Чи безпечно зберігати напівчутливу інформацію в Dropbox?


23

Я б не довіряв Dropbox своїм банківським реквізитам і тому подібному (тому що дуже багато людей шукає таку інформацію), але чи безпечно зберігати речі, які можуть бути цінними для невеликої кількості людей? Наприклад, делікатна комерційна інформація, проекти наукових праць, аркуші відповідей на оцінювання університету, я репетитор тощо.

Чи є щось важливе у тонкому шрифті про конфіденційність або право власності на збережену інформацію, яку я, можливо, пропустив?

Поки у мене досить міцний пароль, чи певно, хтось, хто знає мою електронну адресу, зможе зламати його?


7
Дуже актуальна тема для security.stackexchange.com
Rory Alsop

Багато інформації в цьому дописі в блозі Мігеля де Ікаса: tirania.org/blog/archive/2011/Apr-19.html
Вінсент Бак

Відповіді:


29

Умови використання Dropbox зазначають, що вони не претендують на права власності, і, схоже, вони мають хорошу безпеку. Щоб скинути пароль, Dropbox надсилає вам повідомлення електронної пошти з кодом скидання. Хтось потребує доступу до вашого облікового запису електронної пошти, пароля або до комп'ютера, на якому ви встановили Dropbox, щоб отримати доступ до своїх файлів.

Якщо ви хочете отримати більшу безпеку, ви можете використовувати TrueCrypt для шифрування файлів перед завантаженням. Поки ви не поміщаєте файли у свою загальнодоступну папку, ви все одно повинні бути в безпеці.

PS Я рекомендую проконсультуватися з юристами вашої компанії, перш ніж завантажувати секретну інформацію куди завгодно , про всяк випадок.


4
+1 для truecrypt, хоча папка, схоже, забезпечила безпеку, якщо ваші дані є конфіденційними, вам не слід завантажувати їх кудись незашифрованими.
Фоши

3
Я використовую dropbox з контейнером truecrypt 500MB. Чудово: якщо я щось помістив туди, синхронізуються лише зміни (після відключення!) --- це не складно, але теж не банально. Іноді я отримую конфліктний файл, коли завантажується цілий другий контейнер. Після монтажу обох та синхронізації я видалюю одну з них. Тому для користувача-новачків - ідеальний інструмент.
букси

2
Я не погоджуюся з тим, що Dropbox має хороший захист - це вимагатиме збереження ключів шифрування на клієнті або, принаймні, шифрування їх паролем. Звичайно, це дозволить уникнути таких функцій, як доступ до файлів, якщо ви забудете свій пароль, але це все одно означає, що їхня безпека є щонайбільше "пристойною". Я б остаточно використовував якусь схему шифрування (я використовую encfs, оскільки він шифрує кожен файл окремо, що є менш безпечним, але, на мій погляд, зручнішим), якби я мав розміщувати комерційну інформацію.
Андре Парамеш

@ André Якщо вам потрібен такий тип безпеки, спробуйте посилання або посилання . Ці служби зберігають ваші ключі шифрування на стороні клієнта, хоча SpiderOak дозволить вам отримати доступ до Інтернету, якщо ви дасте йому пароль (вони обіцяють зберегти його в пам'яті сервера протягом тривалості сеансу).
user775598

1
Насправді вони, схоже, мали гарну безпеку. Клоп 19 червня розчинив цю ілюзію; вважайте все у вашому обліковому записі загальнодоступним.
Пісквор

13

Все залежить від того, з яким рівнем "безпечності" вам комфортно. Ось кілька моментів, які слід врахувати:

  • Усі (або частина) файлів у Dropbox також зберігаються локально. Ви можете синхронізувати частини вашого скриньки на інших машинах, але одна з машин десь має повний стан. Це означає, що якщо ваша машина колись загубиться, ви тости, оскільки ця інформація не зашифрована або захищена.
  • Dropbox лише настільки безпечний, наскільки це можливо по-людськи, і, можливо, навіть не дуже. (Як приклад: працівники Dropbox можуть побачити ваш вміст і передадуть його уряду, якщо його запитають. Вони говорили, що не можуть цього зробити, але згодом змінили заяву.)
  • Truecrypt чудово використовувати спільно з Dropbox. Однак зауважте, що Dropbox не зможе здійснити оновлення однофайлів, коли будь-який файл у томі TrueCrypt зміниться - весь том доведеться знову піднести вгору.
  • Зрештою, все залежить від рівня вашого комфорту та того, наскільки ви довіряєте як мережам, де ви живете, так і службі та її працівникам.

Як і в іншій відповіді, спершу зверніться до юристів своєї компанії. Навіть якби це було на 100% безпеку, їм може не сподобатися зберігання секретів в іншому місці, про яке вони повинні турбуватися.


