آموزش رمزگذاری روی فولدر در ویندوز ۷، ۱۰ و ۱۱
این مقاله روشهای قفلکردن و رمزگذاری پوشهها را در نسخههای مختلف ویندوز با قابلیتهای داخلی، فایل ZIP و ابزارهای معتبر توضیح میدهد. همچنین تفاوت رمزگذاری و مخفیکردن، محدودیت هر روش، بازیابی دسترسی و نکات انتخاب رمز امن را بررسی میکند.
برای رمز گذاشتن روی فولدر در ویندوز، از EFS، BitLocker یا آرشیو رمزدار 7-Zip و WinRAR استفاده کنین. انتخاب مناسب به نسخه ویندوز و شیوه استفاده شما بستگی دارد. ابزارهای پنهانسازی، قفل امنی برای فایلها نمیسازند.
در نسخههای Pro و Enterprise ویندوز، EFS فایلهای پوشه را به حساب کاربری شما گره میزند. این گزینه از مسیر Properties و Advanced در دسترس است. حتماً گواهی بازیابی را پشتیبان بگیرین. EFS رمز جداگانهای برای بازکردن پوشه از شما نمیخواهد.
برای محافظت از یک درایو کامل، BitLocker در نسخههای پشتیبانیشده ویندوز انتخاب مناسبتری است. این قابلیت دادههای درایو را رمزگذاری میکند. کلید بازیابی را جدا از همان دستگاه نگه دارین. بدون آن، بازیابی اطلاعات میتواند غیرممکن شود.
اگر میخواین پوشه را جابهجا یا ارسال کنین، با 7-Zip یا WinRAR یک آرشیو رمزدار بسازین. File Explorer ویندوز برای ZIP معمولی رمزگذاری ارائه نمیدهد. در تنظیمات برنامه، AES-256 و رمز قوی را انتخاب کنین. اگر قالب آرشیو اجازه میدهد، نام فایلهای حساس را هم رمزگذاری کنین.
گزینه Make This Folder Private به ویندوز XP تعلق داشت و در ویندوز 10 و 11 وجود ندارد. محدودکردن Share فقط دسترسی شبکه را میبندد؛ فایلها را رمزگذاری نمیکند. اسکریپت Folder Locker هم پوشه را پنهان میکند و رمز را داخل فایل bat نگه میدارد.
پس برای اطلاعات حساس به آن اعتماد نکنین.
نکات کلیدی این مقاله:
- EFS یا BitLocker بسته به نسخه ویندوز، فایلهای پوشه یا کل درایو را رمزگذاری میکنند.
- 7-Zip یا WinRAR برای ساخت آرشیو رمزدار مناسباند؛ ZIP داخلی ویندوز رمزگذاری ندارد.
- Folder Locker ≠ رمزگذاری این اسکریپت فقط پوشه را پنهان میکند و امنیت واقعی نمیسازد.
رمزگذاری فولدر در ویندوز چیست و چه تفاوتی با مخفیسازی دارد؟
رمزگذاری فولدر یعنی محتوای فایلهای داخل پوشه با الگوریتمی مثل AES-256 به کدی نامفهوم تبدیل میشه که فقط با کلید یا رمز درست باز میشه. مخفیسازی برعکسه؛ فقط پوشه رو از دید عادی پنهان میکنه، ولی فایلها دستنخورده و برای هرکسی که راهش رو بلد باشه کاملاً قابلخواندنن.
چرا خیلیها این دو رو قاطی میکنن؟
تنظیم اتریبیوت Hidden روی یک پوشه، کارش رو در چند ثانیه انجام میده. کاربر فکر میکنه اطلاعاتش امنه. اما هر کسی که تنظیمات نمایش فایلهای مخفی رو در File Explorer فعال کنه، بلافاصله همهچیز رو میبینه.
در مقابل، رمزگذاری واقعی دادهها رو در سطح دیسک تغییر میده. حتی اگه هارد رو از کامپیوتر جدا کنین و روی سیستم دیگهای وصل کنین، بدون کلید درست چیزی قابلخواندن نیست.
چه زمانی به رمزگذاری واقعی نیاز دارید؟
- وقتی فایلهای مالی، اسناد هویتی یا قراردادها رو نگه میدارین
- وقتی لپتاپتون بهسرقت بره یا گم بشه و میخواین دادهها دست کسی نیفته
- وقتی چند نفر با یک کامپیوتر مشترک کار میکنن
در ادامه این مقاله، هم روشهای واقعی رمزگذاری (مثل EFS و BitLocker) رو یاد میگیرین و هم میفهمین کدوم ترفندهای رایج فقط توهم امنیت میدن.

انتخاب روش مناسب رمزگذاری بر اساس نسخه ویندوز
انتخاب روش رمزگذاری فولدر مستقیماً به نسخه ویندوزتون بستگی داره. اگه Windows 10/11 Pro یا Enterprise دارین، EFS و BitLocker بهصورت داخلی در دسترسه؛ اما در نسخه Home این دو غیرفعالن و باید سراغ نرمافزار شخص ثالث برین.
چطور بفهمیم چه نسخهای داریم؟
- کلید ویندوز + R رو بزنین و winver رو تایپ کنین
- یا از مسیر Settings → System → About نسخه دقیق رو ببینین
- عبارت «Edition» رو در همون صفحه چک کنین (Home، Pro، Enterprise یا Education)
اگه دقیقاً نمیدونین فرق نسخهها در چیه، مقاله مقایسه انواع نسخههای ویندوز ۱۱؛ تفاوت Home، Pro و Enterprise رو بخونین تا مطمئن بشین کدوم قابلیتها برای شما فعاله.
