Verschlüsselter Cloud-Speicher - Die komplette Anleitung
Dieser Artikel ist für diejenigen gedacht, die planen oder bereits Cloud-Speicher für ihre Daten nutzen. Zuerst erklären wir, was der heute so häufig verwendete Begriff "Cloud" bedeutet. Cloud ist nichts anderes als eine Art Speicher, die wir von unserem Computer kennen, mit dem Unterschied, dass sie im Internet in einem Rechenzentrum untergebracht ist. Und wofür ist das gut? Es ist gut, weil die Daten, die wir dort speichern, dann von überall aus erreichbar sind, wo eine Internetverbindung verfügbar ist.
In diesem Artikel beschreibe ich Cloud-Speicher-Lösungen von pCloud und Internxt und wie man Daten in der Cloud verschlüsselt. Und warum Daten in der Cloud zusätzlich verschlüsseln? Darüber schreibe ich auch in meinen anderen Artikeln - es geht um digitale Privatsphäre. So hast du die Gewissheit, dass niemand außer dir Zugang zu deinen Daten hat.
Anbieter für verschlüsselten Cloud-Speicher: pCloud, Internxt und Google Drive
pCloud
pCloud hat seinen Sitz in der Schweiz (mit Rechenzentren in der EU und den USA - du kannst EU wählen). Sie haben derzeit etwa 24 Millionen Kunden. Die Bezahlung für ihren Speicher ist entweder monatlich, jährlich oder lebenslang. Auf die Cloud greifst du über eine App zu, die für Windows, macOS, Linux und Android verfügbar ist.
pCloud bietet auch ein optionales kostenpflichtiges Add-on namens pCloud Crypto an. Wenn du es kaufst, erhältst du einen "client-seitig" verschlüsselten Ordner auf dem Server. Daten werden auf deinem Gerät verschlüsselt und die verschlüsselte Version wird auf den Cloud-Server hochgeladen. Wenn du deinen Schlüssel verlierst, verlierst du deine Daten dauerhaft - das ist der Preis des Zero-Knowledge-Modells. Für Daten außerhalb von pCloud Crypto können diese nur mit einem pCloud-Wiederherstellungsschlüssel wiederhergestellt werden, wenn du dein Passwort vergisst. Du erhältst diesen Schlüssel bei der pCloud-Registrierung und musst ihn sorgfältig aufbewahren. Ohne ihn können Daten auf dem Server nicht wiederhergestellt werden.
Internxt
Internxt hat seinen Sitz in Spanien (EU) und ist vollständig DSGVO-konform. Die europäische Gesetzgebung bietet einen viel stärkeren Datenschutz als das amerikanische Recht.
Während Google Drive und pCloud Closed-Source-Software sind, ist Internxt Open-Source. Das bedeutet, dass unabhängige Entwickler und Sicherheitsexperten den Code jederzeit untersuchen und überprüfen können, dass der Dienst tatsächlich das tut, was er behauptet (und dass es keine versteckten Hintertüren gibt). Ihre Desktop-, Mobile- und Web-Anwendungen sind auf GitHub. Für die datenschutzorientierte Community ist das ein riesiger Vorteil.
Alle Dateien werden auf deinem Gerät vor dem Hochladen verschlüsselt. Internxt kennt dein Passwort nicht und hat keinen Zugriff auf deine Dateien. Wenn du dein Passwort vergisst, sind deine Daten verloren - genau wie bei pCloud Crypto. Dateien liegen nicht auf einem einzigen riesigen Server, sondern werden aufgeteilt und auf verschiedenen Servern weltweit gespeichert. Wenn ein Server ausfällt, verlierst du keine Daten. Das erschwert auch physische Angriffe auf Server.
Google Cloud
Ich erwähne hier auch Google Cloud, da viele Leute sicher danach fragen. Google Drive ist langfristig nicht günstiger. Obwohl Google Drive monatlich billig erscheinen mag, ist es ein Abonnement, das du für immer zahlst. Sobald du aufhörst zu zahlen, verlierst du deinen Speicher. pCloud und Internxt bieten Lifetime-Pläne an.
