半機密情報をDropboxに保管しても安全ですか?


23

私は銀行の詳細などでDropboxを信用しません(そのような情報を探している人がたくさんいるからです)が、少数の人にとって価値のあるものを保管しても安全ですか?たとえば、商業上の機密情報、科学論文の草案、大学の評価のための解答用紙チューターなど。

私が見逃していたかもしれない、保存された情報のプライバシーまたは所有権について、細字部分に関連するものはありますか?

私が適度に強力なパスワードを持っている限り、私のメールアドレスを知っている誰かがそれをハッキングできるでしょうか?


7
security.stackexchange.comで非常に話題になっている
Rory Alsop

Miguel de Icazaによるこのブログ投稿の多くの洞察:tirania.org/blog/archive/2011/Apr-19.html
ビンセントバック

回答:


29

Dropboxの利用規約では、所有権を主張していないと記載されており、セキュリティは良好と思われます。パスワードをリセットするために、Dropboxはリセットコードを記載したメールメッセージを送信します。だれかが、メールアカウント、パスワード、またはファイルにアクセスするためにDropboxをセットアップしたコンピューターのいずれかにアクセスする必要があります。

セキュリティを強化する場合は、TrueCryptを使用して、ファイルをアップロードする前に暗号化できます。パブリックフォルダーにファイルを置かない限り、とにかく安全である必要があります。

PS念のため、秘密の情報をどこにでもアップロードする前に、会社の弁護士に確認することをお勧めします。


4
+1はtruecryptで、dropboxはセキュリティが十分に機能しているように見えますが、データの機密性が高い場合は、暗号化されていない場所にアップロードしないでください。
-Phoshi

3
私は500MBのtruecryptコンテナでdropboxを使用しています。それは素晴らしいです:何かをそこに入れると、変更だけが同期されます(アンマウント後!)---それは難しくありませんが、些細なことでもありません。2番目のコンテナ全体がダウンロードされると、競合ファイルが表示されることがあります。両方をマウントして同期した後、どちらかを削除します。したがって、より新しいユーザーにとっては完璧なツールです。
トウィ

2
Dropboxのセキュリティが優れていることには同意しません-クライアントで暗号化キーを保持するか、少なくともパスワードで暗号化キーを暗号化する必要があります。もちろん、これにより、パスワードを忘れた場合にファイルにアクセスするなどの機能は使用できなくなりますが、それでもセキュリティはせいぜい「まとも」です。商業的に機密情報を入力する場合は、いくつかの暗号化スキームを使用します(各ファイルを個別に暗号化するためencfsを使用しますが、安全性は劣りますが便利です)。
アンドレパラメス

@Andréそのようなセキュリティが必要な場合は、linkまたはlinkを試してください。これらのサービスは暗号化キーをクライアント側に保持しますが、SpiderOakはパスワードを与えるとWebアクセスを許可します(セッション中はサーバーメモリにのみ保持することを約束します)。
user775598

1
彼らは確かに良いセキュリティを持っているように見えました。6月19日のバグはこの幻想を解消しました。アカウント内のすべてを公開することを検討してください。
-Piskvor

13

それはすべて、どのレベルの「安全」に満足しているかに依存します。考慮すべき点がいくつかあります。

  • Dropboxのすべてのファイル(またはその一部)もローカルに保存されます。他のマシンでDropboxの一部を同期することもできますが、マシンのいずれかが完全な状態になっています。これは、マシンが失われた場合、その情報が暗号化されていないか安全ではないため、乾杯していることを意味します。
  • Dropboxは人間が可能な限り安全であり、それほどでもないかもしれません。(例:Dropboxの従業員はあなたのコンテンツを見ることができ、尋ねられたら政府に引き渡します。彼らはこれを行うことができなかったと言っていましたが、後で声明を変更しました。)
  • Truecryptは、Dropboxと組み合わせて使用​​するのに最適です。ただし、TrueCryptボリューム内のファイルが変更された場合、Dropboxは単一ファイルの更新を行うことができません。ボリューム全体を再度プッシュアップする必要があります。
  • 究極的には、それはすべてあなたの快適レベルと、あなたが住んでいるネットワークとサービスとその従業員の両方をどれだけ信頼するかにかかっています。

他の回答と同様に、まず会社の弁護士に確認してください。100%安全であったとしても、心配する必要のある別の場所に秘密を保管することを好まないかもしれません。


1
+1、特にDropboxの従業員があなたのコンテンツを見ることができると述べること。これは重要であり、パスワードでファイルを暗号化する他のファイル共有サービスが存在する可能性があります。
マッケ

