在Dropbox中保留半敏感信息是否安全?


23

我不会相信Dropbox拥有我的银行详细信息之类的信息(因为有很多人在寻找这种信息),但是保留一些对少数人有价值的东西是否安全?例如,商业敏感信息,科学论文草稿,大学评估的答题纸(我辅导)等。

关于我可能会错过的隐私或已存储信息的所有权,细则中是否有任何相关内容?

只要我拥有一个相当安全的密码,知道我的电子邮件地址的人是否有可能破解它?


7
关于security.stackexchange.com的话题非常多
罗里·阿尔索普

Miguel de Icaza在此博客文章中提供了许多见解:tirania.org/blog/archive/2011/Apr-19.html
文森特·巴克

Answers:


29

Dropbox的服务条款规定,它们不主张所有权,并且似乎具有良好的安全性。为了重设密码,Dropbox向您发送一封包含重设密码的电子邮件。有人将需要访问您的电子邮件帐户,密码或设置了Dropbox的计算机来访问文件。

如果需要更高的安全性,可以在上传文件之前使用TrueCrypt加密文件。只要您不将文件放在公用文件夹中,就应该安全。

PS:我建议您先向贵公司的律师咨询,然后再将机密信息上传到任何地方,以防万一。


4
+1表示truecrypt,而保管箱的安全性似乎不错,但如果您的数据很敏感,则不应将其上传到未加密的任何地方
Phoshi 2011年

3
我将Dropbox与500MB truecrypt容器一起使用。太好了:如果我在其中放了东西,则只有更改(在卸载后才被同步!)---这并不困难,但也不是琐碎的。有时,当下载整个第二个容器时,我会收到一个冲突文件。装入并同步它们之后,我删除其中之一。因此,对于更多新手来说,这是一个完美的工具。
2011年

2
我不同意Dropbox具有良好的安全性-需要将加密密钥保留在客户端上,或者至少要使用密码对它们进行加密。当然,如果您忘记了密码,这将阻止诸如访问文件之类的功能,但这仍然意味着它们的安全性至高无上。如果我要投放商业敏感信息,我将明确地使用某种加密方案(我使用encfs是因为它分别加密每个文件,我认为这不太安全,但更方便)。
2011年

@André如果您需要那种安全性,请尝试使用linklink。这些服务将您的加密密钥保留在客户端,尽管SpiderOak允许您在提供密码的情况下进行Web访问(它们承诺仅在会话期间将其保留在服务器内存中)。
user775598 2011年

1
他们似乎确实具有良好的安全性。6月19日的bug消除了这种幻想;将您帐户中的所有内容都视为公开。
Piskvor 2011年

13

这完全取决于您对“安全”级别感到满意。这里有几点要考虑:

  • Dropbox中的所有(或部分)文件也都存储在本地。您可以选择在其他计算机上同步保管箱的一部分,但是其中某台计算机的某个状态为完整状态。这意味着,如果您的计算机丢失了,就很麻烦,因为该信息不是加密的也不安全。
  • Dropbox的安全性只有人为可能,甚至可能没有那么高。(例如:Dropbox员工可以看到您的内容,并在询问时将其移交给政府。他们曾经说他们不能这样做,但后来更改了声明。)
  • Truecrypt非常适合与Dropbox结合使用。但是请注意,当TrueCrypt卷中的任何文件发生更改时,Dropbox将无法执行单文件更新-必须重新推高整个卷。
  • 最终,这一切都取决于您的舒适程度以及您对生活网络,服务及其员工的信任程度。

