Cryptomator criptează fișierele, dar lasă vizibile unele metadate

|Autor: Echipa editorială QUASA|5 min de citit
Cryptomator criptează fișierele, dar lasă vizibile unele metadate

Pentru a cripta fișierele înainte să ajungă în cloud, creezi un seif Cryptomator într-un dosar local sincronizat, îl deblochezi și adaugi documentele în spațiul deschis de aplicație. Instrucțiunile Cryptomator pentru crearea seifului precizează că transferul datelor depinde de aplicația furnizorului cloud; Cryptomator se ocupă de criptare.

Conținutul și numele fișierelor din seif sunt criptate, iar structura directoarelor este mascată. Totuși, descrierea oficială a protecției arată că dimensiunile fișierelor stocate, numărul fișierelor și directoarelor și marcajele temporale rămân necriptate. Seiful împiedică citirea documentelor fără parolă, dar nu ascunde toate indiciile despre activitatea din dosarul sincronizat.

Cum creezi seiful într-un dosar sincronizat

Pașii de mai jos privesc aplicația Cryptomator pentru desktop. Înainte de a începe, instalează și configurează aplicația serviciului cloud, astfel încât să ai pe calculator un dosar ale cărui modificări se sincronizează. Locul ales la crearea seifului stabilește unde vor fi păstrate fișierele sale criptate.

  1. Deschide Cryptomator, alege „Create New Vault” și dă seifului un nume prin care îl vei recunoaște în aplicație.
  2. La alegerea locului de stocare, selectează dosarul sincronizat de serviciul cloud. Dacă nu apare între opțiunile detectate, alege „Custom Location” și găsește-l manual.
  3. Lasă setările avansate la valorile implicite dacă nu ai o cerință precisă privind compatibilitatea numelor de fișiere. Aceste opțiuni nu sunt necesare pentru configurarea obișnuită.
  4. Alege o parolă lungă și unică. Dacă activezi cheia de recuperare, salveaz-o într-un loc sigur, separat de dosarul sincronizat.
  5. Finalizează crearea seifului, deblochează-l și copiază documentele în unitatea virtuală sau în dosarul pe care Cryptomator îl deschide pentru fișierele decriptate.

După copiere, urmărește starea aplicației cloud până când aceasta termină sincronizarea dosarului care conține seiful. Pe un alt calculator, așteaptă descărcarea completă a seifului și folosește opțiunea „Open Existing Vault”, împreună cu parola. Crearea unui seif nou cu același nume ar produce un seif separat, nu ar deschide documentele deja sincronizate.

Unde trebuie puse fișierele

Cryptomator arată documentele decriptate în spațiul deschis după deblocare, în timp ce aplicația cloud sincronizează reprezentarea lor criptată din dosarul seifului. Adaugă și modifică documentele prin spațiul deblocat. Un fișier obișnuit pus direct în dosarul sincronizat, lângă structura criptată a seifului, nu intră automat sub protecția acestuia.

Aceeași distincție contează când muți documente existente. Dacă le copiezi în seif, exemplarele din locul inițial rămân acolo; un dosar sincronizat separat le poate trimite în continuare în cloud în formă obișnuită. Pentru documentele pe care vrei să le păstrezi numai în seif, verifică atât destinația din spațiul deblocat, cât și locul unde au fost stocate înainte.

Nu modifica manual fișierele cu nume criptate din dosarul seifului: ele formează structura folosită pentru a reda documentele în spațiul deblocat. Dacă lucrezi de pe mai multe dispozitive, lasă sincronizarea să se încheie înainte de a deschide același document pe altul. Acest lucru reduce riscul unor versiuni aflate în conflict, pe care criptarea nu le poate rezolva în locul aplicației de sincronizare.

Ce metadate rămân observabile

Criptarea numelor nu ascunde faptul că folosești Cryptomator. Structura seifului conține extensii recognoscibile, precum .c9r și .c9s, și fișiere de configurare specifice. Furnizorul poate recunoaște astfel prezența unui seif, chiar dacă nu poate citi numele obișnuite sau conținutul documentelor din el.

Dimensiunea fișierelor criptate stocate, numărul intrărilor din seif și marcajele de creare, modificare ori acces nu sunt criptate de Cryptomator. Dimensiunea unui fișier stocat nu trebuie interpretată automat drept dimensiunea exactă a documentului inițial. Totuși, apariția unor fișiere noi și schimbările de mărime sau de moment pot oferi indicii despre volumul și ritmul activității, în funcție de datele pe care le păstrează serviciul cloud.

Pentru cine are nevoie să ascundă și aceste caracteristici, diferența este decisivă: seiful protejează documentele și numele lor, dar lasă fișierele criptate ca obiecte distincte, ce pot fi sincronizate individual. Poți evalua astfel separat riscul ca furnizorul să citească un document și riscul ca acesta să observe când se schimbă colecția stocată.

Ce se întâmplă pe dispozitivul local

După deblocare, programele de pe calculator pot accesa documentele prin spațiul oferit de Cryptomator. Dacă un program malițios poate citi parola introdusă sau fișierele din seiful deschis, criptarea lor pentru cloud nu îl oprește. Protecția dispozitivului rămâne, așadar, o condiție pentru folosirea în siguranță a seifului.

Contează și copiile create în afara lui. Un editor sau un program de copiere de rezervă poate păstra copii ori fișiere temporare în alte locuri, pe care Cryptomator nu le gestionează. Pentru documente sensibile, verifică unde salvează asemenea date aplicațiile folosite, păstrează sistemul actualizat și ia în calcul criptarea discului local.

În evaluarea Cure53 din 2017, auditorii au examinat biblioteci criptografice create de echipa Cryptomator și folosite de aplicațiile Tresor; au consemnat o cheie privată de semnare publicată în depozite, dar protejată prin parolă, și utilizarea implicită AES/ECB într-un adaptor. Prima constatare nu afecta aplicațiile Tresor, iar pentru a doua raportul descria un risc dependent de folosirea adaptorului. Evaluarea avea un domeniu și o perioadă precise, deci concluziile ei nu reprezintă un test al fiecărei versiuni actuale de Cryptomator.

Parola și cheia de recuperare

Parola îți permite să deblochezi seiful în mod obișnuit. Cryptomator nu o poate reseta pentru tine dacă o pierzi, însă cheia de recuperare creată pentru seif îți permite să stabilești o parolă nouă. Tocmai de aceea, cheia trebuie păstrată cu aceeași grijă ca parola: cine o obține poate redobândi accesul la date.

O soluție practică este să păstrezi parola într-un administrator de parole și cheia de recuperare într-un loc sigur, separat de dosarul sincronizat. Înainte de a muta exclusiv în seif documente importante, deblochează-l din nou cu parola păstrată și asigură-te că poți găsi cheia de recuperare. Accesul la propriile documente depinde de aceste date chiar dacă fișierele criptate sunt sincronizate complet.

Distribuie:

Abonează-te la newsletter

Primește cele mai noi știri despre Web3, IA și cripto direct în inbox.

0