Google ist ein Unternehmen, das Verhaltensmuster sammelt und Benutzerprofile sogar aus verschlüsselten Daten erstellt. pCloud und Internxt sind in erster Linie Speicherunternehmen - ihr Geschäftsmodell basiert nicht auf der Profilierung von Nutzern. Nicht zuletzt geht es auch um die Gerichtsbarkeit und den rechtlichen Schutz, unter den das Unternehmen fällt (USA vs. EU/Schweiz).
Google Drive fällt auch unter amerikanische Gesetze (CLOUD Act, Patriot Act). Amerikanische Behörden können deine Daten von Google anfordern (auch wenn sie nur verschlüsselte Dateien sehen) und Google muss sie herausgeben, oft ohne dass du überhaupt davon weißt.
Vergleich von Cloud-Lösungen
| Funktion | Google Drive | pCloud (ohne Crypto) | pCloud (mit Crypto) | Internxt |
|---|---|---|---|---|
| Sitz und Gerichtsbarkeit | USA (CLOUD Act) | Schweiz/EU | Schweiz/EU | Spanien (EU/DSGVO) |
| Anbieter-Zugriff auf Daten | Ja, voller Zugriff | Ja, voller Zugriff | Nein (nur Crypto-Ordner) | Nein (gar nicht) |
| Client-seitige Verschlüsselung (E2EE) | Nein | Nein | Ja (nur ausgewählte Dateien) | Ja (alles) |
| Open-Source | Nein | Nein | Nein | Ja |
| Metadaten-Verschlüsselung | Nein | Nein | Nein | Ja |
| Passwort-Wiederherstellung per E-Mail | Ja (ohne Datenverlust) | Ja (aber Datenverlust ohne Wiederherstellungsschlüssel) | Nein (Crypto-Daten verloren) | Nein (alles verloren) |
| Nutzer-Tracking und Profilierung | Ja (mit Google-Konto verknüpft) | Nein | Nein | Nein |
| Eignung für Privatsphäre | Nicht geeignet | Teilweise (nur reguläre Dateien) | Geeignet (für ausgewählte Dateien) | Beste (alles verschlüsselt) |
Wenn dich die obigen Argumente überzeugt haben, dich für pCloud zu entscheiden und du ein Cloud-Konto erstellen möchtest, findest du den Link unten. Der Lifetime-Plan sichert dir Cloud-Speicher für ein Leben lang. Du erhältst genug Platz für regelmäßige Backups von Dokumenten, Fotos und Videos. Und wie ich oben erwähnt habe - ich empfehle, deinen pCloud-Wiederherstellungsschlüssel direkt bei der Registrierung an einem sicheren Ort aufzubewahren.
Wenn dich die obigen Argumente für Internxt interessiert haben und du zu deren Tarif wechseln möchtest, findest du unten den Link zur Kontoerstellung. Internxt bietet Lifetime-Lizenzen an, sodass du einmal zahlst und dir keine Gedanken über monatliche Abonnements machen musst. Und im Gegensatz zu pCloud brauchst du keinen Wiederherstellungsschlüssel - aber du musst dein Kontopasswort sehr sorgfältig aufbewahren. Internxt ist vollständig Zero-Knowledge, sodass deine Daten dauerhaft verloren sind, wenn du dein Passwort vergisst. Keine E-Mail-Wiederherstellung, kein Kundensupport, keine Hintertüren. Das ist der Preis für echte Privatsphäre.
Aufgrund der sehr strengen Einstellungen des Internxt-Clients konnte ich Cryptomator nicht so konfigurieren, dass es den Speicher verschlüsselt.