جدول تصمیمگیری سریع
- Windows 10/11 Home → 7-Zip، WinRAR یا VeraCrypt
- Windows 10/11 Pro/Enterprise/Education → EFS برای یک فولدر، BitLocker برای کل درایو
- سیستمهای قدیمیتر مثل Windows 8.1 → قبل از هر اقدامی از نصببودن آخرین آپدیتها مطمئن بشین؛ اگه هنوز در حال راهاندازی سیستم هستین، آموزش نصب گامبهگام ویندوز ۸.۱ کمکتون میکنه
نکته مهم: نسخه ویندوز فقط ابزار در دسترس رو مشخص میکنه، نه سطح امنیت نهایی. انتخاب رمز قوی و پشتیبانگیری درست، در هر نسخهای اهمیت یکسانی داره.

آموزش رمزگذاری فولدر با EFS در ویندوز 10 و 11
EFS (Encrypting File System) تنها روش رمزگذاری واقعی داخل خود ویندوزه؛ کافیه از Properties پوشه گزینه Advanced رو باز کنین و تیک «Encrypt contents to secure data» رو بزنین. این قابلیت فقط روی درایو NTFS و در نسخههای Pro، Enterprise و Education کار میکنه.
مراحل دقیق فعالسازی EFS
- روی فولدر مورد نظر راستکلیک کنین و Properties رو باز کنین
- در تب General روی دکمه Advanced کلیک کنین
- گزینه «Encrypt contents to secure data» رو تیک بزنین
- روی OK بزنین و بعد Apply رو تأیید کنین
- در پنجره باز شده، «Apply changes to this folder, subfolders and files» رو انتخاب کنین
چند نکته که نباید نادیده بگیرین
اگه Windows 11/10 Home دارین، این تیک اصلاً در دسترس نیست یا غیرفعال نمایش داده میشه. در این حالت باید سراغ روشهای بعدی این مقاله برین.
پس از رمزگذاری، نام پوشه معمولاً به رنگ سبز نمایش داده میشه. این فقط یک نشانه بصریه، نه خود رمزگذاری.

پشتیبانگیری از گواهی و کلید بازیابی EFS
بلافاصله بعد از رمزگذاری با EFS باید از گواهی (Certificate) پشتیبان بگیرین؛ چون این گواهی به پروفایل کاربری شما گره خورده و بدون اون، بعد از نصب مجدد ویندوز یا خرابی پروفایل، فایلها برای همیشه غیرقابلبازیابی میشن.
مراحل گرفتن بکاپ از گواهی
- پس از فعالسازی EFS، پیام پیشنهاد بکاپ رو با کلیک روی نوار زرد بازیابی کنین یا certmgr.msc رو اجرا کنین
- مسیر Personal → Certificates رو باز کنین و گواهی مربوط به EFS رو پیدا کنین
- روی گواهی راستکلیک کنین و All Tasks → Export رو انتخاب کنین
- گزینه «Yes, export the private key» رو بزنین
- یک رمز عبور قوی برای فایل .pfx تعیین کنین و اون رو در جایی خارج از همون کامپیوتر ذخیره کنین (فلش، هارد خارجی یا فضای ابری امن)
قبل از فرمت یا نصب مجدد چیکار کنیم؟
اگه قصد نصب مجدد ویندوز رو دارین، حتماً پیش از شروع، فایل .pfx رو خارج از سیستم ذخیره کنین. اگه برای این کار به فلش بوتشدنی نیاز دارین، آموزش بهترین نرمافزارهای ساخت فلش بوت برای نصب ویندوز بهتون کمک میکنه.
بدون این بکاپ، حتی تیم پشتیبانی مایکروسافت هم نمیتونه فایلهای رمزشده رو برایتون بازیابی کنه.
رمزگذاری پوشه با BitLocker و درایو مجازی رمزگذاریشده
BitLocker بهطور مستقیم یک فولدر رو رمزگذاری نمیکنه؛ این ابزار کل یک درایو یا پارتیشن رو رمز میکنه. برای رمزگذاری فقط یک پوشه، باید یک درایو مجازی (VHD) بسازین و فقط همون رو با BitLocker قفل کنین.
ساخت درایو مجازی رمزشده
- از Disk Management گزینه «Create VHD» رو انتخاب کنین و حجم موردنیاز رو تعیین کنین
- درایو مجازی رو Initialize و فرمت NTFS کنین
- روی درایو تازهساخته راستکلیک کنین و «Turn on BitLocker» رو بزنین
- رمز عبور تعیین کنین و کلید بازیابی رو ذخیره کنین
- فایلهای مورد نظرتون رو داخل این درایو مجازی کپی کنین
چه زمانی BitLocker بهتره؟
اگه هدفتون رمزگذاری کل یک هارد خارجی یا درایو دیتاست، BitLocker مستقیمترین راهه. برای راهنمای کامل رمزگذاری درایو، مقاله آموزش کامل رمزگذاری درایو در ویندوز ۷، ۸ و ۱۰ (BitLocker) رو مطالعه کنین.
یادتون باشه BitLocker هم فقط در نسخههای Pro، Enterprise و Education موجوده.