2
DropboxとTCのユーザーとして、暗号化されたコンテナー内の変更コンテナー全体再アップロードすると言うのは完全に正しいわけではないことがわかりました:暗号化されていないファイルよりも大量のデータが転送されますが、DBがアップロードするのはファイルの変更部分-十分に大きいTCコンテナーでは、暗号化ボリューム上のファイルの比較的小さな変更は、コンテナー全体の変更にはなりません(コンテナーの大部分は、それらのファイルが占める部分よりも大幅に変更されます)。理論的にはサイドチャネルですが、転送サイズに役立ちます。
-Piskvor

(例:500 MBのコンテナー、1 MBのファイルの変更、アンマウント、Dropboxはコンテナーのインデックスの再作成を開始し、約50 MBを転送します)
Piskvor

8

BoxCryptorを使用して、Dropboxにアップロードされるすべてのファイルを自動的に暗号化できます。


2
サイドチャネルに注意してください。ファイル名(および拡張子)が表示されます。弱いパスワードでは、これは総当たりよりも速いクラッキングの道を開く可能性があります(たとえば、さまざまな形式のヘッダーがよく知られているため、部分的に知られているプレーンテキスト攻撃)。ほとんどの人にとって、これは起こりそうにないことですが、これを知っておくのは良いことです。(しかし、見た目はすっきりしていて、カジュアルなスヌーパーに対しては間違いなく十分です。クロスプラットフォームのサポートもあることに注意してください)
Piskvor

@Piskvor:-最新バージョンもファイル名を暗号化します。
ジョルジ

公正な点-少し検索した後、彼らは彼らのブログでそれについて言及していることがわかります。サイト自体はこれを言っておらず、スクリーンショットは明らかに古いバージョンのものです。
-Piskvor


4

科学論文の草案に関して、ほとんどの研究機関(大学/大学を含む)には非常に厳しいデータ保存ポリシーがあり、論文をオフサイトに保存することはそのポリシーに違反する可能性が高いことに注意してください。そのようなことを行う前に、上級管理者またはそのポリシーが何を示しているかを知っている人に確認してください。


2

Dropboxは機密性または可用性の観点から優れたセキュリティを備えていないため、データが機密であるか、常に利用可能でなければならない場合は、自分で何かを行う必要があります。

機密性を保つために、暗号化してください:truecryptはDropboxでうまく機能します

可用性については、複数の選択肢をご覧ください。


2

Dropboxに何を置いても、いつか一般公開されると想定してください。それは昨日実際に4時間で起こったことだからです。Dropboxに何かを保存する前に、選択した暗号化を適用してください。


1
+1 Dropboxだけでなく、「クラウド」に配置するあらゆるものに適用されます。
-Piskvor

1

あなたは与えたいことがあり、このInformationWeekの記事を読むに。重複排除手順のため、DropBoxでセキュリティとプライバシーの問題が発生する可能性があると非難されていると報告しています。Dropbox カウンター任意のユーザーのファイルへアクセスする場合、従業員は、彼らがなく、その追跡する機能とトレースについて、いくつかの問題を整理するもの、及びその報告をアップロードどのユーザーがいる数少ない『への必要性』にもかかわらず、限られていること当局への政策。PGP共同設立者、人気のある暗号化プロトコルは、彼のDropBoxアカウントを削除し、実際にファイルを暗号化していないと非難しています(ただし、DropBoxが各ユーザーの個別のキーの代わりにグローバルキーを使用する方法について話しているが、もちろんより安全です) 。

驚くことではないが、それはすべてあなたが保存したい実際のファイルとそれらがあなたにとってどれほど重要であるかに帰着する。最後に、手元の情報に基づいて個人的な判断を下す必要があります。


おかげで、バランスが取れているように思えますが、私のハードコピーのほとんどが買い物リストなどの間違った側に浮かんでいるよりも安全です。
カート

ライブラリのチェックアウト領収書の裏を使用します。:-)
Synetech

1

私が適度に強力なパスワードを持っている限り、私のメールアドレスを知っている誰かがそれをハッキングできるでしょうか?

