O que é a encriptação de ponta a ponta? Como protege as suas fotografias

O que é a encriptação de ponta a ponta? Como protege as suas fotografias

A encriptação de ponta a ponta mantém o conteúdo legível das fotografias e as chaves de conteúdo em texto simples fora do alcance do fornecedor de armazenamento.


A encriptação de ponta a ponta (E2EE) é um modelo de segurança em que o texto simples é encriptado num endpoint autorizado e desencriptado noutro. O fornecedor de armazenamento ou de transporte não tem a chave de conteúdo em texto simples. Este limite protege o conteúdo da leitura direta do lado do servidor, mas não oculta todos os metadados nem protege um endpoint comprometido, uma credencial de recuperação, um destinatário da partilha ou uma atualização maliciosa do cliente.

No armazenamento de fotografias, a encriptação de ponta a ponta significa que o telemóvel encripta o conteúdo das fotografias antes do carregamento e que a nuvem guarda texto cifrado em vez de imagens legíveis. A desencriptação exige uma chave disponível através de um dispositivo autorizado ou de um caminho de recuperação. O tamanho do ficheiro, os horários, os dados da conta, as relações de partilha e outros metadados podem continuar visíveis. Este guia explica os limites e compara os modelos de serviço mais comuns.

Como funciona a encriptação de ponta a ponta

O mecanismo básico envolve três fases: geração de chave, encriptação e desencriptação.

Geração de chave

O dispositivo do utilizador gera uma chave criptográfica. Na encriptação simétrica (como AES-256), a mesma chave encripta e desencripta. Na encriptação assimétrica (como RSA), a chave pública encripta e a chave privada desencripta. Muitos sistemas E2EE combinam ambas: a encriptação assimétrica troca uma chave de sessão simétrica que depois trata da encriptação do grosso dos dados.

As aplicações de cofre de fotografias usam vários modelos de gestão de chaves. Algumas derivam uma chave de ficheiro diretamente de uma palavra-passe; modelos em camadas mais robustos podem usar uma chave de desbloqueio derivada da credencial para envolver uma chave de ficheiro aleatória. O Vaultaire usa PBKDF2-HMAC-SHA512 para derivar uma chave de cofre de 256 bits a partir de um padrão 5x5 e de um sal comum a todo o dispositivo. Essa chave do cofre autentica o índice encriptado e desembrulha uma chave mestra aleatória separada, usada para encriptar os ficheiros.

Encriptação

O texto simples (a sua fotografia) é transformado em texto cifrado através da chave e de um algoritmo de encriptação. O AES-256-GCM é a cifra simétrica mais usada para este fim. O GCM (Galois/Counter Mode) fornece encriptação autenticada: encripta os dados e cria uma etiqueta de autenticação que deteta qualquer adulteração. Cada ficheiro recebe um vetor de inicialização (IV) único, de modo que ficheiros idênticos produzem texto cifrado diferente.

Desencriptação

O dispositivo do destinatário usa a mesma chave (simétrica) ou a chave privada correspondente (assimétrica) para reverter a transformação. Sem a chave correta, o texto cifrado é indistinguível de dados aleatórios. Não existe atalho matemático. O AES-256 tem 2^256 chaves possíveis, mais do que o número estimado de átomos no universo observável.

Encriptação de ponta a ponta vs. outros modelos de encriptação

Nem toda a encriptação é de ponta a ponta. As diferenças determinam quem pode aceder aos seus dados.

Encriptação em trânsito (TLS/SSL)

Os dados são encriptados entre o seu dispositivo e o servidor. O servidor desencripta-os quando os recebe. Isto protege contra a interceção durante a transmissão, mas deixa os dados legíveis no servidor. Todos os grandes serviços de nuvem usam encriptação em trânsito. É o mínimo, não o padrão de referência.

Encriptação em repouso (lado do servidor)

O servidor encripta os dados armazenados com chaves que ele próprio gere. Isto protege contra o roubo físico do hardware do servidor, mas não contra o próprio fornecedor, os seus funcionários ou pedidos legais dirigidos ao fornecedor. O iCloud, o Google Drive e o Dropbox usam todos encriptação em repouso do lado do servidor. As chaves ficam na posse do fornecedor.