Verschlüsselungs-Software
In diesem Kapitel beschreiben wir die Eigenschaften und Eignung von Verschlüsselungs-Software. Aber zuerst: Wie sieht es mit der Cloud aus? Müssen wir Daten überhaupt noch verschlüsseln, wenn sie bereits in der Cloud verschlüsselt sind (Internxt und pCloud Crypto)? Ehrlich gesagt, wenn wir ein bisschen paranoid sind, kommt 100%ige Sicherheit nur dann, wenn wir die Daten selbst im lokalen Speicher verschlüsseln, bevor wir sie in die Cloud senden.
Es gibt mehrere Lösungen, die nach dem Prinzip arbeiten, Daten lokal zu verschlüsseln und dann mit der Cloud zu synchronisieren. Hier sind die wichtigsten Alternativen:
1. VeraCrypt (Beste für lokale Verschlüsselung)
VeraCrypt erstellt virtuelle verschlüsselte Festplatten oder Container, ist aber nicht ideal für Cloud-Synchronisation.
Warum nicht für die Cloud:
- VeraCrypt packt alle Daten in eine große Datei (Container).
- Wenn du eine Datei darin änderst, muss der gesamte Container neu hochgeladen werden.
- Wenn du denselben Container auf Laptop und Smartphone öffnest, riskierst du Konflikte, Datenverlust oder Beschädigung.
Wann zu verwenden:
- Für lokale Verschlüsselung ganzer Festplatten oder Partitionen.
- Um ein einziges festes Archiv zu erstellen, das du als Ganzes in die Cloud hochlädst.
2. Rclone (Beste für fortgeschrittene Nutzer)
Rclone ist ein Kommandozeilen-Tool zur Synchronisation mit Cloud-Anbietern mit integrierter Verschlüsselung.
Vorteile:
- Unterstützt mehr als 40 Cloud-Dienste (Google Drive, Dropbox, OneDrive, S3, etc.).
- Bietet Verschlüsselung sowohl von Dateien als auch von Dateinamen.
- Braucht keine proprietären Clients für Cloud-Synchronisation.
- Hash-basierte Integritätsprüfungen.
Nachteile:
- Nur Kommandozeile (keine GUI).
- Erfordert technisches Wissen.
3. gocryptfs (Schnellere Alternative)
gocryptfs ist ein Open-Source-Verschlüsselungs-Dateisystem, das einzelne Dateien verschlüsselt (ähnlich wie Cryptomator).
Vorteile:
- Schneller als Cryptomator (Nutzer berichten von einer Reduzierung der Startzeit von 50 Sekunden auf 6 Sekunden).
- Verschlüsselt einzelne Dateien, was es für Cloud-Synchronisation geeignet macht.
Nachteile:
- Kleinere Community und weniger benutzerfreundlich als Cryptomator.
- Eingeschränkte Plattform-Unterstützung.
4. EncFS (Ältere Alternative)
EncFS ist eine Open-Source-Dateiverschlüsselung für Linux.
Probleme:
- Sicherheits-Audits zeigen veraltete kryptografische Praktiken.
- Verwendet denselben Schlüssel für Verschlüsselung und Authentifizierung.
- Wird für neue Installationen nicht empfohlen.
5. Cryptomator (Beste für verschlüsselten Cloud-Speicher)
Cryptomator wurde speziell für verschlüsselten Cloud-Speicher entwickelt.
- Per-File-Verschlüsselung: Wenn du eine Datei änderst, wird nur diese eine hochgeladen, nicht der gesamte Container.
- AES-256-Verschlüsselung: Ausreichend für sicheren Cloud-Speicher.
- Open-Source: Keine Hintertüren, Code von Cure53 auditiert.
- Cross-Plattform: Funktioniert auf Windows, macOS, Linux, iOS und Android.
- Kostenlos: Desktop-Version ist kostenlos und Open-Source.
