskach. Czego nie reklamują, to fakt, że posiadają klucze. Google może odszyfrować zawartość Drive'a, Apple może odszyfrować iCloud (z wyjątkiem poziomu Advanced Data Protection wprowadzonego w 2022 roku dla niektórych regionów), Dropbox może odszyfrować pliki użytkownika. Każdy nakaz sądowy, administrator z uprawnieniami wewnętrznymi lub włamanie do systemu zarządzania kluczami daje dostęp do plików. Szyfrowanie po stronie klienta przed przesłaniem odwraca tę sytuację: dostawca przechowuje szyfrogram, użytkownik posiada klucz, a nakaz sądowy skierowany do dostawcy nie przynosi nic użytecznego.
7-Zip dla prostego szyfrowania opartego na haśle
Najprostszym narzędziem do jednorazowego szyfrowania jest 7-Zip na Windows/Linux, Keka na macOS lub ZArchiver na Androidzie. Należy kliknąć plik prawym przyciskiem myszy, wybrać „Dodaj do archiwum", wybrać format 7z, metodę szyfrowania AES-256 i podać silne hasło. Wynikowy plik .7z stanowi szyfrogram — można go przesłać do dowolnej chmury. Zastrzeżenie: domyślna funkcja KDF 7-Zip jest stosunkowo słaba — wyprowadza klucz z użyciem 2^19 iteracji SHA-256, które nowoczesny procesor GPU łamie przy prędkości około 100 tys. haseł/sekundę. Należy używać frazy hasłowej o długości powyżej 20 znaków jako rekompensaty. Sprawdza się przy okazjonalnych przesyłkach; nie jest optymalne dla plików 10 GB, ponieważ każda zmiana wymaga ponownego przesłania całego archiwum.
rclone crypt jako backend agnostyczny względem chmury
rclone (open source, licencja MIT) synchronizuje dane z ponad 70 dostawcami chmury i posiada backend crypt szyfrujący pliki przed przesłaniem za pomocą NaCl SecretBox (XSalsa20-Poly1305). Po jednorazowej konfiguracji przez rclone config i podaniu hasła każde wywołanie rclone sync ~/docs crypt:bucket szyfruje transparentnie. Nazwy plików są również szyfrowane. Klucz znajduje się w lokalnej konfiguracji rclone, zaciemnionej, ale możliwej do odczytania, jeśli ktoś przejmie katalog domowy — hasło należy przechowywać w menedżerze haseł, a konfigurację traktować jako wymienialną. Działa z Backblaze B2 za 0,006 USD/GB/miesiąc, R2 bez opłat za egress lub Wasabi za 0,0068 USD/GB/miesiąc.
Cryptomator dla transparentnego szyfrowania na poziomie folderów
Cryptomator (open source, bezpłatny dla desktop) montuje zaszyfrowany sejf jako wirtualny dysk na macOS, Windows i Linux. Upuszczenie pliku do sejfu powoduje jego zaszyfrowanie przez AES-256-GCM, a szyfrogram jest przechowywany w siostrzanym folderze synchronizowanym z Dropbox lub Drive. Oryginalny plik w postaci jawnej nigdy nie dotyka chmury. Poszczególne pliki otrzymują osobne klucze wyprowadzone z hasła sejfu przez scrypt. Plik .docx o rozmiarze 12 MB pozostaje plikiem 12 MB po zaszyfrowaniu — brak narzutu archiwizacyjnego — więc synchronizacja tylko zmian działa poprawnie. Aplikacje mobilne (iOS 15 €, Android 18 €) odczytują ten sam format sejfu, więc telefon widzi odszyfrowane pliki wewnątrz aplikacji Cryptomator, podczas gdy dostawca synchronizacji nie widzi niczego.
age i rage dla wiersza poleceń Unix
age (wymawiane „ah-gay") to nowoczesny zamiennik GPG autorstwa Filippo Valsorda, używający X25519, ChaCha20-Poly1305 i HKDF-SHA256. Instalacja przez brew install age lub odpowiednie narzędzie. Szyfrowanie z hasłem: age -p -o plik.age plik.pdf; z kluczem publicznym: age -r age1.... Wynikowy plik .age można przesłać wszędzie. rage to port w Rust z identycznym formatem. W porównaniu z GPG, age nie ma opcji, sieci zaufania ani starszych szyfrów — tylko nowoczesna kryptografia, która po prostu działa. Dla potoków automatyzacji (nocne kopie bazy danych do S3) age plus klucz SOPS lub KMS to idiomatyczny wzorzec na rok 2026.
