Dropbox là một trong những cái tên lớn nhất trong lĩnh vực lưu trữ đám mây, đó là lý do tại sao nhiều người có thể ngạc nhiên khi biết rằng nó không sử dụng các thuật toán mã hóa an toàn nhất và không bảo vệ quyền riêng tư.

Mặc dù Dropbox an toàn trước các cuộc tấn công từ bên ngoài, nhưng dịch vụ này từng gặp phải các vụ vi phạm dữ liệu trong quá khứ. Nó cũng không sử dụng mã hóa đầu cuối và công ty có thể truy cập các tệp bất cứ lúc nào. Trong bài viết này, nội dung sẽ giải thích ý nghĩa của điều đó và cách bảo vệ các tệp trên đám mây miễn phí mà không cần từ bỏ quyền riêng tư.

Dropbox có được mã hóa không?

Thoạt nhìn, Dropbox cung cấp khả năng bảo mật vững chắc, cả trong quá trình truyền tải đến và đi từ thiết bị cũng như khi được lưu trữ trên các máy chủ. Bảo mật trong quá trình truyền tải được xử lý bởi TLS, một giao thức mã hóa tiêu chuẩn nhưng mạnh mẽ được sử dụng bởi hầu hết các dịch vụ trực tuyến. Ví dụ: giao thức này cũng được sử dụng để mã hóa kết nối internet trong khi đọc bài viết này.

Khi các tệp đến các máy chủ của Dropbox, chúng sẽ được giải mã khi nhận rồi lại được mã hóa lần nữa, lần này sử dụng AES-256. Đây là thuật toán mã hóa an toàn được sử dụng bởi các chính phủ, quân đội và các tập đoàn trên khắp thế giới. Tại Proton, thuật toán này cũng được sử dụng trong tất cả các dịch vụ.

Phương pháp này, trong đó các tệp được mã hóa trong quá trình truyền tải, sau đó được giải mã trước khi được mã hóa lại khi lưu trữ, được nhiều dịch vụ lưu trữ đám mây sử dụng để bảo vệ chống lại tội phạm mạng. Vấn đề là Dropbox đã bỏ qua một mối đe dọa chính đối với bảo mật và quyền riêng tư: chính bản thân họ.

Dropbox thực sự an toàn đến mức nào?

Khi nói về bảo mật, thông thường là muốn nói đến các mối đe dọa từ bên ngoài. Khi thuê một kho lưu trữ, người ta thường khóa nó lại để đảm bảo không ai đột nhập và lấy trộm tài sản. Không ai lo lắng về việc đồ đạc cũ tự biến mất cả.

Tuy nhiên, khi nói đến dữ liệu, thực sự cần phải lo lắng một chút về những gì những người lưu trữ dữ liệu làm với thông tin đó. Cho dù dịch vụ bảo vệ tốt đến đâu trước các cuộc tấn công bên ngoài, nó vẫn không thực sự an toàn nếu nhân viên của công ty có thể truy cập các tệp.

Trong trường hợp của kho lưu trữ, có thể sử dụng ổ khóa riêng để chỉ bản thân có chìa khóa. Với lưu trữ kỹ thuật số, có thể sử dụng phương pháp gọi là mã hóa đầu cuối (còn gọi là mã hóa phía máy khách), một phương pháp bảo mật trong đó các tệp được mã hóa tự động trên thiết bị trước khi được tải lên máy chủ. Nhà cung cấp dịch vụ lưu trữ không có khóa giải mã dữ liệu và những người vận hành dịch vụ không thể truy cập các tệp.

Dropbox không cung cấp mã hóa đầu cuối dưới bất kỳ hình thức nào. Như công ty nêu rõ trên trang web(cửa sổ mới) của mình, nếu muốn sử dụng mã hóa đầu cuối, người dùng sẽ cần sử dụng công cụ mã hóa của bên thứ ba và tải các tệp đã mã hóa lên Dropbox. Điều này không thuận tiện và khiến nhiều chức năng quan trọng, như đồng bộ hóa tệp, không thể thực hiện được.

Dropbox doesn't use private keys

Dropbox chắc chắn có các biện pháp bảo vệ nội bộ để ngăn nhân viên truy cập dữ liệu người dùng, nhưng điều này đòi hỏi rất nhiều niềm tin từ phía người tiêu dùng. Ngay cả khi Dropbox tránh được các mối đe dọa nội bộ một cách thành công, vẫn có khả năng xảy ra lỗi do con người. Một trong những vụ vi phạm lớn nhất trong lịch sử lưu trữ đám mây là vụ hack Dropbox năm 2012(cửa sổ mới), khi một nhân viên liên tục sử dụng lại mật khẩu, bị tấn công và khiến mật khẩu của 68 triệu người dùng bị xâm phạm.