Tabelle 1: Vergleich von Verschlüsselungs-Tools
| Tool | Cloud-Sync | Verschlüsselung | Geschwindigkeit | Plattform | Empfehlung |
|---|---|---|---|---|---|
| Cryptomator | Ja | Per-File | Mittel | Win/Mac/Linux/Mobil | Beste für Cloud |
| VeraCrypt | Nein | Container | Schnell | Win/Mac/Linux | Für lokale Daten |
| Rclone | Ja | Per-File | Schnell | Win/Mac/Linux | Für Fortgeschrittene |
| gocryptfs | Ja | Per-File | Sehr schnell | Linux/Win | Für Leistung |
| EncFS | Veraltet | Per-File | Langsam | Linux | Nicht empfohlen |
Aufgrund des oben Gesagten habe ich Cryptomator als Verschlüsselungs-Software gewählt. Im praktischen Teil dieses Artikels behandle ich die Beschreibung der Funktionalität, Installation und Konfiguration von Cryptomator unter Windows 11.
Wie Cryptomator funktioniert
Cryptomator funktioniert nicht, indem es einen großen Container erstellt (wie VeraCrypt). Stattdessen funktioniert es als transparente Verschlüsselungsschicht zwischen dir und pCloud (im Folgenden als Cloud bezeichnet).
Installation und Betrieb auf dem PC:
- Installiere Cryptomator und erstelle einen neuen Tresor in
c:\test - Installiere den pCloud-Client und setze den Sync-Ordner auf
c:\test - Der neue Tresor wird als virtuelle Festplatte gemappt, z.B.
X: - Speichere Daten auf
X:und sie werden on the fly verschlüsselt und automatisch über die Synchronisation des Cloud-Clients in die Cloud hochgeladen
Warnung: Speichere Daten immer über die virtuelle Festplatte
X:, niemals direkt inc:\test! Sonst würden Daten unverschlüsselt in die Cloud hochgeladen werden.
Konkretes Beispiel
Stell dir vor, du hast eine Datei cryptomator_manual.pdf:
Ohne Cryptomator:
Du → Cloud-Server
cryptomator_manual.pdf → cryptomator_manual.pdf
(Cloud sieht den Inhalt, kann ihn indizieren)
Mit Cryptomator:
Du → Cryptomator → Cloud-Server
cryptomator_manual.pdf → [Verschlüsselung] → f8a3b2c9d1e7...pdf
(Cloud sieht nur einen verschlüsselten Blob, weiß nicht, was es ist)
Was genau Cryptomator macht
1. Erstellt eine virtuelle Festplatte
Wenn du den Tresor entsperrst, erscheint eine neue Festplatte im System (z.B. X:). Sie sieht aus und funktioniert wie eine normale Festplatte - du kannst Dateien dorthin kopieren, löschen, Ordner erstellen.
2. Verschlüsselt jede Datei separat
Wenn du eine Datei auf der virtuellen Festplatte speicherst, macht Cryptomator:
- Liest die Datei
- Verschlüsselt sie mit AES-256
- Schreibt die verschlüsselte Datei in den Zielordner (z.B.
pCloud/Cryptomator Vault/)
3. Verschlüsselt auch Dateinamen
Das ist wichtig. Wenn du cryptomator_manual.pdf speicherst, wird es nicht als cryptomator_manual.pdf in der Cloud gespeichert, sondern als z.B. f8a3b2c9d1e7f4a2.pdf. Die Cloud weiß nicht, wie die Datei heißt.
4. Verschlüsselt auch die Ordnerstruktur
Auch Ordnernamen sind verschlüsselt. Die Cloud sieht nur:
/Cryptomator Vault/
/d5a1e7b9c3f2.../
/a8b2c7d4e1f6.../
f8a3b2c9d1e7...pdf
b3c1d9e7a2f5...docx
5. Speichert den Schlüssel lokal
Der Hauptschlüssel wird als Datei namens masterkey.cryptomator im Tresor gespeichert. Diese Datei ist selbst mit deinem Passwort verschlüsselt. Ohne dein Passwort kann der Schlüssel nicht entschlüsselt werden.
Wie sieht es in der Praxis aus?