گذاشتن رمز روی فولدر با 7-Zip یا WinRAR
سادهترین راه رمزگذاری فولدر برای کاربران Windows Home، فشردهسازی اون با رمز عبور توسط 7-Zip یا WinRAR است. هر دو نرمافزار از الگوریتم AES-256 پشتیبانی میکنن و کاملاً رایگان یا کمهزینهان.
مراحل رمزگذاری با 7-Zip
- روی پوشه راستکلیک کنین و 7-Zip → Add to archive رو بزنین
- فرمت خروجی رو روی 7z یا zip بذارین
- در بخش Encryption رمز عبور رو وارد کنین
- روش رمزگذاری AES-256 رو انتخاب کنین
- تیک «Encrypt file names» رو هم بزنین تا حتی اسم فایلها دیده نشه
تفاوت با WinRAR
در WinRAR مسیر مشابهه: راستکلیک → Add to archive → تب Advanced → Set password. این کار خیلی شبیه رمزگذاری فایل اکسل هستش؛ اگه با اون روش آشنایین، مقاله آموزش کامل رمزگذاری روی فایل اکسل منطق مشابهی رو نشون میده.
بعد از رمزگذاری، فایل اصلی رو حتماً پاک کنین؛ وگرنه نسخه رمزنشده هنوز روی دیسک باقی میمونه.
چرا فایل اکسپلورر ویندوز امکان ساخت فایل ZIP رمزدار ندارد؟
قابلیت «Compressed (zipped) Folder» در File Explorer فقط برای فشردهسازی طراحی شده، نه رمزگذاری. مایکروسافت هیچوقت گزینه Set password رو به این ابزار داخلی اضافه نکرده و این محدودیت هنوز در ویندوز ۱۱ هم پابرجاست.
کاربرها چرا گیج میشن؟
خیلی از کاربرها انتظار دارن با راستکلیک روی فایل ZIP، گزینه رمز عبور ببینن. اما این گزینه فقط بعد از نصب نرمافزارهایی مثل 7-Zip یا WinRAR اضافه میشه.
راهحل چیه؟
- یکی از نرمافزارهای فشردهسازی شخص ثالث رو نصب کنین
- یا از EFS برای رمزگذاری مستقیم پوشه استفاده کنین (اگه نسخه ویندوزتون Pro باشه)
- یا از VeraCrypt برای ساخت کانتینر رمزشده استفاده کنین
در نسخههای آینده ویندوز هم بعید بهنظر میرسه مایکروسافت این قابلیت رو اضافه کنه، چون سیاست فعلیش تمرکز روی OneDrive و BitLocker است.
محدودکردن دسترسی به فولدر؛ روشی متفاوت از رمزگذاری
محدودکردن دسترسی از طریق مجوزهای NTFS، فقط تعیین میکنه کدام کاربر یا گروه اجازه باز کردن پوشه رو داره؛ این کار دادهها رو رمزگذاری نمیکنه و در برابر برداشتن هارد از سیستم هیچ محافظتی نداره.
چطور دسترسی رو محدود کنیم؟
- روی پوشه راستکلیک کنین و Properties رو باز کنین
- به تب Security برین
- روی Edit کلیک کنین و کاربر یا گروه مورد نظر رو انتخاب کنین
- سطح دسترسی (Read، Write، Full control) رو تنظیم کنین
چرا این روش کافی نیست؟
اگه کسی از یک لایو یواسبی بوت کنه یا هارد رو به سیستم دیگهای وصل کنه، مجوزهای NTFS بهراحتی دور زده میشن. برای امنیت واقعی، این روش باید همراه با EFS یا BitLocker استفاده بشه، نه بهجای اونها.
به همین دلیل، محدودکردن دسترسی رو باید یک لایه اضافی امنیتی در نظر بگیرین، نه جایگزین رمزگذاری.
هشدار درباره Folder Locker و فایلهای Batch جعلی
اسکریپتهای معروف Folder Locker که با فایل Batch ساخته میشن، اصلاً رمزگذاری انجام نمیدن. این ترفند فقط اسم پوشه رو به یک کد سیستمی تغییر میده و اتریبیوت Hidden روش میذاره؛ فایلها بدون هیچ تغییری روی دیسک باقی میمونن.
چرا این روش خطرناکه؟
- هرکسی با راستکلیک روی فایل bat. و انتخاب Edit، رمز عبور رو بهصورت متن ساده میبینه
- نمایش دادن فایلهای مخفی در تنظیمات File Explorer، کل ماجرا رو لو میده
- این روش هیچ استاندارد رمزنگاریای پشتش نیست
چرا امنیت کاذب خطرناکتر از نبود امنیته؟
وقتی فکر میکنین پوشهتون امنه، دیگه بکاپ نمیگیرین یا اطلاعات حساس رو بیاحتیاطتر نگه میدارین. این باور غلط، ریسک واقعی رو از حالت مدیریتشده به یک فاجعه بیخبر تبدیل میکنه.
توصیهمون اینه: این روش رو فراموش کنین و بهجاش سراغ EFS، BitLocker یا 7-Zip برین.