与其他答案一样,请先与您公司的律师联系。即使它是100%安全的,他们也可能不喜欢将秘密存储在另一个必须担心的地方。


1
+1,尤其是用于说明保管箱员工可以看到您的内容。这很重要,并且可能还有其他文件共享服务,它们使用您的密码来加密文件,甚至使它们自己也无法读取。
Macke

2
作为Dropbox和TC的用户,我发现说加密容器中的更改重新上传整个容器并不完全正确:与未加密文件相比,传输的数据量更大,但是DB仅上传文件的更改部分-并且具有足够大的TC容器,加密卷上文件的相对较小更改将不会导致整个容器发生更改(容器更改的一部分比那些文件占用的部分大得多)。尽管从理论上讲是一个侧通道,但它有助于传输大小。
皮斯克沃2011年

(例如:500 MB容器,更改1 MB文件,卸载,Dropbox开始重新索引容器,然后转移大约50 MB)
Piskvor 2011年

8

您可以使用BoxCryptor自动加密所有上传到Dropbox的文件。


2
注意侧边通道:文件名(和扩展名)可见;使用弱密码,这可能会开辟比暴力破解更快的途径(例如,各种格式的标头是众所周知的,因此是部分已知的纯文本攻击)。对于大多数人来说,这是不太可能发生的,但是意识到这一点很高兴。(但它确实看起来很整洁,对休闲的窥探者绝对足够好;还请注意,存在跨平台支持)
Piskvor,2011年

@Piskvor:-最新版本也对文件名进行加密。
Giorgi

公平点-经过一番搜索,我发现他们在自己的博客中提到了这一点;该网站本身并没有这样说,并且屏幕截图显然来自较旧的版本。
Piskvor


4

我应该注意,关于科学论文草稿,大多数研究机构(包括大学/学院)都有非常严格的数据存储策略,将论文存储在异地很可能违反了该政策。在执行此类操作之前,请咨询高级管理员或知道该政策规定的人员,因为如果您犯此类错误,则可能会撤回资金。


2

Dropbox从机密性或可用性两方面都没有很好的安全性,因此,如果您的数据敏感或必须始终可用,则您需要自己做一些事情。

为了保密,请对其进行加密:truecrypt与dropbox配合使用

为了提高可用性,请考虑多种选择。


2

无论您放置在Dropbox上的什么东西,都假设它有一天会公开。因为那是昨天4个小时实际发生的情况。在将任何内容存储在Dropbox上之前,请应用自己选择的加密方式。


1
+1不仅适用于Dropbox,还适用于您放置在“云中”的所有事物。
Piskvor 2011年

1

您可能需要阅读此《信息周刊》文章。据报道,已经有指责的,潜在的安全性和隐私问题与DropBox的,由于其重复数据删除的程序。DropBox的柜台,他们的员工都有限,如果任何访问用户的文件,但也有一些‘需要’,而且他们已经整理出了一些问题,但不是他们的跟踪能力和跟踪哪些用户上传的东西,他们的报告当局的政策。PGP联合创始人,流行的加密协议,已经删除了他的DropBox帐户,并指责他们实际上并未对文件进行加密(尽管他可能在谈论DropBox如何为每个用户使用全局密钥而不是单独的密钥-这当然会更加安全) 。

毫不奇怪,所有这些都取决于您要存储的实际文件以及它们对您的重要性。最后,您必须根据手头的信息进行个人判断。


谢谢,总的来说,这比我大多数印刷在购物清单等错误面上的印刷版更加安全。
Kirt 2011年

我使用图书馆退房收据的背面。:-)
Synetech 2011年

1

只要我拥有一个相当安全的密码,知道我的电子邮件地址的人是否有可能破解它?

