Como criptografar arquivos na nuvem: Google Drive e OneDrive

Como criptografar arquivos na nuvem: Google Drive e OneDrive

O Google Drive e o OneDrive criptografam os seus arquivos, mas as chaves ficam com eles. Se você quer documentos na nuvem que só você consiga ler, precisa criptografá-los antes do envio.

Este guia explica o que a criptografia do provedor protege de verdade, o que o Google Drive e o OneDrive oferecem a mais e como criptografar arquivos para qualquer serviço de nuvem em um PC com Windows.

O que a criptografia da nuvem protege e o que não protege

Os grandes serviços de nuvem criptografam os dados durante a transferência e, em geral, também no armazenamento nos servidores. Só que as chaves são gerenciadas pelo provedor. Isso protege bem contra a interceptação do tráfego e o roubo de discos de um data center. Mas não ajuda nestes casos:

  • Invasão da conta. Uma senha vazada ou roubada por phishing, uma sessão esquecida aberta no computador de outra pessoa: quem entrar vê todos os arquivos descriptografados.
  • Links compartilhados. Quem tem o link tem o arquivo. Links são encaminhados, ficam salvos em conversas e caem no esquecimento.
  • O próprio provedor e ordens judiciais. Como tem as chaves, o provedor pode tecnicamente descriptografar seus arquivos, por exemplo para cumprir uma ordem legal.
  • A cópia no PC. A pasta sincronizada fica no disco sem criptografia, a não ser que o próprio disco esteja criptografado.

Para fotos de viagem isso costuma bastar. Para cópias de documentos pessoais, contratos, exames médicos, declarações de imposto e arquivos de clientes, é mais seguro criptografar os arquivos por conta própria.

O que o Google Drive e o OneDrive oferecem

Google Drive

Uma conta pessoal do Google Drive não tem pastas com senha. O Google oferece criptografia do lado do cliente apenas em algumas edições do Google Workspace para organizações, e quem a ativa é o administrador.

OneDrive: Cofre Pessoal

O Cofre Pessoal (Personal Vault) é uma pasta protegida do OneDrive. Ela só abre depois de uma verificação extra de identidade e volta a se bloquear sozinha após um período sem uso. No OneDrive gratuito, o número de arquivos que cabem nele é limitado; com uma assinatura do Microsoft 365, não. É uma tranca a mais, mas não é criptografia de ponta a ponta: as chaves continuam com a Microsoft.

E o Dropbox?

O Dropbox tem recursos próprios: links compartilhados com senha, Dropbox Vault e criptografia de ponta a ponta para pastas de equipe em alguns planos empresariais. Eles estão explicados, junto com dois métodos para criptografar o Dropbox, em Como criptografar uma pasta do Dropbox e proteger com senha.

Criptografia do lado do cliente: um contêiner do Cryptic Disk na pasta da nuvem

O jeito mais universal é guardar os arquivos confidenciais em um contêiner criptografado que fica dentro da pasta sincronizada. O contêiner é um único arquivo. O Cryptic Disk o monta como uma unidade comum no Explorador de Arquivos depois que você digita a senha: os arquivos são criptografados na gravação e descriptografados na leitura. Para a nuvem vai apenas o arquivo criptografado, que sem a senha parece um monte de dados aleatórios. Por padrão ele não tem marcadores, então ninguém consegue nem provar que se trata de um contêiner do Cryptic Disk. Veja mais nos recursos do Cryptic Disk.

Funciona com qualquer serviço cujo aplicativo sincronize uma pasta no PC: Google Drive, OneDrive, iCloud para Windows, Dropbox e outros.

Como configurar

  1. Baixe o Cryptic Disk e instale em cada PC com Windows em que você precisa dos arquivos. A versão portátil também serve.
  2. Abra o assistente de criação de contêiner criptografado e indique um caminho dentro da pasta da nuvem, por exemplo C:\Users\Nome\OneDrive\Documentos\Privado.dat.
  3. Escolha um tamanho com alguma folga, mas sem exagero (veja abaixo).
  4. Defina uma senha longa. Uma frase com algumas palavras aleatórias é uma ótima escolha, veja Qual o tamanho ideal de uma senha.
  5. Salve o backup da chave de criptografia (cabeçalho) que o assistente oferece e guarde-o fora da nuvem, por exemplo em um pendrive em casa. O backup fica protegido pela senha que valia quando foi salvo: ele ajuda se o cabeçalho for danificado ou se você trocar a senha depois e esquecer a nova, mas não se você esquecer a única senha.
  6. Monte o contêiner, mova para ele os arquivos confidenciais e apague as cópias sem criptografia da pasta da nuvem. Esvazie também a lixeira no site do serviço, senão as cópias continuam lá.
  7. Ao terminar, desmonte o contêiner. Em seguida, o aplicativo da nuvem envia o arquivo alterado.

