Clav

Arquitetura de upload de arquivos

Como a Clav protege seus arquivos, com armazenamento seguro por padrão e criptografia zero-knowledge opcional.

Dois níveis de segurança

A plataforma oferece dois modos de armazenamento, escolhidos por organização, para atender a requisitos de conformidade diferentes.

Modo padrão

Armazenamento seguro com criptografia gerenciada pela AWS. O servidor consegue ler o arquivo, o que viabiliza funções como pré-visualização e validação assistida por IA.

Modo zero-knowledge (opcional)

Criptografia ponta a ponta. Nem os administradores da plataforma conseguem acessar o conteúdo dos seus arquivos.

Qual escolher

Recomendamos o modo padrão, porque ele permite a validação por IA que verifica automaticamente se seus arquivos de conformidade estão preenchidos corretamente. Se você precisa guardar informação altamente confidencial, ative o modo zero-knowledge, que dá privacidade máxima mas desliga essa validação.

O que o servidor realmente guarda

No modo zero-knowledge, cada camada é armazenada cifrada. Esta é a tabela que resume o que existe no servidor e o que seria necessário para abrir cada item:

ItemComo é armazenadoLegível pelo servidor?
Arquivo no S3Cifrado com AES-256-GCMNão, precisa da chave do arquivo
Chave do arquivoCifrada com a TMKNão, precisa da TMK
TMK da organizaçãoCifrada com a chave pública de cada usuárioNão, precisa da chave privada do usuário
Chave privada do usuárioCifrada com a senhaNão, precisa da senha
Senha do usuárioNunca armazenadaNão existe no servidor
Chave pública do usuárioTexto simplesSim, e não é sigilosa
Cada camada só se abre com a anterior, e a primeira delas nunca chega ao servidor.

É essa cadeia que sustenta a afirmação de que uma violação total do servidor não entrega o conteúdo dos arquivos.

Rotação da chave da organização

Proprietários podem executar uma rotação da TMK, que gera uma nova chave mestra e reencapsula cada membro, integração e chave de arquivo nela.

A rotação roda no navegador de um administrador que já tem a TMK atual, então o servidor nunca vê material de chave em texto simples. A geração anterior fica em uma janela de recuperação de 7 dias, para que uma rotação abortada ou incorreta possa ser revertida; depois disso ela é expurgada. Cada rotação é travada por um token próprio, para que clientes desatualizados não escrevam em uma rotação que já foi substituída.

Conformidade

LGPD

Criptografia forte de dados pessoais sensíveis, minimização de acesso e trilha de auditoria completa.

GDPR

Exclusão permanente, minimização de dados (o servidor não guarda texto simples) e privacidade desde o projeto.

NIST CSF

Criptografia em repouso e em trânsito, gestão de identidade e acesso, e monitoramento contínuo por logs.

Benefícios

Para a organização: segurança que se mantém mesmo diante de comprometimento do servidor, proteção contra ameaça interna, registros de auditoria completos, versionamento automático e controle de quem tem acesso, com revogação a qualquer momento.

Para quem usa: a criptografia acontece automaticamente, sem gerenciar chave na mão, e a interface é a mesma de um serviço sem criptografia. Os algoritmos são padrões da indústria, auditáveis e baseados em especificações públicas.

Perguntas frequentes

A criptografia deixa o upload e o download mais lentos?

O impacto é mínimo. A criptografia acontece no navegador com aceleração de hardware (AES-NI em processadores modernos). Em arquivos de até 100 MB a diferença é imperceptível; em arquivos maiores pode haver alguns segundos a mais.

O que acontece se eu perder minha senha?

Como a senha é a única forma de decifrar sua chave privada, você perderia o acesso aos arquivos cifrados por ela. Por isso recomendamos usar um gerenciador de senhas confiável. Um administrador pode reencapsular a TMK para uma nova chave sua, então você não perde acesso aos arquivos da organização.

Vocês podem recuperar meus arquivos se eu esquecer a senha?

Não. Essa é a essência do zero-knowledge: nem nós conseguimos acessar seus arquivos sem a sua senha. Um administrador da organização pode conceder acesso de novo por reencapsulamento da TMK, mas sua chave privada antiga permanece inacessível.

Dá para desativar a criptografia depois de ativada?

Não recomendamos, mas é tecnicamente possível. Novos uploads deixam de ser cifrados, os arquivos já cifrados continuam cifrados, e você precisa decidir se quer decifrar e reenviar os antigos.

Como sei que a criptografia está funcionando?

Cada envelope carrega um campo explícito de versão de formato, e leitores recusam versões desconhecidas. Os registros de auditoria gravam as operações de chave e as rotações. E você pode inspecionar os dados brutos no S3: eles estarão ilegíveis.

Posso compartilhar arquivos com pessoas fora da organização?

Arquivos cifrados só são acessíveis a membros que tenham a TMK encapsulada. Para compartilhar fora, adicione a pessoa como membro da organização, ou baixe e envie o arquivo decifrado por outro meio.

A criptografia protege os metadados?

Parcialmente. O conteúdo é totalmente protegido, mas alguns metadados continuam visíveis: nome do arquivo, tamanho, data de upload, tipo MIME e quem enviou. Isso é necessário para funções básicas como busca e ordenação. Se você precisa de proteção total de metadados, fale com a gente.

Como fica o desempenho com muitos arquivos cifrados?

Listar e buscar não são afetados, porque essas operações usam apenas os metadados, que não são cifrados. A decifragem só acontece quando você baixa ou visualiza o arquivo.