مقایسه EFS، BitLocker، WinRAR و 7-Zip
هر چهار روش رمزگذاری واقعی هستن، اما در دسترسبودن و کاربردشون فرق دارن. EFS و BitLocker فقط روی نسخههای Pro به بالا کار میکنن؛ WinRAR و 7-Zip روی هر نسخهای از ویندوز قابلنصبان.
| ابزار | نیاز به نسخه خاص | سطح رمزگذاری | مناسب برای |
|---|---|---|---|
| EFS | Pro/Enterprise/Education | یک فایل یا فولدر | کاربران سازمانی |
| BitLocker | Pro/Enterprise/Education | کل درایو | هارد خارجی، لپتاپ |
| 7-Zip | همه نسخهها | آرشیو AES-256 | کاربران خانگی |
| WinRAR | همه نسخهها | آرشیو AES-256 | ارسال فایل رمزدار |
جمعبندی سریع جدول
اگه فقط یک نسخه خانگی دارین و میخواین سریع یک پوشه رو قفل کنین، 7-Zip بهترین گزینه است. اگه چند فولدر حساس و دسترسی سازمانی دارین، EFS انتخاب دقیقتریه.
نکات مهم برای انتخاب رمز عبور، بازیابی و جلوگیری از حذف اطلاعات
یک رمز عبور امن باید حداقل ۱۲ کاراکتر داشته باشه و ترکیبی از حروف بزرگ، کوچک، عدد و نماد باشه. رمزهایی مثل تاریخ تولد یا شماره تلفن، در چند دقیقه با ابزارهای رایج قابلحدس زدنه.
قوانین طلایی رمز عبور و بازیابی
- هرگز رمز رو در یک فایل متنی کنار همون پوشه ذخیره نکنین
- از یک مدیر رمز عبور (Password Manager) برای نگهداری رمزها استفاده کنین
- کلید بازیابی BitLocker یا فایل .pfx گواهی EFS رو حداقل در دو مکان جداگانه ذخیره کنین
- هر چند ماه یکبار از پوشه رمزشده، یک نسخه پشتیبان جدا تهیه کنین
اشتباه رایجی که باعث حذف دائمی اطلاعات میشه
فراموشکردن رمز عبور در EFS یا BitLocker، بدون داشتن کلید بازیابی، یعنی از دست دادن همیشگی دادهها. هیچ نرمافزار شکستن رمزی برای این دو روش وجود نداره که واقعاً کار کنه.
پیش از رمزگذاری هر پوشه مهم، حتماً یک کپی رمزنشده رو هم در جای امن دیگهای نگه دارین.
جمعبندی؛ بهترین روش رمزگذاری فولدر در هر نسخه ویندوز
بهترین روش رمزگذاری فولدر در سال ۱۴۰۵ به نسخه ویندوزتون بستگی داره؛ در Home از 7-Zip یا VeraCrypt، در Pro/Enterprise از EFS برای یک پوشه و BitLocker برای کل درایو استفاده کنین.
چکلیست نهایی پیش از شروع
- نسخه ویندوز و فایلسیستم درایو (NTFS بودن) رو بررسی کنین
- روش متناسب با نسخه ویندوز رو از این مقاله انتخاب کنین
- حتماً از گواهی یا کلید بازیابی بکاپ بگیرین
- رمز عبور قوی و غیرقابلحدس انتخاب کنین
- از ترفندهای Batch یا نرمافزارهای ناشناخته Folder Locker دوری کنین
حرف آخر
رمزگذاری واقعی، فقط چند دقیقه زمان میبره ولی سالها آرامش خاطر میده. کافیه یکبار درست انجامش بدین و عادت بکاپگیری رو هم کنارش نگه دارین.
با همین چند قدم ساده، دیگه هیچوقت نگران دیدهشدن فایلهای شخصی یا مالیتون توسط دیگران نیستین.
ساخت گاوصندوق فایل در ویندوز Home با VeraCrypt
در نسخههای Home ویندوز ۱۰ و ۱۱، گزینه EFS برای رمزگذاری پوشه در اختیار کاربر نیست. قابلیت Device Encryption هم که روی بعضی دستگاهها فعال میشود، کل درایو سازگار را محافظت میکند و برای یک فولدر، رمز جداگانه نمیسازد.
اگر به فضایی مستقل شبیه فولدر نیاز دارید، VeraCrypt میتواند یک فایل کانتینر رمزگذاریشده بسازد که پس از باز شدن مانند درایوی مجازی دیده میشود.
نرمافزار را فقط از وبسایت رسمی پروژه دریافت کنید و نام ناشر، نسخه و امضای دیجیتال فایل نصب را بررسی کنید.
در VeraCrypt گزینه ساخت یک encrypted file container را انتخاب کنید، برای کانتینر مسیر و ظرفیت مشخصی در نظر بگیرید و تنظیمات رمزنگاری پیشفرض معتبر را بیدلیل تغییر ندهید. برای فایلهای بزرگ، سیستم فایل داخل کانتینر را متناسب با دستگاههایی انتخاب کنید که قرار است آن را باز کنند.
برای استفاده روزانه، یک حرف درایو خالی برگزینید، فایل کانتینر را معرفی و با گذرواژه Mount کنید. پس از آن، فایلها را در درایو مجازی کپی یا ویرایش کنید. وقتی کار تمام شد، همه سندها و برنامههای مرتبط را ببندید و گزینه Dismount را بزنید.
جدا کردن درست کانتینر مانع خرابی ناشی از قطع ناگهانی نوشتن اطلاعات میشود.
تا زمانی که درایو مجازی باز است، برنامههای همان حساب کاربری میتوانند به فایلهای داخل آن دسترسی داشته باشند. بنابراین قفل صفحه، آنتیویروس یا رمز ورود ویندوز جای Dismount کردن را نمیگیرد.
