Cloud-Speicher verschlüsseln für mehr Privatsphäre
Cloud verschlüsseln: Warum Server-Side Encryption den Anbieter nicht ausschließt, wie Cryptomator clientseitig arbeitet und wann Selbsthosten Kontrolle gibt.
Wir speichern heute private Fotos, sensible Steuerunterlagen und wichtige Unternehmensdaten bequem in der Cloud. Bekannte Anbieter wie Google Drive, Dropbox oder OneDrive werben mit Sicherheit. Doch wer den Cloud-Speicher verschlüsseln möchte, um Inhalte auch vor dem Anbieter zu schützen, muss genauer hinsehen.
Das Versprechen der Anbieter
Diese Dienste werben oft damit, dass deine Daten "sicher verschlüsselt" sind. Doch was bedeutet das in der Praxis? Entscheidend ist die Frage, wer den Schlüssel hält: In den meisten Fällen ist das der Anbieter selbst. Er kann im Zweifel – oder auf behördliche Anweisung – jederzeit darauf zugreifen.
Das Problem mit der Server-Side Encryption (SSE)
Wenn ein Cloud-Anbieter von Verschlüsselung spricht, meint er meistens die Transportverschlüsselung (HTTPS) auf dem Weg zum Server und die sogenannte Server-Side Encryption (SSE) auf den Festplatten im Rechenzentrum.
Letztere schützt lediglich davor, dass jemand eine Festplatte aus dem Rechenzentrum stiehlt und ausliest. Die Software des Anbieters selbst hat jedoch jederzeit den passenden Schlüssel, um die Daten für dich im Webbrowser darzustellen. Die Grundregel der IT-Sicherheit lautet hier: Wer den Server kontrolliert, kontrolliert auch die Daten. Um deinen Cloud-Speicher verschlüsseln zu können, ohne Abhängigkeiten zu schaffen, brauchst du einen anderen Ansatz.
Die Lösung: Client-seitige Verschlüsselung (Zero-Knowledge)
Um echte Privatsphäre zu gewährleisten und deinen Cloud-Speicher verschlüsseln zu können, müssen Daten gesichert werden, bevor sie deinen Computer oder dein Smartphone verlassen.
Bei der Ende-zu-Ende- oder Client-seitigen Verschlüsselung besitzt nur du den Schlüssel, meist in Form eines starken Master-Passworts. Der Cloud-Anbieter speichert nur unverständlichen Datensalat. Dieses Prinzip wird als Zero-Knowledge bezeichnet, da der Anbieter null Wissen über den tatsächlichen Inhalt deiner Dateien hat. Das ist der einzige Ansatz, bei dem der Anbieter die Inhalte technisch nicht lesen kann.
Open-Source-Tools nutzen: Der Fall Cryptomator
Ein verbreitetes offenes Werkzeug für diesen Zweck ist Cryptomator.
Es erstellt einen virtuellen Tresor auf deinem Computer, der lokal wie eine normale Festplatte funktioniert. Alle Dateien, die du dort hineinlegst, werden im Hintergrund automatisch (meist per AES-256) verschlüsselt. Den verschlüsselten Tresorordner synchronisierst du anschließend mit Dropbox oder Google Drive - der Anbieter sieht dann nur noch die verschlüsselten Dateien und deren Größe. Da das Tool quelloffen (Open Source) ist, können unabhängige Sicherheitsexperten verifizieren, dass es keine versteckten Hintertüren gibt.
Dedizierte Zero-Knowledge Cloud-Anbieter
Wer sich die manuelle Einrichtung von Zusatztools wie Cryptomator sparen möchte, kann direkt auf Cloud-Anbieter wechseln, die Client-seitige Verschlüsselung bereits fest in ihrer Architektur verankert haben.
Dienste wie Tresorit oder Proton Drive verschlüsseln bereits auf dem Endgerät. Bei Mega ist Vorsicht angebracht: Forschende der ETH Zürich zeigten 2022 mehrere Schwächen im Verschlüsselungsdesign, die einem böswilligen Betreiber Zugriff auf Nutzerdateien erlaubt hätten. Aber Vorsicht: Wenn du bei diesen Zero-Knowledge-Diensten dein Passwort verlierst, kann selbst der Support deine Daten nicht wiederherstellen. Es gibt kein zentrales Reset-Passwort. Umgekehrt gilt: Was der Anbieter nach einer Löschung noch in Backups vorhält, steht unter Daten endgültig löschen.
Selbst hosten: Die Nextcloud-Alternative für maximale Kontrolle
Für Nutzer, die ihre Daten überhaupt nicht an Dritte auslagern wollen und vollständige Datenhoheit suchen, bietet sich das Selbst-Hosten einer eigenen Cloud an.
Mit quelloffener Software wie Nextcloud lässt sich auf einem gemieteten Server oder einem Raspberry Pi zu Hause eine eigene Cloud-Infrastruktur aufbauen. Auch hier lässt sich eine Ende-zu-Ende-Verschlüsselung konfigurieren, mit der du deinen eigenen Cloud-Speicher verschlüsseln kannst. Allerdings erfordert der Betrieb einer eigenen Instanz regelmäßige Wartung und ein fundiertes Verständnis für IT-Sicherheit.
Fazit: Komfort vs. Privatsphäre beim Cloud-Speicher
Cloud-Speicher sind im digitalen Alltag enorm praktisch und kaum wegzudenken.
Wenn du jedoch sensible Dokumente ablegen möchtest, solltest du dich nicht blind auf die Versprechen der großen US-Konzerne verlassen. Wenn du deinen Cloud-Speicher verschlüsseln willst, nutze Tools wie Cryptomator für deine bestehende Cloud oder wechsle zu dedizierten Zero-Knowledge-Anbietern. Privatsphäre erfordert einen minimalen Mehraufwand, der sich bei einem Datenleck oder unberechtigten Zugriffen jedoch sofort auszahlt.
Verschlüsseln im Browser: was das leistet und was nicht
Wer Dateien vor dem Hochladen selbst verschlüsselt, kann das ohne installierte Software direkt im Browser tun. Die Web Crypto API stellt dafür AES-GCM bereit, der Schlüssel wird aus einem Passwort abgeleitet, und die Verarbeitung läuft vollständig im Arbeitsspeicher der Seite - die Datei wird also nirgends hochgeladen, um verschlüsselt zu werden. Für den gelegentlichen Bedarf ist das der kürzeste Weg zu einer echten Ende-zu-Ende-Verschlüsselung.
Die Grenzen sind allerdings physikalischer Natur. Der Browser hält die Datei zum Verschlüsseln im Speicher; bei sehr grossen Dateien stößt ein Tab dort an harte Grenzen, lange bevor ein Desktop-Programm ins Schwitzen käme. Für ein paar Dokumente ist das unerheblich, für ein Archiv von mehreren Gigabyte nicht.
Wann ein lokales Programm die bessere Wahl ist
Geht es um dauerhafte, wiederkehrende Verschlüsselung ganzer Ordner oder um sehr grosse Datenmengen, ist ein installiertes Werkzeug überlegen - es arbeitet blockweise, ohne alles gleichzeitig im Speicher zu halten, und lässt sich automatisieren. Der Browser ist der richtige Ort für den Einzelfall, nicht für den Dauerbetrieb.