1
+1, esp для того, щоб повідомити, що співробітники Dropbox можуть бачити ваш вміст . Це важливо, і можуть існувати інші служби обміну файлами, які шифрують файли замість вашого пароля, роблячи їх нечитабельними навіть для себе.
Макке

2
Як користувач Dropbox і ТСА, я дізнався , що це не зовсім коректно говорити про те , що зміна всередині зашифрованого контейнера буде викладанням всього контейнера: там буде великим обсягом даних , що передаються ніж незашифрований файл, але DB завантажує тільки змінені частини файлу - і при досить великих контейнерах TC порівняно невеликі зміни файлів на зашифрованому томі не призведуть до зміни всього контейнера (значно більша частина контейнера змінюється, ніж частина, що займає ці файли). Хоча теоретично боковий канал, він допомагає з розміром передачі.
Пісквор

(наприклад: контейнер 500 Мб, зміна файлів на 1 Мб, відключення. Dropbox починає повторно індексувати контейнер, потім передає приблизно 50 МБ)
Piskvor

8

Ви можете використовувати BoxCryptor для автоматичного шифрування всіх файлів, завантажених у Dropbox.


2
Зверніть увагу на бічні канали: видно назви файлів (і розширення); при слабкому паролі це може відкрити шляхи швидшого злому, ніж швидкість (наприклад, загальновідомі заголовки різних форматів, отже, частково відома атака в прямому тексті). Для більшості людей це зовсім неможливо, але це добре знати. (але це дійсно виглядає акуратно, безумовно, досить добре проти випадкових снуперів; зауважте також, що є підтримка крос-платформи)
Piskvor

@Piskvor: - остання версія також шифрує імена файлів.
Джорджі

Справедливий момент - після трохи пошуків я бачу, що вони згадують про це у своєму блозі; Сам сайт цього не говорить, а скріншоти, мабуть, зі старої версії.
Пісквор


4

Слід зазначити, що стосовно проектів наукових праць більшість науково-дослідних установ (включаючи університети / коледжі) мають дуже сувору політику зберігання даних, і зберігання ваших робіт поза межами сайту, ймовірно, буде порушенням цієї політики. Перш ніж робити щось подібне, проконсультуйтесь у старшого адміністратора чи того, хто знає, що зазначено в цій політиці, тому що потенційно ви зможете залучити фінансування, якщо ви зробите такий тип помилок.


2

Dropbox не має належної безпеки ні з боку конфіденційності, ні з питань доступності, тому, якщо ваші дані є конфіденційними або вони повинні бути доступними у будь-який час, вам потрібно зробити щось з цим самостійно.

Для конфіденційності зашифруйте його: truecrypt добре грає з Dropbox

Щоб дізнатися про наявність, подивіться кілька альтернатив.


2

Що б ви не поставили на Dropbox, припускайте, що він колись буде відкритий для публіки. Тому що це було насправді за 4 години вчора. Застосуйте власний вибір шифрування, перш ніж зберігати що-небудь на Dropbox.


1
+1 Поширюється на все, що завгодно, ви ставите "в хмару", а не лише на Dropbox.
Пісквор

1

Ви можете прочитати цю статтю InformationWeek для ознайомлення. Він повідомляє, що в DropBox звинувачувались у потенційних проблемах безпеки та конфіденційності через їх процедури дедуплікації. Dropbox лічильники , що їх співробітники мають обмежені, якщо доступ до рахунків користувачів, хоча кілька "необхідності", і що вони розібрали деякі питання, але не про їхню здатність відстежувати і слід того, що користувачі закачаною що і їх звітність політики до влади. співзасновник PGP, популярний протокол шифрування, видалив його акаунт DropBox і звинувачує їх у тому, що вони фактично не шифрують файли (хоча, мабуть, він говорить про те, як DropBox використовує глобальний ключ замість окремих ключів для кожного користувача - що, звичайно, було б набагато безпечніше) .

Не дивно, що все зводиться до фактичних файлів, які ви хочете зберегти, і наскільки вони важливі для вас. Зрештою, вам потрібно здійснити особистий дзвінок на підставі інформації.


дякую, здається, на балансі це безпечніше, ніж більшість моїх копій, що пливуть навколо, із списків покупок, тощо.
Кірт

Я використовую зворотну сторону квитанцій про виписку з бібліотеки. :-)
Synetech

1

Поки у мене досить міцний пароль, чи певно, хтось, хто знає мою електронну адресу, зможе зламати його?

Схоже, ваш пароль абсолютно не має значення : Dropbox раніше ( такий широко розрекламований інцидент трапився 2011-06-19, офіційна відповідь Dropbox тут ) приймав будь-який пароль як дійсний протягом тривалого періоду - тобто , будь-хто міг увійти в систему як ви, знаючи лише своє ім’я користувача .

Це, крім нещодавньої зміни в політиці безпеки (яка, по суті, говорить, "ми можемо отримати доступ до ваших файлів зараз, незважаючи на те, що наші попередні твердження суперечили"), означає одне:

НІ, це не безпечніше, ніж доступ до цих файлів у загальнодоступному доступі : я не можу знайти жодної гарантії того, що завтра знову не повториться аналогічно велика проблема, і архітектура системи, схоже, не захищає ваші файли сама по собі. (і покладаючись на зовнішній захист, такий як, наприклад, if(password_ok = 1)ви отримуєте безкоштовний доступ для будь-кого).

