Перейти к содержанию
HexaTransfer
Вернуться к блогу
Шифрование и безопасность

Лучшие открытые инструменты шифрования для обмена файлами

Изучите лучшие инструменты шифрования с открытым исходным кодом для безопасного обмена файлами: возможности, сильные стороны и идеальные сценарии использования.

Наиболее сильные инструменты шифрования с открытым исходным кодом для обмена файлами в 2026 году: age (современное шифрование в командной строке), GnuPG (совместимый со стандартами PGP), 7-Zip с AES-256 (портативные архивы), Cryptomator (облачные папки), rclone crypt (конвейеры синхронизации с шифрованием), VeraCrypt (зашифрованные контейнеры) и OnionShare (прямая отправка через Tor). Каждый решает конкретную задачу — небольшой файл, архив, зеркало в облаке, анонимная передача — и они хорошо сочетаются друг с другом. Исходный код проверяем на GitHub, а лежащие в основе шифры (AES-256-GCM, ChaCha20-Poly1305, X25519) публично рецензированы криптографами.

age: современный, минималистичный, проверяемый

age («actually good encryption») написан Филиппо Валсорда (бывший руководитель отдела криптографии Go в Google) и впервые выпущен в 2019 году. Использует X25519 + ChaCha20-Poly1305 и намеренно минималистичную спецификацию — эталонная реализация содержит менее 3 000 строк на Go. Одна команда шифрует файл для открытого ключа получателя:

age -r age1ql3z7h... -o secret.age secret.pdf

Он заменил GnuPG во многих процессах разработчиков, поскольку не несёт 30-летнего багажа OpenPGP: нет серверов ключей, нет сети доверия, нет иерархии субключей. Недостаток — распространённость у получателей: age не устанавливается по умолчанию нигде, кроме установки через brew или apt. Для команд, уже работающих в CLI, он отлично подходит.

GnuPG: проверенный временем стандарт совместимости

GnuPG 2.4 реализует OpenPGP согласно RFC 4880 и RFC 9580 и остаётся единственным вариантом, когда получатель требует совместимости с PGP. Это включает большинство рабочих процессов в журналистике (SecureDrop использует его), многих подписантов пакетов Debian и любые организации с несовместимой с S/MIME политикой. Шифрование:

gpg --encrypt --recipient alice@example.com document.docx

GnuPG поддерживает AES-256-CFB, ECDH с Curve25519 и отсоединённые подписи. UX устарел, и он многословен, но криптографическое ядро неоднократно проходило аудит, а бинарник поставляется со всеми дистрибутивами Linux. Для взаимодействия с нетехническими получателями сочетайте его с сервисом пересылки.

7-Zip: повсеместно распространённое архивное шифрование

7-Zip — программа с открытым исходным кодом (LGPL), доступная для Windows, macOS (через Keka или p7zip) и Linux. Формат .7z поддерживает AES-256 в режиме CBC с деривацией ключей на основе SHA-256 (500 000 итераций по умолчанию в последних сборках). Создание зашифрованного архива:

7z a -p -mhe=on archive.7z folder/

Флаг -mhe=on шифрует также имена файлов — это важно: оставлять resignation-letter-final.pdf видимым в листинге архива лишает смысла всё шифрование. Преимущество 7-Zip — универсальная поддержка у получателей: любой пользователь Windows 11 может дважды щёлкнуть и ввести пароль. Пароль отправляйте через Signal, никогда — по тому же каналу, что и архив.

Cryptomator: прозрачное шифрование в облаке

Cryptomator размещается между вашей файловой системой и Dropbox, Google Drive, OneDrive или любым WebDAV-хранилищем. Он создаёт виртуальный диск, который шифрует файлы с помощью AES-256-GCM и перемешивает имена файлов перед синхронизацией. В облако попадает зашифрованное хранилище; открытый текст существует только локально. Открытый исходный код под лицензией GPLv3, с опубликованными аудитами безопасности от Cure53.

Идеален для долгосрочных облачных архивов с нулевым доступом провайдера, но не является инструментом совместного использования — получатель должен установить Cryptomator и знать пароль от хранилища. Для разовых отправок сочетайте его с сервисом передачи, создающим ссылку.

rclone crypt: зашифрованные конвейеры синхронизации

rclone — универсальный инструмент синхронизации в облаке, а его бэкенд crypt оборачивает любое хранилище клиентским шифрованием: XSalsa20 (libsodium) для содержимого файлов и EME для имён файлов. Настройте один раз, затем команды вроде rclone copy ./photos crypted:backup передают зашифрованные блобы в Backblaze B2, S3, Wasabi или любой из 70+ поддерживаемых бэкендов.

Популярен в конфигурациях самостоятельного хостинга резервных копий и работает без головы в заданиях cron. Сам по себе не является инструментом обмена — воспринимайте его как слой шифрования под вашим конвейером.

VeraCrypt: контейнеры и полное шифрование диска

VeraCrypt — духовный преемник TrueCrypt со всеми вытекающими аудиторскими шрамами. Создаёт зашифрованные файлы-контейнеры или тома для полного шифрования диска, используя AES, Twofish, Serpent или каскады всех трёх, с деривацией ключей через SHA-512 или Whirlpool. Контейнер на 4 ГБ выглядит как случайный бинарный блоб, монтируется как диск и размонтируется по завершении работы.

Полезен для локального зашифрованного рабочего пространства, переноса конфиденциальных данных через границу или сочетания с сервисом передачи файлов (загрузите контейнер, поделитесь паролем отдельно). Скрытые тома обеспечивают правдоподобное отрицание — два пароля открывают две разные файловые системы.

OnionShare: прямая отправка через Tor

OnionShare запускает эфемерный onion-сервис Tor на вашей машине и генерирует .onion-URL, который получатель открывает в Tor Browser. Файлы никогда не проходят через сторонний сервер — они передаются напрямую через зашифрованные ретрансляторы Tor. Сквозное шифрование встроено в цепочку Tor (TLS 1.3, обёрнутый в луковую маршрутизацию).

Это инструмент выбора, когда нужны нулевые метаданные провайдера: нет временны́х меток в серверных журналах, нет IP-записей, нет компании, которую можно вызвать в суд. Скорость невысокая (практическая пропускная способность Tor ограничена примерно 5–10 МБ/с), и обе стороны должны быть онлайн одновременно. Для журналистов и источников трудно найти что-то лучше.

Выбор правильной комбинации

Ни один инструмент не покрывает все случаи. Распространённые сочетания: age + HexaTransfer для быстрой зашифрованной отправки разработчику, 7-Zip + Signal для защищённого паролем архива клиенту, Cryptomator поверх iCloud для зашифрованного облачного хранилища, OnionShare для сценариев защиты источников. Общее свойство — публичный исходный код: вы (или доверенный вам криптограф) можете убедиться, что реализация соответствует заявлениям.

Если вам нужен хостинговый сервис с клиентским AES-256-GCM и без необходимости создавать аккаунт в дополнение к этим инструментам, попробуйте на hexatransfer.com — бесплатно, без регистрации, до 10 ГБ.

Безопасная отправка больших файлов со сквозным шифрованием

Передавайте файлы до 10 ГБ бесплатно со сквозным шифрованием. Регистрация не требуется. Ваши файлы шифруются в браузере перед загрузкой — никто другой не может их прочитать.

Отправить файл