← Powrót do listy

Jak zaszyfrować pendrive'a — dlaczego wybrałem VeraCrypt

· Krzysztof Wójtowicz · zaktualizowano 2026-09-04

Szyfrowanie pendrive'a w praktyce: dlaczego programy producentów zawodzą, jak wypadają BitLocker i FileVault oraz czym są ukryte wolumeny VeraCrypt.

Jak zaszyfrować pendrive'a — dlaczego wybrałem VeraCrypt

Zaczęło się od prostego pytania, które zadałem sobie pewnego wieczoru: jeśli ktoś ukradnie mi pendrive'a, czy będzie w stanie odczytać, co na nim mam?

Brzmi banalnie. Ale im dłużej o tym myślałem, tym bardziej zdawałem sobie sprawę, że odpowiedź zależy od czegoś, o czym mało kto mówi wprost – od tego, przed kim tak naprawdę chcesz się chronić.

Przed kim właściwie szyfrujesz? Model zagrożenia

W świecie bezpieczeństwa mówi się na to model zagrożenia. Brzmi groźnie, ale chodzi o jedno: nie ma sensu szukać „najlepszego szyfrowania w ogóle", bo nie istnieje. Jest za to szyfrowanie dobre na konkretny problem.

Jeśli boisz się, że zgubisz pendrive'a na ulicy i ktoś obcy go podniesie – spokojnie, wystarczy prawie cokolwiek. Ale co jeśli jesteś prawnikiem i trzymasz dane klientów? Albo prowadzisz firmę i na dysku masz umowy, których nie chciałbyś oglądać u konkurencji? Albo po prostu cenisz prywatność i nie chcesz, żeby ktokolwiek – dosłownie ktokolwiek – mógł zajrzeć do Twoich rzeczy bez Twojej wiedzy?

Wtedy pytanie robi się poważniejsze.

Dlaczego szyfrowanie od producenta pendrive'a zawodzi

Kiedy zacząłem szukać rozwiązań, pierwszą rzeczą, na którą trafiałem, były programy dołączane do pendrive'ów i dysków zewnętrznych przez ich producentów. Wyglądają profesjonalnie, mają ładne interfejsy, czasem nawet chwalą się jakimś standardem szyfrowania na pudełku.

I tu pojawia się problem, który mnie zatrzymał: kod tych programów jest zamknięty. Nikt z zewnątrz nie wie, co tak naprawdę robi.

Nie wiem, czy nie ma tam luki, którą producent zostawił „na wszelki wypadek". Nie wiem, czy rząd kraju, w którym działa ta firma, nie poprosił o możliwość odszyfrowania danych na żądanie. Nie wiem, bo nie mogę sprawdzić.

To nie jest teoria spiskowa – to realna praktyka. Wiele państw wprost wymaga od producentów oprogramowania możliwości dostępu do zaszyfrowanych danych. Jeśli firma siedzi pod taką jurysdykcją, a Ty o tym nie wiesz, Twoje „szyfrowanie" może być czystą iluzją.

BitLocker i FileVault — czy wbudowane szyfrowanie wystarczy?

Dobra, to może zapomnijmy o programach producentów dysków. Są przecież BitLocker (Windows) i FileVault (macOS) – wbudowane, wygodne, bez żadnej dodatkowej instalacji.

I tak, to lepszy wybór niż losowy program z płyty dołączonej do pendrive'a. Ale fundamentalny problem pozostaje ten sam: zamknięty kod, brak niezależnego audytu i zaufanie do korporacji, która podlega prawu konkretnego państwa.

Microsoft i Apple to firmy z USA. Historia pokazała – choćby przy okazji programu PRISM – że dostęp służb do danych użytkowników tych firm był jak najbardziej realny. Poza tym BitLocker domyślnie może wysyłać klucz odzyskiwania na Twoje konto Microsoft. Co samo w sobie powinno dać do myślenia.

Do ochrony przed złodziejem laptopa? Wystarczą. Do poważniejszego modelu zagrożenia? Dla mnie – nie.

VeraCrypt — co potrafi i dlaczego go wybrałem

Szukając dalej, trafiłem na VeraCrypt. I od razu rzuciło mi się w oczy kilka rzeczy.

  • Otwarty kod źródłowy. Każdy może wejść i sprawdzić, jak działa. Co ważniejsze, niezależne firmy zajmujące się bezpieczeństwem już to zrobiły i opublikowały wyniki audytów. Nie ma tu miejsca na ukryte niespodzianki.
  • Działa wszędzie. Windows, macOS, Linux. Jeden program, jedno zaszyfrowane urządzenie, używam na czym chcę.
  • Prosty interfejs. Spodziewałem się czegoś skomplikowanego, a dostałem narzędzie, które po chwili nauki pozwala stworzyć w pełni zaszyfrowany pendrive. Nie potrzeba do tego wiedzy kryptograficznej.
  • Możliwość zaszyfrowania całego dysku systemowego. VeraCrypt nie ogranicza się tylko do pendrive'ów i zewnętrznych nośników. Możesz nim zaszyfrować cały dysk, na którym zainstalowany jest system operacyjny. W praktyce oznacza to, że bez podania hasła komputer w ogóle się nie uruchomi.
  • Jest całkowicie bezpłatny. Porządne szyfrowanie danych nie jest przywilejem tych, których stać na subskrypcję. Każdy – bez względu na budżet – może zadbać o swoje dane na tym samym poziomie co korporacja.