VeraCrypt dla pełnych woluminów kontenerowych
VeraCrypt (open source, fork TrueCrypt) tworzy zaszyfrowane pliki kontenerowe montowane jako dyski. Kontener 50 GB przechowuje dowolne pliki, szyfruje w locie algorytmem AES-256, Serpent lub Twofish i jest przesyłany jako pojedynczy blob. Wiarygodna zaprzeczalność przez ukryte woluminy. Wada: zmiana jednego pliku wewnątrz dużego kontenera oznacza ponowną synchronizację całego kontenera z chmurą, co eliminuje synchronizację różnicową Dropboxa. VeraCrypt najlepiej nadaje się do kopii zapasowych archiwalnych (migawki roczne), a nie aktywnych zestawów roboczych. Kontener przeżywa zmianę dostawcy — przejście z Dropbox na Mega nie wymaga ponownego szyfrowania.
gocryptfs dla codziennego użytku na Linux i macOS
gocryptfs to system plików FUSE, który przeszedł audyt bezpieczeństwa (Quarkslab 2017, ponowny audyt 2023) i działa na Linux i macOS przez macFUSE. Podobny do Cryptomatora, ale lżejszy: gocryptfs ~/cipher ~/plain i użytkownik pracuje w ~/plain, podczas gdy ~/cipher jest synchronizowany. Szyfrowanie na poziomie pliku z AES-256-GCM, zachowana struktura katalogów, ale nazwy szyfrowane przez EME. Szybszy niż Cryptomator, ponieważ jest napisany w natywnym C, nie w Java. Naturalnie współpracuje z rclone dla synchronizacji z chmurą lub restic dla deduplikujących kopii zapasowych. To wybór zaawansowanych użytkowników Linux chcących transparentnego szyfrowania bez GUI.
Wybór właściwej strategii wyprowadzania kluczy
Każde z powyższych narzędzi wyprowadza klucze szyfrowania z hasła. Siła zależy od KDF: 7-Zip używa 2^19 iteracji SHA-256 (~500 tys.), rclone crypt używa scrypt z N=16384, Cryptomator używa scrypt z domyślnymi parametrami 2^15, VeraCrypt używa 500 tys. iteracji PBKDF2-HMAC-SHA512, age w trybie hasłowym używa scrypt z N=2^18. Argon2id byłby lepszy od wszystkich; tylko nowsze wydania age go zawierają. Należy wybrać hasło z co najmniej 75 bitami entropii (20 losowych znaków lub sześć słów Diceware), by słabości KDF nie miały znaczenia.
Co zrobić z metadanymi plików
Szyfrowanie zawartości pliku to główna kwestia, ale metadane też wyciekają. Rozmiary plików, znaczniki czasu modyfikacji, nazwy plików i struktura katalogów ujawniają informacje. Cryptomator, gocryptfs i rclone szyfrują nazwy plików; age i 7-Zip nie. Dla maksymalnej prywatności należy spakować wrażliwe pliki do jednego archiwum z zaciemnioną nazwą (archiwum-2026-05-14.tar.gz.age) i nieokreśloną datą modyfikacji. Dostawca widzi znacznik czasu, ale nie to, które pliki były edytowane. Dla wspólnego przechowywania w chmurze ze współpracownikami taki poziom zaciemniania często zakłóca przepływy pracy — należy dobierać kompromisy.
Kiedy używać HexaTransfer zamiast trwałej chmury
Jeśli plik jest przesyłany do udostępnienia jednej osobie i następnie usuwany, chmura w ogóle nie jest potrzebna — krótkotrwały zaszyfrowany transfer działa lepiej. HexaTransfer realizuje szyfrowanie AES-256-GCM po stronie klienta, klucze nigdy nie docierają do serwera, limit wynosi 10 GB, a pliki wygasają automatycznie. W porównaniu z przesłaniem pliku zaszyfrowanego przez age do Dropboxa, udostępnieniem linku i pamiętaniem o późniejszym usunięciu, dedykowane narzędzie transferowe wymaga mniej zarządzania. Dla trwałego przechowywania należy szyfrować przed przesłaniem opisanymi wyżej narzędziami. Dla przesyłek przejściowych — używać efemerycznej usługi E2EE.
Wypróbuj na hexatransfer.com — bezpłatnie, bez konta, do 10 GB.
Wysyłaj duże pliki bezpiecznie z szyfrowaniem end-to-end
Przesyłaj pliki do 10 GB za darmo z szyfrowaniem end-to-end. Bez rejestracji. Twoje pliki są szyfrowane w przeglądarce przed przesłaniem — nikt inny nie może ich odczytać.
Wyślij plik