Dropbox vừa nhanh chóng, đáng tin cậy, lại vừa có mặt ở khắp mọi nơi. Vậy nên một câu hỏi xác đáng trước khi bạn giao phó cho nó những tệp riêng tư nhất của mình cũng là một câu hỏi rất đơn giản: mã hóa của Dropbox có đủ an toàn không? Câu trả lời thành thực là điều đó phụ thuộc vào việc bạn đang chống lại ai — bởi vì Dropbox thực sự mã hóa dữ liệu của bạn, nhưng không theo cách mà hầu hết mọi người vẫn tưởng.

Đúng vậy, Dropbox thực sự mã hóa các tệp của bạn

Hãy nói chính xác về điều này. Dropbox không để các tệp của bạn nằm hớ hênh ngoài không gian mở. Nó bảo vệ chúng theo hai cách:

  • Đang truyền tải: các tệp di chuyển giữa thiết bị của bạn và Dropbox được bảo mật bằng giao thức SSL/TLS.
  • Ở trạng thái nghỉ: các tệp được lưu trữ trên các máy chủ của Dropbox được mã hóa bằng thuật toán AES 256-bit.

Đó là mã hóa thực sự, và đối với nhiều loại nội dung thông thường hàng ngày, nó hoàn toàn hợp lý. Nếu bạn đang đồng bộ hóa các bản nháp dự án, các công thức nấu ăn, hoặc những bức ảnh kỳ nghỉ mà bạn dù sao cũng sẵn sàng đăng lên mạng, lớp bảo vệ tích hợp của Dropbox là tốt và bạn không cần phải suy nghĩ quá nhiều về nó.

Vậy thì điểm yếu ở đâu? Kẻ giữ chìa khóa

Điểm yếu không nằm ở độ mạnh của việc mã hóa — nó nằm ở ai là người giữ các khóa.

Dropbox quản lý các khóa mã hóa cho tài khoản của bạn. Đó là một sự lựa chọn thiết kế có chủ đích: nó là thứ cho phép bạn đặt lại một mật khẩu bị quên, xem trước (preview) một tài liệu trong trình duyệt, hoặc khôi phục một tệp đã xóa. Nhưng nó cũng có nghĩa là hệ thống của Dropbox có thể giải mã các tệp của bạn. Mã hóa nơi một người khác nắm giữ chìa khóa chỉ bảo vệ dữ liệu của bạn khỏi người ngoài — không phải từ bản thân dịch vụ đó, và cũng không phải từ bất kỳ kẻ nào xâm nhập được vào nó.

Đối với những tệp thực sự nhạy cảm, khoảng trống đó rất quan trọng. Chỉ riêng mã hóa phía máy chủ không bảo vệ bạn khỏi:

  • Một vụ rò rỉ (breach) trên các máy chủ của Dropbox hoặc một sự cố định cấu hình sai làm phơi bày dữ liệu được lưu trữ.
  • Truy cập nội gián — một nhân viên hoặc một tài khoản nội bộ bị xâm phạm.
  • Một yêu cầu pháp lý buộc nhà cung cấp phải giao nộp nội dung đã được giải mã.
  • Một vụ chiếm đoạt tài khoản, nơi một kẻ đã đăng nhập vào được tài khoản của bạn sẽ thấy các tệp của bạn giống hệt như những gì bạn thấy.

Không có điều nào trong số này là viển vông cả. Chúng là những cách thức rò rỉ dữ liệu đám mây thông thường — cũng chính là lý do tại sao những bức ảnh của bạn không an toàn trên đám mây như bạn cảm thấy.

Mảnh ghép còn thiếu: Mã hóa trước khi nó rời khỏi thiết bị của bạn

Cách giải quyết không phải là từ bỏ Dropbox. Đó là đảm bảo rằng vào lúc một tệp đến được Dropbox, nó đã vốn không thể đọc được đối với bất kỳ ai ngoại trừ bạn.

