Wat je back-up versleutelt, en waar de sleutel staat
Elke back-uptaak heeft zijn eigen versleutelingsstap. Vink Deze back-up versleutelen met AES-256 aan, stel een wachtwoord in, en BackupKit versleutelt het archief op je machine voordat er iets van over het netwerk gaat. Wat je NAS, je bucket of je clouddrive bereikt, is een bestand waarvan niemand de inhoud kan lezen zonder dat wachtwoord. Er is geen algoritme te kiezen en geen zwakkere instelling waar je per ongeluk in belandt — sinds 2026.8.2 betekent aangevinkt AES-256.
Het wachtwoord is van jou. Het wordt op je eigen machine opgeslagen onder Windows DPAPI, gekoppeld aan je Windows-gebruiker, en wordt nooit naar ons verstuurd — er is geen BackupKit-account dat je sleutel bewaart, geen hoofdsleutel en geen herstelmechanisme aan onze kant. Dat is geen beleid waar we later anders over zouden kunnen gaan denken; we hebben het materiaal simpelweg nooit.
Bij het terugzetten van een versleutelde back-up wordt om dat wachtwoord gevraagd. Wees je bewust van één beperking die we liever zelf noemen dan je laten ontdekken: binnen een lopende sessie kan BackupKit een wachtwoord dat je al hebt ingevoerd hergebruiken, dus een herstel dat direct na een ander wordt gestart, vraagt er misschien niet opnieuw om. Sluit de app als je wegloopt van een ontgrendelde pc, zoals je dat met alles zou doen wat een sleutel vasthoudt.
Versleuteling is opt-in per back-up, niet standaard aan. Een onaangeroerd vinkje is een onversleutelde back-up, en een back-up waarvan je dacht dat hij versleuteld was en dat niet is, is erger dan een waarvan je wist dat hij onversleuteld was — dus vink het bewust aan, bij elke taak die het nodig heeft.
Als je het wachtwoord kwijtraakt, zijn je back-ups weg
Ronduit: wij kunnen ze niet terughalen, en niemand anders ook. Er is geen resetlink, geen supportoverride, geen escrow-kopie. Dezelfde eigenschap die je opslagprovider belet je bestanden te lezen, belet ons je te helpen als het wachtwoord kwijt is.
Behandel het back-upwachtwoord dus zoals je de herstelcodes van je bank behandelt: zet het in een wachtwoordmanager, of schrijf het op en bewaar het ergens fysiek. Test het één keer, vroeg, door zelf een archief te openen — de volgende sectie laat zien hoe.
Je kunt een BackupKit-archief openen zonder BackupKit
Back-ups worden geschreven als standaard AES-versleutelde ziparchieven. Geen eigen container, geen blokopslag in stukken die alleen onze software begrijpt — gewone zips, versleuteld met een gepubliceerde standaard. Elke tool die AES-zips leest, leest ze.
Om dat zelf te controleren, met 7-Zip:
- Open je back-upbestemming en kopieer één archief terug naar je pc.
- Klik er met de rechtermuisknop op en kies 7-Zip → Archief openen.
- Voer het wachtwoord in dat je voor die back-up hebt ingesteld.
- Je bestanden worden weergegeven. Pak er een willekeurig aantal uit, met of zonder BackupKit geïnstalleerd.
Dit is het deel dat de moeite waard is om één keer te doen terwijl alles rustig is. Het bewijst dat de uitweg bestaat — dat als BackupKit morgen zou verdwijnen, of je er simpelweg mee stopt te betalen, je back-ups nog steeds van jou en nog steeds leesbaar zijn.
Wat je machine verlaat, en wat niet
BackupKit is een desktopapplicatie, geen dienst. Je bestanden gaan rechtstreeks van je pc naar de opslag die je hebt gekozen. Ze passeren geen enkele server van ons, want die zit niet in de route.
- Je back-upversleutelingswachtwoord
- Opslagreferenties, sleutels en OAuth-tokens
- De inhoud van je bestanden
- Je back-upgeschiedenis en logboeken
- Het versleutelde archief — naar de bestemming die je hebt gekozen, en nergens anders heen
- Een licentiecontrole naar onze server, met je licentiesleutel en een machine-identificatie
- Een updatecontrole, om te zien of er een nieuwere versie is
- Alles wat je ons zelf stuurt, zoals een supportbericht
Als je meldingen inschakelt, gaat het bericht naar waar jij het naartoe hebt gewezen — je eigen SMTP-server, je Telegram-chat, je webhook-endpoint. Het zegt welke taak heeft gedraaid en hoe het ging. Het bevat nooit je bestanden.
Wat versleuteling niet verbergt
Eén eerlijke beperking, want een pagina als deze is waardeloos als hij alleen de goede kanten noemt. AES-versleutelde zips beschermen de inhoud van je bestanden. Ze versleutelen de index van het archief niet — dus wie de opslag beheert, kan nog steeds de bestandsnamen, mappaden en groottes erin zien, ook al kan hij geen enkel van die bestanden openen.
Voor de meeste back-ups is dat geen probleem. Zijn de namen zelf het gevoelige deel — een map per klant, bijvoorbeeld, of een bestandsnaam die een diagnose verraadt — zet ze dan in een map waarvan de naam niets prijsgeeft, en back-up die in plaats daarvan. Dit is een eigenschap van het zipformaat, geen tekortkoming van BackupKit, en het geldt voor elke tool die AES-zips schrijft.
Transport en accounttoegang
De versleuteling hierboven beschermt het archief in rust, op de schijf van iemand anders. Transport is een aparte laag: BackupKit gebruikt het beveiligde protocol van elke bestemming — SFTP, FTPS, HTTPS voor WebDAV en objectopslag — zodat de overdracht zelf ook beschermd is. Gewone FTP op poort 21 wordt ondersteund omdat sommige servers niets anders bieden, maar het verstuurt referenties onversleuteld en we zouden het vermijden waar je de keuze hebt.
Voor Google Drive, Dropbox, OneDrive en de andere OAuth-clouds meld je je aan op de pagina van de provider zelf en geef je daar toegang. BackupKit ontvangt een token, nooit je wachtwoord, en het token wordt op je machine opgeslagen zoals elke andere referentie. Je kunt het op elk moment intrekken via de accountinstellingen van je provider, zonder BackupKit aan te raken.
Eén kanttekening die je beter vooraf weet: bij sommige providers toont het toestemmingsscherm nog de naam FTPie, de app waaruit BackupKit is voortgekomen. Het is dezelfde ontwikkelaar en dezelfde registratie — de koppeling reikt alleen tot het account dat jij autoriseert.
Wat we niet claimen
BackupKit heeft geen beveiligingsaudit door derden ondergaan en heeft geen compliance-certificering. Het is een product van één ontwikkelaar, en iets anders beweren op een pagina over vertrouwen zou een vreemde manier zijn om dat te verdienen. Wat hierboven staat is controleerbaar: het archiefformaat is standaard, de omgang met de sleutel is exact beschreven, en je kunt de uitweg zelf in ongeveer twee minuten bevestigen.
Als iets hier niet overeenkomt met wat je in de app ziet, laat het ons weten — dat is een bug in een van de twee, en beide zijn van ons om te repareren.