کانتینر را فقط هنگام نیاز باز نگه دارید و روی رایانه مشترک یا دستگاهی که احتمال آلودگی آن وجود دارد، اطلاعات حساس را رمزگشایی نکنید.
فایلهای مهم را ابتدا به کانتینر کپی کنید، چند نمونه را باز کنید، کانتینر را ببندید و دوباره با رمز صحیح باز کنید. تنها پس از این آزمایش درباره حذف نسخههای بدون رمز تصمیم بگیرید.
جابهجایی مستقیم، بدون نسخه پشتیبان، خطر از دست رفتن اطلاعات در اثر خاموشی، خرابی دیسک یا انتخاب اشتباه فایل مقصد را بالا میبرد.
از خود کانتینر بسته نیز نسخه پشتیبان بگیرید؛ رمزگذاری جلوی حذف یا خراب شدن فایل کانتینر را نمیگیرد. گذرواژه را در مدیر رمز عبور نگه دارید و آن را کنار کانتینر ذخیره نکنید.
Keyfile میتواند کنترل دیگری اضافه کند، اما گم شدن همان فایل نیز دسترسی را ناممکن میکند؛ پس فقط با برنامه بازیابی روشن از آن استفاده کنید.
این روش برای کاربر خانگی که یک فضای جداگانه و قابل حمل میخواهد مناسب است، اما در رایانه سازمانی باید سیاست واحد فناوری اطلاعات مقدم باشد. هیچ مدیر مرکزی نمیتواند رمز فراموششده VeraCrypt را خودکار بازیابی کند، مگر آنکه سازمان از قبل سازوکار مشخصی ساخته باشد.
پیش از سپردن تنها نسخه اسناد به کانتینر، بازیابی رمز و نسخه پشتیبان را عملاً آزمایش کنید.
محافظت از فایلها پیش از همگامسازی با فضای ابری
رمزگذاری ارتباط و فضای ذخیرهسازی توسط سرویس ابری با رمزگذاری سمت کاربر یکسان نیست. Personal Vault در OneDrive احراز هویت و قفل خودکار بیشتری برای دسترسی به فایلها فراهم میکند، اما وقتی خزانه روی دستگاه باز است، فایلها برای همان نشست قابل استفادهاند.
اگر نمیخواهید کلید محتوای بسیار حساس فقط در اختیار زیرساخت سرویس باشد، فایل را پیش از همگامسازی رمز کنید.
ابزاری مانند Cryptomator یک Vault داخل پوشه همگامسازی میسازد و محتوای فایلها و نامهای آنها را به دادههای رمزگذاریشده تبدیل میکند. پس از وارد کردن گذرواژه، یک درایو مجازی برای کار عادی نمایش داده میشود.
فقط از همین درایو فایل را باز یا ذخیره کنید؛ پوشه حاوی قطعههای رمزگذاریشده برای ویرایش دستی نیست و تغییر نام یا حذف فایلهای ناشناخته داخل آن میتواند خزانه را ناقص کند.
در پایان کار، برنامههایی را که سند باز دارند ببندید، Vault را Lock کنید و صبر کنید OneDrive همگامسازی را کامل نشان دهد. خاموش کردن دستگاه میان نوشتن فایل یا همگامسازی ناقص، احتمال نسخه متعارض را بالا میبرد.
پس از نصب روی دستگاه دوم، ابتدا یک فایل آزمایشی را باز کنید تا مطمئن شوید نسخه برنامه، رمز و ساختار خزانه با هم سازگارند.
دسترسی همزمان چند دستگاه به یک سند، مسئله دیگری است. رمزگذاری مانع conflict copy، بازنویسی نسخه تازه یا حذف همگامشده نمیشود. یک فایل را همزمان روی دو دستگاه ویرایش نکنید و برای کار گروهی، درباره مالکیت هر سند و زمان بستن آن توافق داشته باشید.
تاریخچه نسخههای فضای ابری مفید است، ولی سیاست نگهداری آن ممکن است تغییر کند و جای پشتیبان مستقل را نمیگیرد.
میتوان یک کانتینر VeraCrypt را نیز داخل OneDrive گذاشت، اما تغییر کوچک در فایلهای داخلی ممکن است بخشهای بزرگی از کانتینر را دوباره همگام کند. باز ماندن آن روی دو دستگاه نیز خطر تعارض دارد.
این روش زمانی قابل کنترلتر است که کانتینر پیش از شروع همگامسازی بسته شود، هر بار فقط روی یک دستگاه باز باشد و یک نسخه سالم جداگانه موجود بماند.
رمزگذاری سمت کاربر همه فرادادهها را ناپدید نمیکند. سرویس ابری همچنان ممکن است زمان فعالیت، اندازه تقریبی داده، تعداد اشیای رمزگذاریشده، دستگاه و حساب متصل را ببیند. گذرواژه یا کلید بازیابی را در همان حساب OneDrive نگه ندارید.
یک بازیابی آزمایشی از نسخه پشتیبان آفلاین انجام دهید؛ وجود آیکون سبز همگامسازی، بهتنهایی سالم بودن یا قابل رمزگشایی بودن فایلها را ثابت نمیکند.
پنهانکردن فهرست فایلها داخل آرشیو رمزدار
گاهی محتوای سند رمز شده است، اما نام آن پیش از وارد کردن رمز دیده میشود. عنوانهایی مانند «قرارداد فروش»، «نتیجه آزمایش» یا شماره پرونده میتوانند اطلاعات حساسی فاش کنند، حتی اگر کسی نتواند فایل را باز کند.