Nhiều người sẽ nghĩ rằng một nhân viên của công ty công nghệ sẽ biết không bao giờ được sử dụng lại mật khẩu, nhưng điều đó hiển thị rõ rằng lỗi do con người có thể đóng một vai trò quan trọng ngay cả trong các tình huống công nghệ cao.

Các vấn đề về quyền riêng tư của Dropbox

Ngoài rủi ro bảo mật, việc thiếu mã hóa phía máy khách có nghĩa là Dropbox không riêng tư. Như Dropbox giải thích trong chính sách quyền riêng tư(cửa sổ mới) của mình, họ chia sẻ các tệp, thông tin tài khoản, danh bạ và dữ liệu cá nhân khác với các công ty khác, chẳng hạn như Google, Amazon và OpenAI. Ngay cả khi không phiền việc Dropbox có dữ liệu, người dùng có thể không muốn Dropbox phát tán chúng trên internet.

Trên hết, Dropbox là một công ty của Mỹ nên phải tuân thủ các yêu cầu cung cấp dữ liệu từ chính phủ. Vì Dropbox có thể truy cập các tệp, công ty cũng có thể chia sẻ những tệp đó với cơ quan chức năng(cửa sổ mới).

Nên sử dụng dịch vụ nào thay thế cho Dropbox

Dropbox có thể là dịch vụ lưu trữ đám mây đầu tiên, nhưng cách họ xử lý dữ liệu khách hàng đã lỗi thời: Không cần thiết phải từ bỏ mã hóa phía máy khách.

Tại Proton, mã hóa đầu cuối được áp dụng cho mọi dịch vụ, bao gồm cả Proton Drive. Với Drive, người dùng có một giải pháp thay thế Dropbox để tải lên, đồng bộ hóa, chia sẻ và thậm chí xem trước tệp, hoàn toàn yên tâm khi biết rằng không ai có thể đọc được chúng ngoại trừ bản thân và những người được lựa chọn để chia sẻ cùng — đó là lý do tại sao công nghệ này còn được gọi là mã hóa không truy cập.

Với Docs trong Proton Drive, người dùng cũng có thể thoải mái tự do tạo và chỉnh sửa tài liệu với những người khác, khi biết rằng nội dung được bảo vệ bằng mã hóa đầu cuối theo mặc định.

Mã nguồn của Proton là mã nguồn mở và được kiểm toán bởi các chuyên gia bảo mật độc lập. Điều này giúp cộng đồng tin tưởng rằng công nghệ mã hóa hoạt động đúng như tuyên bố, và không cần phải nghe theo lời hứa hẹn một chiều.

On trên hết, dữ liệu không được chia sẻ with bất kỳ ai. Mô hình kinh doanh dựa trên các gói đăng ký để có thêm dung lượng lưu trữ và các tính năng bổ sung, không dựa trên quảng cáo. Ngay cả khi muốn chia sẻ dữ liệu, việc đó cũng không thể thực hiện được vì không có quyền truy cập. Công nghệ mã hóa đầu cuối thậm chí còn được áp dụng cho cả siêu dữ liệu quan trọng.

Không giống như Dropbox, Proton có trụ sở tại Thụy Sĩ, nơi dữ liệu được bảo vệ bởi một số luật về quyền riêng tư nghiêm ngặt nhất thế giới. Số dữ liệu ít ỏi có được chỉ bị bàn giao nếu có yêu cầu từ tòa án Thụy Sĩ.

Lý do tất cả những việc này được thực hiện là vì niềm tin rằng chỉ cung cấp một dịch vụ lưu trữ tốt, dễ sử dụng là chưa đủ — cần phải là một phần của việc tạo ra một môi trường internet tốt hơn và riêng tư hơn. Đây đã là sứ mệnh kể từ khi ra mắt, nhờ sự hỗ trợ của cộng đồng, từ năm 2014 và tiếp tục cho đến ngày hôm nay. Nếu muốn trở thành một phần của sứ mệnh đó, hãy tham gia và tạo tài khoản Proton Drive miễn phí ngay hôm nay.