Auf deinem Computer:
X: (virtuelle Festplatte - normal sichtbar)
├── Dokumente/
│ ├── cryptomator_manual.pdf
│ └── vertrag.docx
└── Fotos/
└── urlaub.jpg
Cloud/Cryptomator Vault/ (verschlüsselt)
├── d5a1e7b9c3f2.../
│ ├── f8a3b2c9d1e7...pdf
│ └── b3c1d9e7a2f5...docx
└── a8b2c7d4e1f6.../
└── c9d1e7b3a2f5...jpg
Auf dem Cloud-Server:
Cloud sieht nur:
├── d5a1e7b9c3f2.../
│ ├── f8a3b2c9d1e7...pdf
│ └── b3c1d9e7a2f5...docx
└── a8b2c7d4e1f6.../
└── c9d1e7b3a2f5...jpg
Die Cloud weiß nicht:
- Wie die Dateien heißen
- Was ihre Inhalte sind
- Wie die Ordnerstruktur aussieht
Die Cloud kann also weder den Inhalt noch die Dateinamen sehen - der Inhalt ist nur unlesbarer Binärcode. Das wirft die Frage auf: Was passiert, wenn ich mich z.B. von einem anderen PC mit der Cloud verbinde? Ja, dann hast du wirklich keinen Zugriff auf deine Daten - du siehst nur die oben erwähnten verschlüsselten Dateien. Wie kommst du also an deine Daten? Es ist einfach.
Der Ablauf auf einem zweiten PC sieht so aus:
- Lade zuerst den Cloud-Client auf dem neuen PC herunter und installiere ihn. Melde dich mit deinem Konto an und richte die Synchronisation ein. Dadurch wird dein Tresor-Ordner aus der Cloud auf den neuen PC heruntergeladen. In dieser Phase siehst du in diesem Ordner nur unverständliche verschlüsselte Dateien (keine Fotos, keine Dokumente).
- Lade die Cryptomator-Anwendung herunter und installiere sie.
- Öffne Cryptomator und klicke nicht auf "Neuer Tresor", sondern wähle "Existierenden Tresor öffnen" (Open existing vault). Verweise auf den Ordner, den der pCloud-Client gerade heruntergeladen hat. Cryptomator erkennt die Datei
vault.cryptomator(oder frühermasterkey.cryptomator), fragt dich nach dem Tresor-Passwort und sobald du es eingibst, wird der Tresor entsperrt. - Mit dem entschlüsselten Master-Schlüssel entsperrt es deine Dateien und bindet sie als neue virtuelle Festplatte ein.
Was das für die Sicherheit bedeutet
- Dein Passwort hat deinen Computer nie verlassen. Es wurde nicht an pCloud gesendet, es wurde nirgendwo auf dem Server gespeichert.
- Wenn ein Hacker Zugang zu deinem pCloud-Konto erlangt, würde er zwar deine Daten und die Schlüsseldatei herunterladen, aber ohne dein Passwort ist das nur ein Haufen sinnloser Zeichen.
- Das Passwort existiert nur in deinem Kopf (oder in deinem Passwort-Manager).
Das Einzige, was du dir merken (oder woanders speichern) musst, ist dein Tresor-Passwort.
Warum es besser ist als pCloud Crypto
pCloud bietet eine eigene Verschlüsselung (pCloud Crypto), aber sie hat Nachteile:
| Aspekt | pCloud Crypto | Cryptomator + pCloud |
|---|---|---|
| Preis | Zusätzliche Gebühr | Kostenlos |
| Open-Source | Nein (proprietär) | Ja |
| Unabhängigkeit | Bindet dich an pCloud | Funktioniert mit jeder Cloud |
| Mobile Zugriff | Nur über pCloud-App | Cryptomator hat eigene App |
Cryptomator - Installation und Konfiguration
Lade auf dem ersten PC Cryptomator von deren Website cryptomator.org/downloads herunter. Starte die Installation und erstelle einen neuen Tresor, indem du auf die Schaltfläche "+" klickst, wie im Bild unten gezeigt. Wähle auch den Speicherort aus.
Abb. 1: Auswahl neuen Speichers
Wähle gemäß Abbildung 1 "Create new vault..." um einen neuen Speicher zu erstellen. Gehe dann nach den folgenden Bildern vor.