Uczciwie muszę jednak przyznać, że program ma jedną realną wadę: nie działa na smartfonach. Jeśli potrzebujesz szyfrowania na Androidzie czy iPhonie, VeraCrypt Ci nie pomoże – i tu musisz szukać innych rozwiązań. To temat na osobny artykuł, bo mobilne szyfrowanie to zupełnie inna historia.

Ukryty wolumen — funkcja, której nie mają komercyjne programy

VeraCrypt ma coś, czego nie ma większość z komercyjnych konkurentów: ukryty wolumen.

Wiem, brzmi abstrakcyjnie, ale pomysł jest elegancki. W wielu krajach prawo może zmusić Cię do podania hasła do zaszyfrowanego dysku. Co wtedy?

VeraCrypt pozwala stworzyć kontener z dwoma hasłami. Pierwsze otwiera „zewnętrzny" wolumen – tam trzymasz coś mało wrażliwego, ale przekonującego. Stare faktury, skany dokumentów, zdjęcia z wakacji. Cokolwiek, co sprawi wrażenie, że „to to". Drugie hasło otwiera ukryty wolumen w środku – z tym, co naprawdę chcesz chronić.

Technicznie nie da się stwierdzić, czy ukryty wolumen w ogóle istnieje. Widać tylko jeden kontener, dwa hasła dają dwa różne wyniki.

Polecam w tym zewnętrznym wolumenie trzymać coś na tyle wiarygodnego, żeby osoba po drugiej stronie pomyślała, że już znalazła to, czego szukała, i nie drążyła dalej.

Rozpisałem to osobno, bo temat jest szerszy, niż wygląda: jak utworzyć ukryty wolumen krok po kroku i kiedy naprawdę ma sens — razem z pułapką, przez którą najłatwiej stracić ukryte dane, i wersją programu, w której ta funkcja była wadliwa.

VeraCrypt a BitLocker, FileVault, AxCrypt i Folder Lock

Zanim jednak zacznę, chcę zaznaczyć jedną ważną rzecz: komercyjne rozwiązania nie są złe. Dla zdecydowanej większości użytkowników spełniają swoje zadanie w zupełności. Moje zastrzeżenia dotyczą konkretnego modelu zagrożenia – sytuacji, w której naprawdę potrzebujesz mieć pewność, a nie tylko nadzieję.

  • BitLocker – wygodny na Windows, ale zamknięty kod i ścisłe powiązanie z Microsoftem. Klucz odzyskiwania domyślnie wędruje na konto Microsoft. Nie ma wersji na inne systemy, nie ma ukrytych wolumenów.
  • FileVault 2 – to samo, tylko Apple i macOS. Solidna implementacja AES, ale znowu: zaufanie do korporacji zamiast audytu kodu.
  • AxCrypt – płatny (ok. 50 USD rocznie), wymaga konta online, szyfruje pliki i foldery, ale nie całe woluminy. Kod częściowo zamknięty.
  • Folder Lock – na papierze dużo funkcji, w praktyce część z nich to bardziej „chowanie" niż szyfrowanie. Historia podatności nie napawa optymizmem.

Po tej analizie wybór był dla mnie dość oczywisty. Żadne z komercyjnych rozwiązań nie daje takiego samego poziomu pewności co VeraCrypt – nie dlatego, że są złe, ale dlatego, że tej pewności po prostu nie można zweryfikować. A dla mnie weryfikowalność to podstawa.

Które szyfrowanie pendrive'a wybrać — podsumowanie

Nie piszę tego, żeby przekonywać kogokolwiek, że jest śledzony albo że powinien panikować. Piszę to, bo sam spędziłem sporo czasu szukając odpowiedzi na pozornie proste pytanie i chciałem zebrać to w jednym miejscu.

Jeśli Twój model zagrożenia to zgubiony pendrive – prawdopodobnie każde szyfrowanie wystarczy. Ale jeśli zależy Ci na tym, żeby mieć pewność, że nikt – bez wyjątku – nie dostanie się do Twoich danych bez Twojej zgody, to jedynym rozsądnym wyborem jest oprogramowanie, którego kod możesz sprawdzić.

VeraCrypt ten warunek spełnia.

Oficjalne miejsca do pobrania:
Link 2: https://veracrypt.io/en/Downloads.html
Link 1: https://sourceforge.net/projects/veracrypt/

Obiecany praktyczny ciąg dalszy jest już gotowy i rozpadł się na dwa teksty, bo tematy okazały się zbyt różne, żeby zmieścić je w jednym:

Przeczytaj też