Zo werkt Cloud Backup
Laatst gecontroleerd: 1 augustus 2026Je bestanden worden op je telefoon versleuteld voordat ze die verlaten. De server bewaart bytes die hij niet kan ontsleutelen, en metadata die hij wel kan lezen. Niets dat je bestanden kan lezen wordt ooit verzonden.
Wat Cloud Backup is
Cloud Backup bewaart een versleutelde kopie van de bestanden die je hebt gedownload. Je start het bij een voltooide download in de app en zet het later terug, op dezelfde telefoon of op elk apparaat met je herstelcode. Er wordt niets geüpload tot je erom vraagt, je betaalt alleen voor de opslag die je gebruikt, en bestanden in de privékluis gaan nooit mee.
01 We gaan ervan uit dat de server gecompromitteerd is
Ga ervan uit dat hij gehackt, in beslag genomen, gevorderd of door ons verkeerd geconfigureerd is. Je bestanden blijven in alle vier de gevallen onleesbaar, omdat de server nooit iets bezit dat ze kan ontsleutelen.
02 Je herstelcode is de hele sleutel
Er is geen account, geen e-mail, geen wachtwoord. Je telefoon genereert een herstelcode en leidt daar lokaal elke sleutel uit af.
De code wordt nooit verzonden: niet bij back-up, niet bij herstel, niet bij het koppelen van een browser. We hebben geen kopie en kunnen er geen maken.
03 Wat er gebeurt als je een bestand back-upt
- Er wordt een verse sleutel gegenereerd voor alleen dat bestand. Geen enkele sleutel opent de hele back-up.
- Het bestand wordt op je telefoon versleuteld, in stukken. Elk stuk is gebonden aan zijn positie in dat bestand: stukken kunnen niet worden verwisseld, herordend of tussen bestanden verplaatst.
- De stukken gaan rechtstreeks naar de opslagprovider. Geen server van ons ziet ooit iets leesbaars.
- Die sleutel wordt vergrendeld met een sleutel afgeleid van je herstelcode en naast het bestand bewaard, nutteloos zonder de code.
- De index (namen, typen, datums, voorbeelden) wordt als één blok versleuteld. Wij bewaren hem en geven hem terug; openen kunnen we hem niet.
Herstellen keert dit om op je apparaat. Geen sleutel bestaat ergens anders dan op je telefoon.
- Naam
- Type
- Grootte
- 428.6 MB – nog zichtbaar
- Opgeslagen
- 2 augustus 2026 – nog zichtbaar
Dit is wat je telefoon verlaat. Naam en type zitten in de versleutelde index. Grootte en tijdstempel niet.
04 Wat we wel en niet kunnen zien
Versleuteling verbergt inhoud, niet het bestaan ervan.
Wij zien
- Hoe groot elk bestand is
- Hoeveel bestanden je hebt
- Wanneer je back-upte of herstelde
- Het IP-adres waarmee je verbond
- Hoeveel opslagtegoed je hebt
Wij zien niet
- Bestandsnamen
- Bestandsinhoud
- Miniaturen of voorbeelden
- Van welk type een bestand is
- Van welke site een download kwam
- Alles wat je niet hebt geback-upt
| Object | Grootte | Opgeslagen |
|---|---|---|
| a3f9c2…7e10 | 8,388,642 bytes | 2026-07-14 09:12 |
| b71d04…9fa3 | 8,388,642 bytes | 2026-07-14 09:12 |
| c0e5aa…12b8 | 2,104,331 bytes | 2026-07-14 09:13 |
Dat is het hele record: geen naam, geen type. Groottes en tijdstippen zijn echte signalen, en versleuteling neemt ze niet weg.
05 Betalen zonder geïdentificeerd te worden
Betalen voor opslag creëert normaal een record dat een persoon aan een account koppelt. Hier niet.
Tegoed wordt uitgegeven als een anoniem token via een blinde handtekening: het betaalsysteem ondertekent het zonder te zien wat het ondertekent. Een betaling kan als echt worden geverifieerd maar kan niet worden gekoppeld aan het account dat het uitgeeft. Wij zouden die koppeling niet kunnen leveren als erom gevraagd werd, omdat ze nooit ontstaat.
Kaartgegevens gaan naar de pagina van de betaalprovider en bereiken ons nooit. Lightning kent geen kaartverwerker.
06 Je back-up openen in een browser
Scan een code met de app om je back-up op een computer te openen. Wat er reist zijn de opslagsleutels zelf, versleuteld voor die ene browsersessie. Geen inlogtoken, dat niets zou kunnen ontsleutelen.
Je herstelcode reist nooit mee. Een gekoppelde browser bereikt je geback-upte bestanden en niets anders; hij kan de code niet opnieuw afleiden, en de sleutels worden gewist wanneer je uitlogt of het tabblad sluit.
Beide schermen tonen dezelfde zes cijfers voordat de sleutels worden overgedragen. Verschillen ze, kies dan Ze komen niet overeen.
07 Waartegen dit niet beschermt
- Een gecompromitteerde telefoon. Versleuteling gebeurt op je apparaat: op een gecompromitteerd apparaat zijn de bestanden leesbaar. Niets aan serverzijde lost dat op.
- Een verloren herstelcode. Onherstelbaar, voor iedereen.
- Metadata. De linkerkolom hierboven is niet verborgen en kan dat niet zijn zonder een fundamenteel duurder ontwerp.
- Bestanden die je nooit hebt geback-upt. Dit dekt alleen de cloudback-up. De Kluismap blijft op je apparaat en is ervan uitgesloten.
08 Controleer het zelf
Versleuteling, sleutelafleiding en de koppelingshandshake draaien in de apps, niet op de server. Elke bewering hier is te controleren met alleen de client.
| Bestand | Wat het doet |
|---|---|
| sync/crypto/SyncIdentity.java | leidt elke sleutel af uit de code |
| sync/crypto/VaultCrypto.java | versleuteling per bestand |
| sync/crypto/BookmarkBlob.java | de versleutelde index |
| sync/crypto/Canonical.java | ondertekening van verzoeken |
| sync/crypto/PairSeal.java | browserkoppeling |
| sync/crypto/BlindSignature.java | anonieme betaaltokens |
Lees de broncode op GitHub, en zie ons Privacybeleid voor wat er wordt opgeslagen en door wie.
Meld beveiligingsproblemen vertrouwelijk: zie het bestand SECURITY.md in de app-repository, of mail [email protected].
Dit is een vertaling uit service. Bij verschillen geldt de Engelse versie van deze pagina.