Abb. 2: Auswahl Speicherort
Abb. 3: Passwort und Wiederherstellungsschlüssel wählen
Abb. 4: Anzeige Wiederherstellungsschlüssel
In Abbildung 4 kannst du den Wiederherstellungsschlüssel sehen. Bewahre ihn sorgfältig für den Fall eines Passwortverlusts auf.
Abb. 5: Tresor entsperren
Abb. 6: Installation abschließen
Abb. 7: Speicher als Laufwerk D: gemappt
In Abbildung 7 siehst du eine große grüne Schaltfläche mit der Aufschrift "Show drive D:". Das bedeutet, dass der Speicher auf Laufwerk D: gemappt wurde. Hier speicherst du Daten und sie werden verschlüsselt.
Lade den pCloud-Client von der pCloud-Website pcloud.com/download herunter und wenn du noch kein pCloud-Konto hast, ist der Link zur Erstellung hier:
Installiere nach dem Download den Client. Melde dich während der Installation bei deinem erstellten Konto an, falls erforderlich.
Abb. 8: pCloud-Client konfigurieren
In Abbildung 8 siehst du den pCloud-Client nach der Installation. Wähle im linken Bereich "Sync" und dann "Sync folder" unten auf dem Bildschirm. Verwende schließlich die Schaltflächen "Change", um den Pfad zum Speicher auszuwählen.
Abb. 9: Konfigurierter pCloud-Client
In Abbildung 9 siehst du, wie ein konfigurierter pCloud-Client aussieht. Wenn du weiteren Speicher hinzufügen möchtest, klicke einfach auf "Add folder".
Das ist alles für PC1.
Konfiguration auf dem zweiten PC
Lade auf dem zweiten PC den pCloud-Client von pcloud.com/download herunter.
Abb. 10: Client auf zweitem PC konfigurieren
Klicke nach der Installation auf die Schaltfläche "Sync" im linken Bereich und dann auf "Sync folder" unten auf dem Bildschirm.
Abb. 11: Auswahl Speicherort
In Abbildung 11 wählen wir den pCloud-Speicherort aus.
Abb. 12: Abgeschlossene Speicherort-Konfiguration
In Abbildung 12 siehst du den Abschluss der Speicherort-Konfiguration - wähle "Start Sync".
Abb. 13: Tresor-Auswahl
Starte die Cryptomator-Installation und fahre gemäß Abbildung 13 fort, wähle "Open Existing vault..."
Abb. 14: Schlüsselauswahl-Info
In Abbildung 14 wählen wir den Schlüssel aus, mit dem der Tresor verschlüsselt wurde. Wähle vault.cryptomator, falls nicht vorhanden, wähle masterkey.cryptomator.
Abb. 15: Schlüssel auswählen
Abb. 16: Passwort eingeben, das den Schlüssel verschlüsselt
Abb. 17: Speicher auf Laufwerk E: mappen
Nun haben wir den synchronisierten Ordner auf Laufwerk E:.
Fazit
Und wir sind fertig. Jetzt haben wir Cryptomator und den pCloud-Client auf beiden PCs installiert und konfiguriert, was dir voll funktionsfähigen verschlüsselten Cloud-Speicher gibt. Ich füge auch hinzu, dass die Desktop-Version von Cryptomator vollständig kostenlos ist. Mobile Apps für iOS und Android sind kostenlos zum Download, erlauben aber nur das Lesen von Dateien. Für das Schreiben ist ein einmaliger Lizenzkauf direkt in der App erforderlich.
Wenn dich interessiert, wie du Krypto ausgeben kannst, ohne dass die Bank davon weiß, wie du deine Identität von deinem Geld trennst, lies meine Bewertung der ether.fi Cash Card. Schließlich erwähne ich noch den Artikel Verschlüsselte E-Mail - ProtonMail, in dem ich E-Mail mit Schwerpunkt auf Privatsphäre und Sicherheit behandle.