Dropbox è veloce, affidabile e ovunque. Quindi una domanda giusta da porsi prima di affidargli i tuoi file più privati è semplice: la crittografia di Dropbox è sufficiente? La risposta onesta è dipende da cosa ti stai proteggendo, perché Dropbox crittografa realmente i tuoi dati, ma non nel modo in cui la maggior parte delle persone presume.

Sì, Dropbox crittografa realmente i tuoi file

Siamo precisi al riguardo. Dropbox non lascia i tuoi file all’aperto. Li protegge in due modi:

  • In transito: i file in movimento tra il tuo dispositivo e Dropbox sono protetti con SSL/TLS.
  • A riposo: i file archiviati sui server di Dropbox sono crittografati con AES a 256 bit.

Questa è crittografia reale, e per molti contenuti quotidiani è perfettamente ragionevole. Se stai sincronizzando bozze di progetti, ricette o foto delle vacanze che pubblicheresti comunque volentieri, la protezione integrata di Dropbox va bene e non c’è bisogno di pensarci troppo.

Quindi dov’è l’inghippo? Chi possiede le chiavi

L’inghippo non è la forza della crittografia: è chi possiede le chiavi.

Dropbox gestisce le chiavi di crittografia per il tuo account. Questa è una scelta di progettazione deliberata: è ciò che ti consente di reimpostare una password dimenticata, visualizzare in anteprima un documento nel browser o ripristinare un file eliminato. Ma significa anche che i sistemi di Dropbox possono decrittografare i tuoi file. La crittografia in cui qualcun altro possiede la chiave protegge i tuoi dati dagli esterni, non dal servizio stesso e non da chiunque lo comprometta.

Per i file genuinamente sensibili, quella lacuna è importante. La sola crittografia lato server non ti protegge da:

  • Una violazione dei server di Dropbox o un’errata configurazione che espone i dati archiviati.
  • Un accesso interno: un dipendente o un account interno compromesso.
  • Una richiesta legale che costringe il fornitore a consegnare i contenuti decrittografati.
  • Un’acquisizione dell’account, in cui qualcuno che entra nel tuo login vede i tuoi file esattamente come li vedi tu.

Nessuno di questi scenari è esotico. Sono i modi ordinari in cui i dati cloud trapelano, che è lo stesso motivo per cui le tue foto non sono così al sicuro nel cloud come sembra.

Il pezzo mancante: crittografare prima che lasci il tuo dispositivo

La soluzione non è abbandonare Dropbox. È assicurarsi che nel momento in cui un file raggiunge Dropbox, sia già illeggibile per chiunque tranne te.

Questa è la crittografia zero-knowledge, o lato client. I tuoi file sono crittografati localmente, sul tuo dispositivo, con una chiave che solo tu possiedi. Quello che arriva su Dropbox è testo cifrato mescolato. Se Dropbox viene violato, citato in giudizio o è semplicemente curioso, non c’è nulla di leggibile da consegnare: la chiave non è mai stata loro da dare.

Questa è la differenza tra «crittografato» e «crittografato per te in modo specifico». Solo la seconda sopravvive alla compromissione del fornitore.

Come aggiungere la crittografia lato client a Dropbox

Ci sono due strade pratiche:

  1. Farlo manualmente. Crea un archivio crittografato protetto da password (7-Zip su Windows, Keka o il Terminale su macOS) e rilascialo nella tua cartella Dropbox. Funziona, ma è noioso: ogni visualizzazione o modifica significa estrarre, modificare, ricomprimere e cancellare in modo sicuro i rimasugli.
  2. Usare una cassaforte crittografata dedicata. Un’app cassaforte crittografa ogni file localmente e sincronizza la versione già crittografata per te, quindi l’uso quotidiano sembra normale.

Le analizziamo entrambe in dettaglio, passo dopo passo, in come crittografare i file prima di caricarli su Dropbox.

Dove si inserisce Vaultine

Vaultine è costruito per la seconda strada, quella senza interruzioni. Pensalo come una crittografia della cassaforte di Dropbox che avviene automaticamente: una cassaforte locale crittografata che blocca ogni file sul tuo dispositivo prima ancora che venga sincronizzato.

  • Prima la crittografia locale. I file vengono crittografati sul tuo dispositivo prima che qualsiasi cosa si sincronizzi. Ogni file ottiene la propria chiave AES-256.
  • La tua chiave, mai la nostra. La chiave deriva dalla tua sequenza o dal tuo PIN e non lascia mai il tuo dispositivo. Non c’è nessun account e nessuna email: nulla su di te risiede sui nostri server per trapelare o essere citato in giudizio.
  • Il cloud è opzionale. Per impostazione predefinita, la tua cassaforte risiede sul dispositivo. Se vuoi la sincronizzazione, colleghi il tuo Dropbox e Vaultine carica solo testo cifrato in una cartella app dedicata: la copia cloud è inutile per chiunque la ottenga.
  • Stessa cassaforte su più dispositivi. Collega lo stesso Dropbox e la stessa sequenza su un altro computer e la tua cassaforte crittografata ti seguirà.

In sintesi

La crittografia di Dropbox è sufficiente? Per i file casuali, sì. Per i documenti e le foto che non vorresti mai che uno sconosciuto (o un mandato di comparizione) leggesse, no: la crittografia lato server in cui il fornitore possiede le chiavi lascia una lacuna reale. La risposta non è abbandonare Dropbox; è crittografare i tuoi file sensibili prima che si sincronizzino, in modo che la copia nel cloud sia testo cifrato e la chiave rimanga a te.

Provalo con i tuoi file: Vaultine protegge i tuoi primi file gratuitamente.