Encriptação de ponta a ponta

Os dados são encriptados num endpoint autorizado antes de o fornecedor de armazenamento os receber. Um modelo sólido mantém a chave de conteúdo em texto simples fora da custódia habitual do servidor do fornecedor, de modo que um comprometimento que atinja apenas o armazenamento, ou uma exigência legal sobre o conteúdo armazenado, produz texto cifrado em vez de fotografias legíveis. O fornecedor pode ainda entregar texto cifrado e metadados, distribuir software cliente ou operar sistemas de recuperação e de partilha, que devem entrar no modelo de ameaça.

Modelo de encriptação Quem detém as chaves O fornecedor pode ler os dados? Protege contra o fornecedor?
Apenas em trânsito (TLS) Servidor Sim Não
Em repouso (lado do servidor) Servidor Sim Não
Ponta a ponta Endpoints autorizados ou detentores de recuperação Não apenas a partir do texto cifrado armazenado Protege o conteúdo das chaves de armazenamento na posse do fornecedor
Encriptação do lado do cliente cega para o fornecedor Cliente e caminhos de recuperação documentados Sem acesso ao conteúdo em texto simples, por conceção Protege o conteúdo; os metadados e a confiança no cliente mantêm-se

Como os serviços de armazenamento de fotografias lidam com a encriptação

O modelo de encriptação varia muito entre serviços de armazenamento de fotografias. Alguns anunciam «encriptação» sem especificar o modelo, o que pode levar os utilizadores a julgar que as suas fotografias têm E2EE quando não têm.

Fotografias em iCloud

A Apple usa encriptação em trânsito e em repouso. Por predefinição, a Apple detém as chaves de encriptação. Perante um pedido legal válido, a Apple pode fornecer dados das Fotografias em iCloud. Exceção: a Proteção de Dados Avançada (PDA) da Apple, disponível desde dezembro de 2022, acrescenta encriptação de ponta a ponta às Fotografias em iCloud. A PDA tem de ser ativada explicitamente nas Definições. Quando está ativada, a Apple não consegue aceder aos dados das Fotografias em iCloud. A maioria dos utilizadores não ativou a PDA.

Google Fotos

A Google usa encriptação em trânsito e em repouso com chaves do lado do servidor. A Google detém as chaves de encriptação de todos os dados do Google Fotos, incluindo o conteúdo da Pasta Bloqueada. A Google pode cumprir pedidos legais de dados. A Google não oferece uma opção de encriptação de ponta a ponta para o Google Fotos.

Dropbox

Encriptação em trânsito (TLS 1.2+) e em repouso (AES-256 com chaves geridas pela Dropbox). A Dropbox detém as chaves e pode aceder aos seus ficheiros. A Dropbox já sofreu violações de dados (2012, 68 milhões de contas). O Dropbox Vault (uma funcionalidade paga) acrescenta proteção por PIN, mas não encriptação de ponta a ponta.

OneDrive

A Microsoft usa encriptação em trânsito e em repouso com chaves geridas pela Microsoft. A Microsoft detém as chaves. O Cofre Pessoal do OneDrive acrescenta verificação de identidade (2FA), mas não encriptação de ponta a ponta: a Microsoft continua a poder aceder aos dados. Para clientes empresariais, existem chaves geridas pelo cliente.

Vaultaire

Encriptação do lado do cliente, sem chaves na posse do fornecedor. O Vaultaire encripta fotografias e metadados no dispositivo com AES-256-GCM antes de qualquer carregamento para a nuvem. Uma chave mestra aleatória encripta os dados do cofre. Uma chave de cofre local, derivada do padrão do utilizador e de um sal do dispositivo, envolve essa chave mestra, enquanto uma chave de cópia de segurança separada, também derivada do padrão, protege os registos privados de cópia de segurança do CloudKit. O Vaultaire não opera um servidor de conteúdo nem recebe essas chaves, pelo que não consegue transformar um registo do CloudKit em texto simples. A aplicação, o iOS e um dispositivo desbloqueado ficam dentro do limite de confiança, e um pedido legal pode ainda obter metadados de conta ou de serviço guardados pelo fornecedor em causa.

Serviço Encriptação em trânsito Encriptação em repouso Encriptação de ponta a ponta O fornecedor pode aceder
Fotografias em iCloud (predefinição) Sim Sim (chaves da Apple) Não Sim
Fotografias em iCloud (PDA ativada) Sim Sim Sim Não
Google Fotos Sim Sim (chaves da Google) Não Sim
Dropbox Sim Sim (chaves da Dropbox) Não Sim
OneDrive Sim Sim (chaves da Microsoft) Não Sim
Vaultaire Sim Sim Cópia de segurança encriptada do lado do cliente, ativada por predefinição Nenhuma chave de conteúdo em texto simples; os metadados do CloudKit mantêm-se

Por que razão a encriptação de ponta a ponta é importante para as fotografias

As fotografias são dados particularmente sensíveis. Contêm rostos, localizações (metadados GPS), marcas temporais e registos visuais de momentos privados. Uma fuga da sua fototeca expõe mais informação pessoal do que quase qualquer outro tipo de dados.