O assistente é mostrado passo a passo em Como criar um contêiner criptografado.

Um contêiner criptografado montado como unidade no Explorador de Arquivos

Regras para um contêiner na nuvem

  • Mantenha o contêiner no PC. O Google Drive e o OneDrive podem mostrar arquivos que na verdade estão só na nuvem. No Google Drive para computador, coloque o “Meu Drive” no modo de espelhamento, para que os arquivos fiquem salvos também no computador, ou deixe o contêiner disponível off-line. No OneDrive, indique pelo menu de contexto que o contêiner deve ficar sempre neste dispositivo.
  • Um computador por vez. Se dois PCs alterarem o mesmo contêiner, o serviço não consegue juntar as alterações e cria uma cópia em conflito.
  • Desmonte antes de trocar de PC. Desmonte o contêiner, espere a sincronização terminar e só então abra-o no outro computador.
  • Não exagere no tamanho. Para a nuvem, o contêiner é um único arquivo grande. Dependendo do serviço, uma alteração pode exigir o reenvio de boa parte dele ou do arquivo inteiro. Vários contêineres por projeto são mais práticos do que um gigante.
  • Sem acesso pelo celular ou navegador. O Cryptic Disk funciona apenas no Windows. Arquivos que você precisa ter no celular não devem ir para o contêiner.
  • Nunca monte o contêiner em uma pasta dentro da nuvem. O Cryptic Disk pode montar um contêiner em uma pasta vazia em vez de uma letra de unidade. Se essa pasta estiver dentro da pasta sincronizada, a nuvem vai enviar os arquivos descriptografados.

O histórico de versões da nuvem continua funcionando, mas para o contêiner inteiro: se algo der errado, você pode restaurar o contêiner todo para uma versão anterior.

Outras opções, com franqueza

  • Um arquivo compactado com senha é prático para um envio pontual. Compacte os arquivos no 7-Zip com criptografia AES-256 (no formato 7z dá para criptografar também os nomes dos arquivos), envie para a nuvem, compartilhe o link e mande a senha por outro canal. Para o dia a dia é trabalhoso: é preciso descompactar e compactar toda vez, e uma cópia descriptografada fica facilmente esquecida na pasta Downloads. A criptografia antiga do ZIP (ZipCrypto) é fraca: escolha AES-256.
  • O Cofre Pessoal do OneDrive acrescenta uma verificação na abertura e serve se você precisa de acesso pelo celular e o próprio provedor não é um risco para você.
  • O BitLocker ou a criptografia do dispositivo do Windows protegem a cópia no PC desligado, mas não os arquivos nos servidores do provedor.

Dicas

  • Ative a autenticação em dois fatores na conta da nuvem: ela protege também os arquivos que você não criptografa.
  • Não guarde a senha do contêiner na mesma nuvem. Para contas on-line, use um gerenciador de senhas; para o contêiner, uma frase longa e fácil de digitar.
  • Revise de vez em quando os links compartilhados e apague os que não servem mais.
  • Sincronização não é backup: se o contêiner for danificado ou apagado, a sincronização leva o problema para todos os PCs. Mantenha uma cópia separada dos arquivos importantes.

Perguntas frequentes

O Google Drive e o OneDrive criptografam meus arquivos?

Sim, durante a transferência e nos servidores. Mas as chaves são do provedor, então os arquivos podem ser lidos por quem entrar na sua conta e pelo próprio provedor.

Dá para colocar senha em uma pasta do Google Drive?

Não em uma conta pessoal. Para ter uma pasta que só abre com a sua senha, guarde os arquivos em um contêiner criptografado dentro da pasta do Google Drive.

O Cofre Pessoal do OneDrive tem criptografia de ponta a ponta?

Não. Ele pede uma verificação extra na abertura, mas as chaves de criptografia continuam com a Microsoft.

Consigo abrir os arquivos criptografados no celular?

Não. Um contêiner do Cryptic Disk só abre em um PC com Windows rodando o programa, instalado ou portátil. Na nuvem e no aplicativo você verá apenas um arquivo de contêiner.

O que acontece se a minha conta na nuvem for invadida?

O invasor vê seus arquivos comuns, mas o contêiner para ele é só um bloco de dados criptografados, ilegível sem a senha. Troque a senha da conta imediatamente e ative a autenticação em dois fatores.