به همین دلیل هنگام ساخت آرشیو باید جداگانه بررسی کنید که سرآیند یا فهرست نام فایلها نیز رمزگذاری میشود، نه فقط داده داخل هر فایل.
یک آزمون ساده انجام دهید: آرشیو را ببندید و بدون وارد کردن گذرواژه آن را در برنامه دیگری باز کنید. اگر نام پوشهها، پسوندها یا اندازه هر فایل نمایش داده شد، فهرست آرشیو پنهان نشده است.
نمایش پیام خطا هنگام باز کردن سند کافی نیست؛ هدف این آزمون آن است که برنامه پیش از احراز رمز چه مقدار فراداده نشان میدهد.
در 7-Zip، قالب 7z را انتخاب کنید، در بخش Encryption یک گذرواژه قوی وارد کنید و گزینه Encrypt file names را فعال کنید.
قالب ZIP معمولاً همین سطح از پنهانسازی نامها را با سازگاری یکسان ارائه نمیدهد؛ بنابراین صرف دیدن عبارت AES-256 نباید باعث شود تصور کنید فهرست فایلها نیز مخفی است. خروجی 7z را با نسخهای سازگار از نرمافزار گیرنده آزمایش کنید.
در WinRAR نیز هنگام ساخت آرشیو RAR یا RAR5، از پنجره Set password گزینه Encrypt file names را بررسی کنید. گیرنده باید برنامهای داشته باشد که همان قالب و شیوه رمزنگاری را پشتیبانی کند. تغییر پسوند از rar به zip سازگاری ایجاد نمیکند.
پیش از حذف منبع، آرشیو را روی دستگاهی دیگر با رمز درست باز و با یک رمز نادرست نیز آزمایش کنید.
نام خود آرشیو هنوز بیرون از لایه رمزگذاری دیده میشود؛ پس عنوانی مانند «مدارک پزشکی شخصی» انتخاب مناسبی برای فایل ارسالی نیست. نامی خنثی اما قابل شناسایی برای گیرنده بهتر است.
پس از استخراج نیز نسخه عادی دوباره روی دیسک، پوشه Downloads، فهرست Recent یا فضای موقت برنامه ظاهر میشود؛ آرشیو رمزدار از این نسخههای تازه محافظت نمیکند.
رمز را در همان ایمیل یا پیام حاوی آرشیو نفرستید. فایل و گذرواژه را از دو کانال از پیش تأییدشده منتقل کنید و هویت گیرنده را پیش از ارسال بسنجید.
رمزگذاری محرمانگی را بالا میبرد، اما بهتنهایی ثابت نمیکند چه کسی آرشیو را ساخته است؛ برای پروندههای پرخطر، امضای دیجیتال یا سامانه سازمانی دارای ثبت رویداد، کنترل اصالت بهتری فراهم میکند.
زمانی که قفل باز است، بدافزار چه چیزی میبیند؟
رمزگذاری فولدر بیشتر برای حفاظت از داده در حالت بسته یا خاموش مفید است؛ مثلاً وقتی لپتاپ یا دیسک به دست فرد دیگری میافتد. این فناوری بهخودیخود جلوی بدافزاری را نمیگیرد که پس از ورود شما اجرا شده است.
هر فایلی که حساب کاربری فعلی بتواند بخواند یا ویرایش کند، ممکن است برای باجافزار فعال در همان سطح دسترسی نیز قابل دسترس باشد.
EFS فایل را برای حساب مجاز بهصورت شفاف باز میکند و BitLocker معمولاً پس از راهاندازی و باز شدن درایو، دسترسی عادی ویندوز را فراهم میکند. درایو مجازی VeraCrypt نیز هنگام Mount شدن مانند یک دیسک معمولی در دسترس است.
در این وضعیت، بدافزار لازم نیست الگوریتم رمزنگاری را بشکند؛ میتواند از دسترسی بازشده کاربر استفاده کند و نسخههای خوانا را تغییر دهد.
یک آرشیو 7z یا RAR که بسته مانده، محتوای درون خود را مستقیم آشکار نمیکند، اما همچنان یک فایل روی دیسک است. باجافزار میتواند خود آرشیو را دوباره رمز کند، خراب کند یا حذف کند.
بنابراین «دو بار رمز شدن» لایه امنیتی مفیدی نیست؛ نتیجه ممکن است کانتینری باشد که حتی با گذرواژه اصلی نیز دیگر قابل بازیابی نیست.
سطح حمله را با عادتهای ساده کمتر کنید: ویندوز و برنامهها را بهروز نگه دارید، محافظت ضدبدافزار را خاموش نکنید، برای کار روزمره از دسترسی مدیریتی غیرضروری دوری کنید و کانتینر حساس را فقط هنگام نیاز Mount کنید. فایل اجرایی یا ماکروی ناشناس را کنار اسناد محرمانه باز نکنید.
رمزگذاری، مجوز اجرا یا سلامت یک فایل دانلودی را تأیید نمیکند.
نسخه پشتیبان مؤثر باید از نشست آلوده جدا بماند. دستکم یک کپی آفلاین یا نسخهای با امکان جلوگیری از بازنویسی نگه دارید و آن را همیشه به رایانه متصل نگذارید.
تاریخچه نسخه در فضای ابری میتواند در بعضی رخدادها مفید باشد، اما حذف یا رمز شدن فایلها نیز ممکن است همگام شود. دوره نگهداری و روش بازگردانی را پیشاپیش آزمایش کنید.