Violações de dados

Quando um fornecedor de serviços guarda fotografias com chaves do servidor, o comprometimento do armazenamento e do caminho de gestão de chaves pode expor conteúdo legível. Com um E2EE sólido, uma violação que atinja apenas o armazenamento produz texto cifrado e os metadados que o serviço guarde. O comprometimento de um endpoint, credenciais de recuperação roubadas, software cliente malicioso e falhas nos serviços de chaves continuam a ser vias separadas para o texto simples.

Acesso legal e governamental

Os prestadores de serviços podem ser obrigados a entregar os registos que detêm. Com o E2EE, isso pode incluir texto cifrado, informações de conta, registos de acesso, tamanhos de registos, horários e metadados de partilha, em vez de conteúdo fotográfico legível. Saber se uma exigência pode atingir um dispositivo, um método de recuperação, um destinatário ou o comportamento futuro do cliente é uma questão jurídica e técnica diferente.

Acesso interno

Funcionários ou atacantes com acesso a chaves de armazenamento geridas pelo fornecedor podem conseguir aceder a conteúdo encriptado no servidor. O E2EE elimina esse caminho direto pela chave de armazenamento quando o fornecedor não tem chaves de conteúdo em texto simples. Isso não torna o abuso interno totalmente impossível, porque os fornecedores podem controlar a distribuição do cliente, o estado da conta, os metadados, a partilha ou os componentes de recuperação.

Proteção de metadados

Algumas implementações de E2EE encriptam apenas o conteúdo dos ficheiros e deixam desprotegidos metadados como nomes de ficheiros e datas. O Vaultaire protege cabeçalhos de ficheiros, tipos MIME, índices, miniaturas e outros metadados do cofre com encriptação autenticada AES-256-GCM. O tamanho do texto cifrado armazenado e o número de ficheiros de índice encriptados podem ainda revelar informação estrutural a quem tenha acesso ao contentor da aplicação.

Equívocos comuns sobre o E2EE

«O meu armazenamento na nuvem é encriptado, portanto as minhas fotografias estão seguras.» A encriptação do lado do servidor protege contra violações externas do hardware do servidor. Não protege contra o próprio fornecedor, pedidos legais ou ameaças internas. O fornecedor detém as chaves.

«HTTPS significa que as minhas fotografias têm encriptação de ponta a ponta.» O HTTPS (TLS) encripta os dados em trânsito entre o seu dispositivo e o servidor. Assim que os dados chegam ao servidor, são desencriptados. O HTTPS encripta o canal, não os dados.

«A encriptação de ponta a ponta significa que ninguém poderá ver as minhas fotografias.» O E2EE significa que ninguém sem a chave pode ver as suas fotografias. Se alguém tiver a sua palavra-passe ou a sua chave, pode desencriptar os dados. A gestão de chaves e palavras-passe fortes continuam a ser essenciais.

«A Apple e a Google não conseguem ver as minhas fotografias.» Por predefinição, ambas as empresas detêm as chaves de encriptação das fotografias que guarda na nuvem delas. A Apple oferece a Proteção de Dados Avançada como opção. A Google não oferece qualquer opção de E2EE para o Google Fotos.

Como o Vaultaire implementa a encriptação de ponta a ponta

O Vaultaire usa uma abordagem E2EE em camadas:

  1. AES-256-GCM encripta todo o conteúdo dos ficheiros. Cada ficheiro recebe um vetor de inicialização único. A encriptação autenticada deteta adulterações.
  2. PBKDF2 com HMAC-SHA512 deriva uma chave de cofre local a partir do padrão desenhado pelo utilizador e do sal do dispositivo. O fator de trabalho aumenta o custo de cada tentativa offline sem acrescentar entropia ao padrão. Essa chave do cofre autentica o índice encriptado e desembrulha a chave mestra aleatória usada nos dados dos ficheiros.
  3. AES-256-GCM para metadados protege nomes de ficheiros, datas, dimensões, índices e miniaturas com encriptação autenticada.
  4. O Keychain do iOS e a Proteção de Dados protegem o sal do dispositivo e a base de dados de recuperação encriptada. As operações AES-GCM e as chaves simétricas ativas ficam no processo da aplicação enquanto um cofre está aberto.
  5. Separação das chaves do fornecedor significa que a Wraxle não recebe nenhuma chave de cofre, mestra, de cópia de segurança ou de recuperação em texto simples. A cópia de segurança no CloudKit (ativada por predefinição), a sincronização e a partilha guardam registos de texto cifrado e envelopes de chave encriptados, enquanto a Apple ainda pode observar metadados de serviço. O Vaultaire não exige uma conta de identidade Vaultaire.

