Dropbox 速度快、可靠,而且無處不在。因此,在您放心地把最私密的檔案交給它之前,問一個簡單的問題是很合理的:Dropbox 的加密夠用嗎? 誠實的回答是:這取決於您想要防範什麼 —— 因為 Dropbox 確實加密了您的資料,只是並非以大多數人以為的那種方式。
是的,Dropbox 真的加密了您的檔案
我們要客觀地看待這個問題。Dropbox 並沒有讓您的檔案裸奔。它透過兩種方式保護它們:
- 傳輸中: 在您的裝置和 Dropbox 之間移動的檔案會透過 SSL/TLS 加密保護。
- 靜止時: 儲存在 Dropbox 伺服器上的檔案會使用 256 位元 AES 演算法進行加密。
這是貨真價實的加密。對於許多日常內容來說,這已經非常合理了。如果您同步的是專案草稿、食譜,或者是那些您原本就樂意發到社群軟體的度假相片,Dropbox 內建的保護就完全足夠了,您不必想太多。
那麼問題出在哪?誰掌握著金鑰
問題不在於加密的強度 —— 而在於誰掌握著金鑰。
Dropbox 管理著您帳號的加密金鑰。這是他們刻意為之的設計選擇:正是這使得您可以在忘記密碼時重設密碼、在瀏覽器中預覽文件,或者恢復已刪除的檔案。但這也意味著 Dropbox 的系統能夠解密您的檔案。把金鑰交在別人手裡的加密,只能保護您的資料免受外部人員的窺探 —— 無法防範服務商本身,也無法防範任何攻破了服務商的人。
對於真正敏感的檔案來說,這個漏洞很致命。僅靠伺服器端加密,無法讓您免受以下威脅:
- Dropbox 伺服器遭到駭客攻擊,或者由於設定錯誤導致儲存的資料外洩。
- 內部存取 —— 員工濫用權限,或者內部帳號被盜用。
- 迫使服務商交出解密後內容的法律請求。
- 帳號被盜,任何登入您帳號的人,都能看到和您自己看到的一模一樣的檔案。
這些都不是什麼罕見的奇談。它們是雲端資料外洩最常見的途徑 —— 這也是為什麼您的相片在雲端其實並沒有感覺起來那麼安全的原因。
缺失的一環:在檔案離開裝置前進行加密
解決辦法不是放棄 Dropbox。而是要確保,當檔案抵達 Dropbox 時,它對除了您之外的任何人都已經是無法讀取的了。
這就是**零知識(Zero-knowledge)或用戶端(Client-side)**加密。您的檔案在您自己的裝置本地端進行加密,使用的金鑰只有您自己掌握。最終落入 Dropbox 的,是一堆被打亂的密文。如果 Dropbox 被駭客攻破、被傳票索取,或者只是員工出於好奇心偷窺,他們什麼實質內容也得不到 —— 因為解密金鑰從未交到他們手上。
這就是「已加密」和「專為您個人加密」的區別。只有第二種,才能在服務提供商淪陷時倖存下來。
如何給 Dropbox 加上用戶端加密
這裡有兩條可行的路徑:
- 手動操作。 建立一個受密碼保護的加密壓縮檔(Windows 上用 7-Zip,macOS 上用 Keka 或終端機)並將其放進 Dropbox 資料夾。這有效,但很繁瑣 —— 每次查看或編輯都意味著解壓縮、修改、重新打包,然後安全地刪除留下來的未加密痕跡。
- 使用專用的加密保險庫。 保險庫應用程式在本地端加密每個檔案,並自動為您同步已經加密好的版本,所以日常使用起來感覺很自然。
我們在如何在將檔案上傳到 Dropbox 之前進行加密中逐步詳細介紹了這兩種方法。
Vaultine 的角色
Vaultine 專為第二條路徑——也是最無縫的路徑——而生。您可以把它當成一個能自動運作的 Dropbox 保險庫:一個本地端的、加密的保險庫,在檔案被同步出去之前就將它們鎖定。
- 本地端加密優先。 在同步之前,檔案已經在您的裝置上被加密了。每個檔案都會獲得自己專屬的 AES-256 金鑰。
- 您的金鑰,我們永遠拿不到。 金鑰由您自己的圖案或 PIN 碼衍生,並且永遠不會離開您的裝置。我們沒有帳號系統,不需要電子郵件 —— 我們的伺服器上沒有任何關於您的資訊,自然也無從外洩或被傳喚。
- 雲端是可選的。 預設情況下,您的保險庫留在您的裝置上。如果您想要同步,您連接的是您自己的 Dropbox,並且 Vaultine 只會將密文上傳到一個專屬的應用程式資料夾裡 —— 這個雲端副本對任何拿到它的人來說都是毫無用處的。
- 多裝置共享同一個保險庫。 在另一台電腦上連接同一個 Dropbox 帳號並使用相同的圖案,您的加密保險庫就會跟隨著您。
總結
Dropbox 的加密夠用嗎?對於普通檔案來說,是的。但對於那些您絕不希望被陌生人——或是一紙傳票——看到的檔案和相片來說,不:服務商掌握著金鑰的伺服器端加密留下了真正的隱患。答案不是棄用 Dropbox;而是在敏感檔案同步之前對它們進行加密,這樣雲端保存的就是一堆密文,而金鑰永遠留在您自己手裡。
用您自己的檔案試一試 —— Vaultine 免費為您保護前 10 個檔案。