Іншими словами: очевидно, що на місці не існує жодного корисного шифрування (незважаючи на попередні претензії), тому ви повинні ставитися до файлів так, ніби вони були на відкритому повітрі. Отже, якщо ви плануєте зберігати там щось чутливе, не зберігайте його незашифрованим : використовуйте якусь зовнішню систему шифрування (наприклад, файл контейнера Truecrypt - навіть вікі Dropbox пропонує використовувати це [sic!]) Та синхронізувати контейнер - він зашифрований. на вашій стороні, і, таким чином, не читається без пароля контейнера (якого Dropbox не має); або використовувати іншого постачальника хмарних синхронізацій, який забезпечує фактичне шифрування на стороні клієнта.


-1

Ні!

Компанія Dropbox зобов'язана передати ваші дані уряду США, якщо вони вирішать звернутися до закону про патріот з будь-якої причини. Також існує Закон про збережені комунікації 1986 року, де права на приватне життя четвертої поправки не застосовуються, і вони можуть викликати ваші дані з якоїсь можливої ​​розумної причини.

Навіть якщо ви зашифруєте свої дані та розмістите їх на Dropbox, велика ймовірність, що ті доброзичливі люди в темному уряді зможуть прочитати ваші дані, якщо вони дійсно цього захочуть. Незалежно від останньої та найбільшої схеми шифрування, в реальному житті вступають у дію ті самі фактори, що відкривали коди Enigma Другої світової війни - ваш науковий документ / бізнес-пропозиція / фотографії почнуться тими ж байтами, що і минулого разу, коли ви завантажували їх, можливо, ні "Хай Гітлер!" але, тим не менш, достатньо повторюваного вмісту, щоб про-сухарики коду могли потрапити до вашого приватного ключа.

З боку американського ставу стурбованість щодо закону про патріот може здатися смішною. Однак у Великобританії цілком обґрунтованою і найкращою практикою вважається не зберігати особисту інформацію на серверах США, навіть якщо ця інформація є абсолютно нешкідливою, наприклад, база даних клієнтів. Раз і знову американські шпигунські агенції виявили себе недостовірними, тож навіщо довіряти свої дані компаніям, доступним для них? Іноді важливий саме принцип, а не ваші дані. Мене розчаровує те, що про це не було сказано у відповідях, наданих у цій темі (на сьогоднішній день).


1
-1: Ця відповідь відображає принципове непорозуміння того, як діють поточні методи шифрування. Уряд, можливо, великий і добре фінансується, але вони не можуть порушити математику. Коди Enigma є поганим порівнянням, оскільки їх "вважали" надійними, але не були надійно захищеними, як сучасні алгоритми (наприклад, Twofish, AES). Крім того, це виходить з уваги найбільш важливим моментом - чому на Землі із США зашифровують власні найпотаємніші дані за допомогою алгоритму, який вони знали, зламаний? Не має сенсу.
Біллі ONeal

Уряд розбив PGP методами "Enigma". Це було в New York Times у 2002 році - у мене немає цитування, і я не можу напевно стверджувати, що я не брав участі. Існує різниця у світі між теорією крісел та практикою воєнного часу, будь то WW2 чи TWAT - Війна проти терору. У той час було дуже багато людей, які вважали, що PGP є кращим, ніж «досить гарним» для виправдання X, оскільки всі цілі та цілі є нерозривними. Ви не помічаєте людський фактор, який є вирішальною різницею між теорією та практикою. А тепер продай мені непорушний Титанік.
ʍǝɥʇɐɯ

Це фактично суперечка - Dropbox заявив, що вони дотримуються правоохоронних органів, якщо отримують повістку в суд. Очевидно, їх шифрування є оборотним; саме так ви можете отримати доступ до своїх файлів через Інтернет-інтерфейс. Справжня причина, що ця відповідь не є корисною, полягає в тому, що вона ігнорує питання запитувача: він не переживає за те, щоб уряд побачив його документи. Він не якийсь злочинець. Це просто деякі незначні, дещо чутливі речі, але не державні таємниці.
nhinkle

1
За аналогією, що робити, якщо Dropbox базувався в Китаї? Ви були б із цим задоволені? Навіть якби вам нічого було ховати? Звичайно, ти б !!! Подобається це чи ні, Китай є доброякісним і нешкідливим у порівнянні зі штатом поліції США після 11 вересня. На відміну від того, що розповідає Fox News, уряд США не витрачає 80 мільярдів доларів на рік на полювання на бін Ладена. "Перехоплення приватних і комерційних комунікацій, а не військових комунікацій" було вироком Європейського Парламенту в 2001 році. Просто запитайте "Ейрбус" - після того, як вони похизуються, я сумніваюся, що вони довіряють "хмарі", коли торгують проти "Боїнга".
ʍǝɥʇɐɯ

1
... і тоді улюблений Dropbox не має паролів на чиїсь файли протягом чотирьох годин. дорогий о дорогий.
ʍǝɥʇɐɯ
Використовуючи наш веб-сайт, ви визнаєте, що прочитали та зрозуміли наші Політику щодо файлів cookie та Політику конфіденційності.
Licensed under cc by-sa 3.0 with attribution required.