اگر نشانههایی مانند تغییر گسترده پسوندها، باز نشدن ناگهانی فایلها یا پیام اخاذی دیدید، کار روی اسناد را متوقف و اتصال شبکه و حافظههای جانبی را قطع کنید. از بازنویسی نسخههای سالم پرهیز کنید و برای پاکسازی و بازیابی از مسیر معتبر کمک بگیرید.
نتیجه روشن است: رمزگذاری فولدر، پشتیبان آفلاین، بهروزرسانی و کنترل دسترسی چهار وظیفه جداگانهاند.
رد نسخههای قدیمی پس از انتقال به فضای رمزگذاریشده
انتقال یک سند به فولدر رمزگذاریشده لزوماً نسخه قبلی را از بین نمیبرد. عملیات Cut و Paste ممکن است میان دو درایو به شکل کپی و سپس حذف انجام شود و حذف عادی نیز فقط ارجاع فایل را بردارد.
تا وقتی بخشهای دیسک دوباره استفاده نشدهاند، ابزارهای بازیابی شاید بتوانند بخشی از داده قدیمی را پیدا کنند. پس محلهای باقیمانده باید جداگانه بررسی شوند.
برنامهها نیز نسخههایی خارج از مقصد اصلی میسازند: AutoRecover نرمافزارهای اداری، فایل موقت ویرایشگر، تصویر بندانگشتی، پوشه Downloads، پیوست ذخیرهشده ایمیل و فهرست Recent نمونههای رایجاند. نام فایل را در مسیرهای شخصی جستوجو کنید و تنظیمات بازیابی همان برنامه را بشناسید.
پاک کردن تصادفی پوشههای سیستمی میتواند مشکل تازه بسازد؛ فقط دادهای را حذف کنید که هویت و کاربردش روشن است.
روی هارددیسک مغناطیسی، بازنویسی فضای آزاد میتواند احتمال بازیابی فایل حذفشده را کاهش دهد. فرمان cipher /w در ویندوز فضای آزاد یک درایو NTFS را بازنویسی میکند، نه یک فایل مشخص را. این عملیات زمانبر و پرنوشتن است.
روی SSD به دلیل TRIM و wear leveling، ابزارهای پاکسازی فایلمحور تضمین قابل اتکایی ندارند و حتی ممکن است نوشتن غیرضروری ایجاد کنند.
روال کمخطر این است که ابتدا نسخه رمزگذاریشده و پشتیبان آن را باز کنید و سلامت چند فایل را بسنجید. سپس منابع بدون رمز، سطل بازیافت و کپیهای مشخص برنامه را حذف کنید.
اگر داده از ابتدا بسیار حساس بوده و مدتها روی SSD بدون رمز مانده است، برای پاکسازی کل دستگاه از دستورالعمل سازنده یا واحد فناوری اطلاعات استفاده کنید، نه از یک برنامه ناشناس با ادعای حذف قطعی.
حافظه مجازی، خواب زمستانی و گزارش خرابی نیز ممکن است در زمان کار، بخشهایی از داده خوانا را نگه دارند. رمزگذاری کامل دستگاه از پیش، دامنه این نشتهای محلی را کمتر میکند؛ اما فعال کردن آن پس از ایجاد فایل، گذشته را بهطور قطعی پاک نمیکند.
تغییر تنظیمات pagefile یا hibernation بدون شناخت اثر آن بر پایداری و بازیابی ویندوز توصیه نمیشود.
نسخههای بیرون از رایانه را فراموش نکنید: فلش، هارد پشتیبان، پوشه اشتراکی، نسخههای قبلی فضای ابری و سطل زباله آنلاین ممکن است همان سند را نگه داشته باشند. سیاست حذف و نگهداری هر سرویس متفاوت است.
پیش از پاک کردن یک نسخه ضروری، مطمئن شوید الزام قانونی، مالی یا سازمانی برای حفظ آن وجود ندارد و نسخه مجاز رمزگذاریشده واقعاً قابل بازیابی است.
برای فروش یا واگذاری دستگاه، Quick Format یا حذف حساب کاربری را معادل پاکسازی امن ندانید. از قابلیت Secure Erase یا Sanitize مورد تأیید سازنده، فرایند رسمی سازمان یا راهنمای معتبر همان مدل استفاده کنید.
اگر درایو از ابتدا بهطور کامل رمز شده باشد، حذف کنترلشده کلید میتواند بخشی از فرایند امحا باشد، اما اجرای درست و نبود نسخه دیگر باید جداگانه تأیید شود.
رمز و فایل را چگونه از دو مسیر جداگانه ارسال کنیم؟
ساخت آرشیو رمزدار فقط نیمی از کار است؛ فایل باید به گیرنده درست برسد و گذرواژه نیز نباید همراه آن افشا شود. پیش از ارسال، آدرس ایمیل یا حساب مقصد را از یک راه مستقل تأیید کنید، بهویژه وقتی پیشنهاد خودکار مخاطبان نامهای شبیه نشان میدهد.
یک اشتباه در انتخاب گیرنده با رمز قوی جبران نمیشود اگر رمز هم در همان گفتگو قرار گرفته باشد.
برای بسته ارسالی، قالبی انتخاب کنید که گیرنده واقعاً بتواند باز کند. در 7-Zip با قالب 7z یا در WinRAR با قالب RAR، رمزگذاری نام فایلها را نیز فعال کنید و یک گذرواژه یکتا بسازید. آرشیو را با رمز صحیح و یک رمز اشتباه آزمایش کنید.