O Vaultaire guarda as informações de recuperação, incluindo o padrão, numa base de dados encriptada com AES-GCM armazenada no Keychain do iOS. Essas informações não são gravadas em ficheiros de texto simples nem enviadas para um serviço de conta Vaultaire. Se não restar um padrão utilizável, uma frase de recuperação ou um dispositivo já desbloqueado, o Vaultaire não tem nenhuma chave de recuperação do fornecedor que possa repor o acesso.

Perguntas frequentes

A encriptação de ponta a ponta é legal?

O tratamento legal da encriptação, do acesso forçado e dos serviços encriptados varia consoante a jurisdição e pode mudar. Este guia descreve o modelo técnico e não constitui aconselhamento jurídico. Verifique a legislação local em vigor se a sua utilização envolver revistas nas fronteiras, ordens judiciais, registos regulamentados ou outro contexto de alto risco.

As autoridades podem quebrar a encriptação de ponta a ponta?

Os ataques raramente precisam de percorrer todo o espaço de chaves do AES-256. Um examinador pode visar uma palavra-passe ou um padrão fraco, um endpoint desbloqueado, a memória, uma frase de recuperação, um destinatário, uma cópia de segurança ou uma falha de implementação. Um AES-256-GCM corretamente implementado, com uma chave aleatória de alta entropia, foi concebido para resistir à pesquisa direta da chave, mas isso é apenas uma parte do sistema.

Qual é a diferença entre E2EE e encriptação de conhecimento zero?

O E2EE descreve onde ocorrem a encriptação e a desencriptação do texto simples e quem tem chaves de conteúdo utilizáveis. O termo «conhecimento zero» é muitas vezes usado no marketing de produtos para designar encriptação cega para o fornecedor, mas não deve ser lido à letra: um serviço pode não ter chaves de texto simples e ainda assim ver texto cifrado, dados de conta, tamanhos, horários, relações de partilha e outros metadados. Avalie os caminhos de chave e de recuperação documentados, não apenas o rótulo.

A encriptação de ponta a ponta torna o meu telemóvel mais lento?

Os dispositivos modernos processam o AES-256 com eficiência graças à aceleração por hardware disponibilizada pelas bibliotecas criptográficas do sistema. No iPhone, o Vaultaire executa o AES-GCM no processo da aplicação através do CryptoKit. As APIs públicas do Secure Enclave da Apple não são um motor AES-GCM genérico para encriptar ficheiros. O custo da encriptação e da desencriptação depende do tamanho do ficheiro e do dispositivo, mas foi pensado para não se notar no uso normal.

O que acontece se perder a chave de encriptação?

Perder todos os caminhos utilizáveis de desencriptação e recuperação torna os dados encriptados irrecuperáveis. Por isso, muitos sistemas E2EE usam frases de recuperação, dispositivos de confiança, contactos de recuperação, kits de emergência ou envelopes de chaves encriptados. Estes mecanismos preservam o acesso, mas cada um passa também a fazer parte do modelo de segurança.

Conclusão

A encriptação de ponta a ponta pode retirar ao fornecedor de armazenamento o caminho para a chave de texto simples quando a encriptação ocorre num endpoint autorizado antes do carregamento. É uma proteção significativa, não uma garantia sobre todo o sistema. Verifique a custódia da chave de conteúdo, a recuperação, os metadados, as atualizações do cliente, a segurança do endpoint e a partilha antes de confiar fotografias privadas a um serviço.

O Vaultaire implementa encriptação do lado do cliente para iOS. As fotografias e os metadados do cofre são encriptados no dispositivo com AES-256-GCM antes da cópia de segurança (ativada por predefinição) ou da sincronização opcional. O Vaultaire não recebe as chaves de desencriptação nem opera um servidor capaz de transformar esses registos encriptados nas suas fotografias. Este limite do fornecedor não torna fiável um iPhone comprometido ou desbloqueado.