それはのように見えるあなたのパスワードは完全に無関係である(過去に、Dropboxがあります、このようなA 広く 公表 事件が 起こった、2011年6月19日に公式のDropbox ここ応答を)、長時間にわたって、有効なものとして任意のパスワードを受け入れた-つまり、 、誰でもあなたのユーザー名を知っているだけでログインできます

これは、セキュリティポリシーの最近の変更(本質的に、「これまでの説明に反して、今すぐファイルにアクセスできる」と言う)に加えて、1つのことを意味します。

いいえ、これらのファイルを一般公開するよりも安全ではありません:明日も同様の大規模な問題が再び発生しないことを保証するものではなく、システムのアーキテクチャ自体がファイルを保護していないようです(そして、外部の保護に頼ってif(password_ok = 1)、誰でも無料でアクセスできるようにします)。

つまり、有用な暗号化は行われていないようです(以前の主張にもかかわらず)。そのため、ファイルは公開されているかのように扱う必要があります。したがって、機密性の高いものをそこに保存する場合は、暗号化せずに保存しないでください:暗号化の外部システムを使用し(たとえば、Truecryptコンテナファイル-Dropboxのwikiでもその [sic!]の使用を提案します)、コンテナを同期します -暗号化されていますあなたの側で、コンテナパスワードなしでは読めません(Dropboxにはありません); または、実際のクライアント側の暗号化を提供する別のクラウド同期プロバイダーを使用します。


-1

いや!

Dropboxは、何らかの理由で愛国者法を施行することにした場合、データを米国政府に引き渡す義務があります。1986年のストアドコミュニケーション法もあり、プライバシーに対する第4修正権が適用されず、何らかの合理的な理由でデータを召喚することができます。

データを暗号化してDropboxに置いたとしても、暗い政府の友好的な人々が本当に必要な場合にデータを読み取ることができる可能性があります。最新かつ最高の暗号化スキームに関係なく、実際には第二次世界大戦のエニグマコードを開いたのと同じ要因が作用します-あなたの科学論文/ビジネス提案/写真は、あなたが最後にアップロードしたのと同じバイトで始まります。 「ハイル・ヒトラー!」それにもかかわらず、プロのコードクラッカーがあなたの秘密鍵にアクセスするのに十分なコンテンツを複製します。

池の米国側から見ると、愛国者法に関する懸念は笑うように思えるかもしれません。ただし、英国では、たとえ顧客データベースなどの完全に無害な情報であっても、米国のサーバーに個人情報を保存しないことは非常に合理的であり、ベストプラクティスと見なされます。米国のスパイ機関は何度も信頼できないことが証明されていますが、アクセス可能な企業とデータを信頼する理由は何ですか?データではなく、原則が重要な場合があります。これは、このスレッドで提供されている回答(これまで)で言及されていなかったことに失望します。


1
-1:この回答は、現在の暗号化技術がどのように機能するかについての根本的な誤解を反映しています。政府は大規模で資金も豊富かもしれませんが、数学を破ることはできません。エニグマコードは安全であると考えられていましたが、最新のアルゴリズム(Twofish、AESなど)のように安全であると証明されていなかったため、不十分な比較です。さらに、これは最大のポイントを見落としています-なぜ、米国では、壊れたとわかっているアルゴリズムで独自の極秘データを暗号化するのですか?意味がありません。
ビリーONeal

政府は「エニグマ」技術でPGPを破りました。それは2002年のニューヨーク・タイムズにありました-私は手渡す引用を持っていませんし、私は関与していないと断言することはできません。WW2であれTWATであれ、アームチェアー理論と戦時の慣習には違いの世界があります-テロとの戦い。当時、PGPは正当化Xの「かなり良い」よりも優れており、すべての意図と目的が解読不能であると信じていた多くの人々がいました。理論と実践の決定的な違いである人的要因を見落とします。今、沈めないタイタニックを私に売ってください。
ʍǝɥʇɐɯ

これは実際には完全に無意味です-Dropboxは、召喚状を受け取った場合、法執行機関に準拠すると述べています。明らかに、それらの暗号化は可逆的です。これが、オンラインインターフェースからファイルにアクセスする方法です。この答えが役に立たない本当の理由は、質問者の論点を無視しているからです。彼は政府が彼の論文を見ることを心配していないからです。彼は犯罪者ではありません。それはほんの一部の、やや敏感なものですが、国家の秘密ではありません。
ヒンクル

1
類推すると、Dropboxが中国に拠点を置いている場合はどうなりますか?それに満足しますか?隠すものが何もないとしても?もちろんあなたはそうするでしょう!!! 好むと好まざるとにかかわらず、中国は9/11事件後の警察国家である米国と比較して無害で無害です。2001年の欧州議会の評決は、「軍事通信ではなくプライベートおよび商業通信を傍受する」ことでした。エアバスに聞いてみてください。
ʍǝɥʇɐɯ

1
...そして、今日、愛されているDropboxは、4時間、誰のファイルにもパスワードを持ちません。親愛なる親愛なる。
ʍǝɥʇɐɯ
弊社のサイトを使用することにより、あなたは弊社のクッキーポリシーおよびプライバシーポリシーを読み、理解したものとみなされます。
Licensed under cc by-sa 3.0 with attribution required.