نام فایل بیرونی را خنثی نگه دارید و اطلاعات حساس را در عنوان ایمیل یا توضیح لینک تکرار نکنید.
فایل را میتوان از ایمیل یا لینک محدود فضای ابری فرستاد و رمز را از کانالی دیگر، مانند تماس تلفنی یا پیامرسانی که قبلاً هویت مخاطب در آن تأیید شده، اعلام کرد.
جدا کردن کانالها امنیت مطلق ایجاد نمیکند، اما احتمال افشای همزمان فایل و رمز بر اثر ارسال اشتباه یا دسترسی به یک حساب را کاهش میدهد. رمز را در همان رشته ایمیل، نظر فایل یا نام آرشیو ننویسید.
اندازه فایل و یک مقدار هش مانند SHA-256 را میتوان از کانال تأییدشده برای کنترل ناقص یا عوض نشدن بسته اعلام کرد. هش بهتنهایی محرمانه نیست و اگر مهاجم بتواند هم فایل و هم پیام هش را جایگزین کند، اصالت فرستنده را ثابت نمیکند.
برای اسناد رسمی یا پرریسک، امضای دیجیتال یا سامانه تبادل سازمانی که هویت و رویدادها را ثبت میکند، انتخاب دقیقتری است.
برای لینک ابری، دسترسی عمومی دائمی نسازید. تاریخ انقضا، محدودیت گیرنده و اعلان دانلود را در صورت پشتیبانی سرویس تنظیم کنید و پس از تأیید دریافت، دسترسی را بردارید. با این حال، لغو لینک نسخهای را که قبلاً دانلود شده پاک نمیکند.
پیش از ارسال فقط فایلهای ضروری را در بسته بگذارید تا دامنه افشا و تعهد نگهداری کمتر شود.
گیرنده باید آرشیو را روی دستگاه قابل اعتماد و در یک پوشه مناسب استخراج کند. فایل استخراجشده دیگر از رمز آرشیو محافظت نمیشود و ممکن است در پوشه موقت، نسخه پشتیبان یا فهرست فایلهای اخیر بماند.
از گیرنده بخواهید پس از پایان کار، آرشیو، نسخه استخراجشده و رمز ذخیرهشده در کلیپبورد یا یادداشت را مطابق سیاست نگهداری پاک کند.
برای پروندههایی با اطلاعات هویتی، مالی، درمانی یا محرمانه سازمانی، ممکن است آرشیو رمزدار با سیاست امنیتی یا الزام قانونی کافی نباشد. در این حالت از سامانه مورد تأیید سازمان با رمزگذاری سرتاسری، احراز هویت، کنترل مهلت دسترسی و ثبت رویداد استفاده کنید.
روش انتقال باید با حساسیت داده و پیامد افشا هماهنگ باشد، نه فقط با آسانترین ابزار موجود.
کارشناس امنیت سایبری
علی حسینی کارشناس امنیت سایبری با تجربه در حوزه احراز هویت و حفاظت از حریم خصوصی است. او درباره امنیت حسابهای کاربری، مقابله با فیشینگ و ویروسها و استفاده امن از سرویسهای آنلاین راهنمایی میکند.
مقالات مرتبط
دریافت رمز دوم پویا بانک سینا؛ آموزش فعالسازی
این مقاله مراحل دریافت و فعالسازی رمز دوم پویا بانک سینا را به زبان ساده مرور میکند. همچنین پیشنیازها، شیوه استفاده، خطاهای متداول و نکات امنیتی رم...
آموزش کامل رمزگذاری بر روی فایل اکسل (گام به گام)
این مقاله به بررسی روشهای مختلف رمزگذاری فایلهای اکسل برای محافظت از اطلاعات حساس میپردازد. با مطالعه این راهنما، گامبهگام نحوه ایجاد پسورد برای...
نکات مهم پاک کردن اطلاعات لپ تاپ قبل از فروش
این مقاله راهنمای جامعی برای پاکسازی امن و دائمی اطلاعات شخصی از لپتاپ پیش از فروش است. با دنبال کردن این مراحل، میتوانید با اطمینان کامل از عدم با...
روش های پیدا کردن رمز اینستاگرام؛ راهنمای بازیابی و امنیت
این مقاله جامع با بررسی 40 سوال متداول، تمامی روشهای قانونی و امن برای بازیابی رمز عبور اینستاگرام را آموزش میدهد. با مطالعه این راهنما میتوانید در...
آموزش جامع برداشتن پسورد ویندوز 7 (بدون نیاز به نصب مجدد)
این مقاله به بررسی راهکارهای عملی و ایمن برای حذف یا بازیابی رمز عبور فراموش شده در ویندوز 7 میپردازد. با استفاده از این آموزش، میتوانید بدون آسیب ب...
بالا بردن امنیت اینستاگرام و جلوگیری از هک شدن اکانت
این مقاله به بررسی جامع روشهای افزایش امنیت اینستاگرام و محافظت از حساب کاربری در برابر هک میپردازد. با مطالعه این راهنما، میتوانید با فعالسازی قا...
دیدگاهها
نظرات شما پس از بررسی منتشر خواهد شد. اطلاعات تماس محفوظ میماند.
هنوز دیدگاهی ثبت نشده. اولین نفری باشید!