Đó là mã hóa zero-knowledge (không kiến thức), hay mã hóa phía máy khách (client-side). Các tệp của bạn được mã hóa cục bộ, trên thiết bị của riêng bạn, bằng một khóa mà chỉ bạn nắm giữ. Những gì được gửi đến Dropbox chỉ là các đoạn mã hóa lộn xộn. Nếu Dropbox bị vi phạm dữ liệu, bị yêu cầu từ tòa án, hoặc đơn giản là trở nên tò mò, thì chẳng có gì có thể đọc được để họ có thể giao nộp cả — vì họ không hề giữ chiếc chìa khóa nào để cho.

Đây là sự khác biệt giữa “được mã hóa” và “được mã hóa dành riêng cho bạn.” Chỉ có cái thứ hai mới tồn tại được khi nhà cung cấp dịch vụ bị xâm phạm.

Cách thêm mã hóa phía máy khách vào Dropbox

Có hai lộ trình thực tế:

  1. Làm thủ công. Tạo ra một kho lưu trữ mã hóa được bảo vệ bằng mật khẩu (như 7-Zip trên Windows, Keka hoặc Terminal trên macOS) và ném tệp đó vào thư mục Dropbox của bạn. Nó hoạt động, nhưng nó tẻ nhạt — mỗi lần xem hoặc chỉnh sửa đồng nghĩa với việc giải nén, thay đổi, nén lại, và xóa an toàn các phần thừa.
  2. Sử dụng két mã hóa chuyên dụng. Một ứng dụng két mã hóa từng tệp ngay trên thiết bị và đồng bộ hóa phiên bản đã mã hóa thay cho bạn, vì vậy việc sử dụng hàng ngày sẽ cảm thấy hoàn toàn bình thường.

Chúng tôi sẽ đề cập đến cả hai một cách chi tiết, từng bước một, trong bài viết Cách mã hóa tệp trước khi tải lên Dropbox.

Vaultine phù hợp ở điểm nào

Vaultine được xây dựng cho lộ trình thứ hai — một lộ trình liền mạch. Hãy hình dung nó giống như tính năng mã hóa két của Dropbox được diễn ra tự động: một chiếc két mã hóa cục bộ sẽ khóa mọi tệp trên thiết bị của bạn trước cả khi nó tiến hành đồng bộ.

  • Ưu tiên mã hóa cục bộ. Các tệp được mã hóa trên thiết bị của bạn trước khi bất cứ thứ gì bắt đầu đồng bộ hóa. Mỗi tệp đều được gán một khóa AES-256 riêng biệt.
  • Khóa của bạn, không bao giờ là của chúng tôi. Chìa khóa được tạo ra từ mẫu vẽ hoặc mã PIN riêng của bạn và không bao giờ rời khỏi thiết bị của bạn. Không có tài khoản hay email nào được tạo — không có gì liên quan đến bạn nằm trên máy chủ của chúng tôi để bị rò rỉ hay bị gọi hầu tòa.
  • Đám mây là một sự lựa chọn. Theo mặc định, két của bạn sống ngay trên thiết bị. Nếu bạn muốn đồng bộ, hãy kết nối Dropbox của riêng bạn, và Vaultine chỉ tải các văn bản mã hóa lên một thư mục ứng dụng chuyên dụng — bản sao trên đám mây đó hoàn toàn vô dụng đối với bất kỳ kẻ nào lấy được nó.
  • Cùng một két trên các thiết bị. Liên kết cùng một tài khoản Dropbox và mẫu vẽ trên một máy tính khác, và két mã hóa của bạn sẽ đi theo bạn.

Điểm cốt lõi

Mã hóa của Dropbox có đủ an toàn không? Đối với các tệp thông thường, thì có. Đối với những tài liệu và ảnh mà bạn không bao giờ muốn một người lạ — hay một trát đòi hầu tòa — đọc được, thì không: mã hóa phía máy chủ mà nhà cung cấp nắm giữ chìa khóa để lại một lỗ hổng thực sự. Giải pháp không phải là xóa bỏ Dropbox; giải pháp là mã hóa các tệp nhạy cảm của bạn trước khi chúng đồng bộ hóa, để bản sao lưu trên đám mây chỉ là dải văn bản mã hóa và chiếc chìa khóa sẽ luôn ở lại bên bạn.

Hãy dùng thử nó với những tệp của riêng bạn — Vaultine bảo mật các tệp đầu tiên của bạn hoàn toàn miễn phí.