它看起来像你的密码是完全不相干:Dropbox的有,在过去(这种 广泛 宣传 事件 发生于2011-06-19,官方的Dropbox 这里响应),接受任何密码为有效,对于长时间-这是,任何人都可能以您的身份登录,只知道您的用户名

除了最近安全策略的更改(本质上说,“尽管先前的声明与此相反,我们现在可以访问您的文件”)之外,这还意味着一件事:

不,这比让那些文件可公开访问更安全:我找不到任何保证明天不会再次发生类似的大问题,而且系统的体系结构似乎也无法单独保护您的文件(并依靠外部保护,例如if(password_ok = 1)让您,呃,任何人都可以免费访问)。

换句话说:显然没有任何有用的加密(尽管有先前的声明),因此您应该将文件视为公开存储。因此,如果您打算在此处存储任何敏感内容,请不要将其存储为未加密的:使用某种外部加密系统(例如Truecrypt容器文件-甚至Dropbox的Wiki都建议使用该 [sic!]),并同步该容器 -已加密在您这边,因此如果没有您的容器密码(Dropbox没有此密码)将无法读取;或使用提供实际客户端加密的其他云同步提供程序。


-1

没有!

如果Dropbox出于任何原因决定对您援引《爱国者法案》,则Dropbox必须将您的数据移交给美国政府。还有1986年的《存储通信法》,其中不适用《隐私权的第四修正权》,它们可能出于某些合理的原因而传唤您的数据。

即使您加密了数据并将其放在Dropbox上,黑暗政府中那些友好的人也有可能在真正愿意的情况下读取您的数据。无论采用哪种最新,最强大的加密方案,在现实生活中,打开WW2的Enigma代码的因素都会发挥作用-您的科学论文/商业计划书/图片将以与上次上载时相同的字节开头“希特勒!” 但无论如何,重复的内容足以让专业代码破解者获取您的私钥。

从美国的角度来看,对《爱国者法案》的担忧似乎是可笑的。但是,在英国,即使个人信息完全无害,例如客户数据库,也不要在美国服务器上存储个人信息,这是相当合理且被认为是最佳做法。美国间谍机构一次又一次地证明自己是不可信的,那么为什么要与他们可以访问的公司信任您的数据呢?有时,重要的是原则,而不是您的数据。令我感到失望的是,该线程(到目前为止)提供的答案中没有提到这一点。


1
-1:此答案反映了对当前加密技术如何工作的基本误解。政府可能规模庞大且资金充裕,但它们不能破坏数学。Enigma代码比较差,因为它们“被认为”是安全的,但是却不像现代算法(例如Twofish,AES)那样被证明是安全的。此外,这忽略了最大的要点-为什么在世界上与美国一起使用他们知道被破坏的算法来加密自己的最高机密数据?没道理
比利·奥尼尔

政府用“谜”技术破坏了PGP。那是在2002年的《纽约时报》上-我没有引证,也不能肯定我没有参与。无论是二次世界大战还是TWAT-反恐战争,扶手椅理论和战时实践之间都有天壤之别。当时,有很多人认为PGP优于X理由X的“相当好”,在所有目的和宗旨上都坚不可摧。您忽略了人为因素,这是理论与实践之间的关键差异。现在给我卖一个不沉的泰坦尼克号。
2011年

实际上,这完全是没有根据的-Dropbox表示如果收到传票,他们将遵守执法部门的规定。显然,它们的加密是可逆的;这就是您可以通过在线界面访问文件的方式。这个答案没有用的真正原因是,它忽略了提问者的观点:他不担心政府看到他的论文。他不是罪犯。这只是一些小事,有些敏感,但不是国家机密。
nhinkle

1
以此类推,如果Dropbox位于中国,该怎么办?你会为此高兴吗?即使您没有什么可隐藏的?当然可以!!!与9/11后的警察州美国相比,中国是否喜欢它是无害的和无害的。与福克斯新闻告诉您的相反,美国政府每年没有花费800亿美元来追捕本·拉登。2001年欧洲议会的裁决是“拦截私人和商业通信而不是军事通信”。问空客-在遭到小偷小报之后,我怀疑他们在对波音进行招标时是否相信“云”。
2011年

1
...然后今天,心爱的Dropbox在四个小时内都没有密码保存任何人的文件。亲爱的,亲爱的
2011年
By using our site, you acknowledge that you have read and understand our Cookie Policy and Privacy Policy.
Licensed under cc by-sa 3.0 with attribution required.