Arquitetura de upload de arquivos
Como a Clav protege seus arquivos, com armazenamento seguro por padrão e criptografia zero-knowledge opcional.
Dois níveis de segurança
A plataforma oferece dois modos de armazenamento, escolhidos por organização, para atender a requisitos de conformidade diferentes.
Modo padrão
Armazenamento seguro com criptografia gerenciada pela AWS. O servidor consegue ler o arquivo, o que viabiliza funções como pré-visualização e validação assistida por IA.
Modo zero-knowledge (opcional)
Criptografia ponta a ponta. Nem os administradores da plataforma conseguem acessar o conteúdo dos seus arquivos.
Qual escolher
Recomendamos o modo padrão, porque ele permite a validação por IA que verifica automaticamente se seus arquivos de conformidade estão preenchidos corretamente. Se você precisa guardar informação altamente confidencial, ative o modo zero-knowledge, que dá privacidade máxima mas desliga essa validação.
O que o servidor realmente guarda
No modo zero-knowledge, cada camada é armazenada cifrada. Esta é a tabela que resume o que existe no servidor e o que seria necessário para abrir cada item:
| Item | Como é armazenado | Legível pelo servidor? |
|---|---|---|
| Arquivo no S3 | Cifrado com AES-256-GCM | Não, precisa da chave do arquivo |
| Chave do arquivo | Cifrada com a TMK | Não, precisa da TMK |
| TMK da organização | Cifrada com a chave pública de cada usuário | Não, precisa da chave privada do usuário |
| Chave privada do usuário | Cifrada com a senha | Não, precisa da senha |
| Senha do usuário | Nunca armazenada | Não existe no servidor |
| Chave pública do usuário | Texto simples | Sim, e não é sigilosa |
É essa cadeia que sustenta a afirmação de que uma violação total do servidor não entrega o conteúdo dos arquivos.
Rotação da chave da organização
Proprietários podem executar uma rotação da TMK, que gera uma nova chave mestra e reencapsula cada membro, integração e chave de arquivo nela.
A rotação roda no navegador de um administrador que já tem a TMK atual, então o servidor nunca vê material de chave em texto simples. A geração anterior fica em uma janela de recuperação de 7 dias, para que uma rotação abortada ou incorreta possa ser revertida; depois disso ela é expurgada. Cada rotação é travada por um token próprio, para que clientes desatualizados não escrevam em uma rotação que já foi substituída.
Conformidade
LGPD
Criptografia forte de dados pessoais sensíveis, minimização de acesso e trilha de auditoria completa.
GDPR
Exclusão permanente, minimização de dados (o servidor não guarda texto simples) e privacidade desde o projeto.
NIST CSF
Criptografia em repouso e em trânsito, gestão de identidade e acesso, e monitoramento contínuo por logs.
Benefícios
Para a organização: segurança que se mantém mesmo diante de comprometimento do servidor, proteção contra ameaça interna, registros de auditoria completos, versionamento automático e controle de quem tem acesso, com revogação a qualquer momento.
Para quem usa: a criptografia acontece automaticamente, sem gerenciar chave na mão, e a interface é a mesma de um serviço sem criptografia. Os algoritmos são padrões da indústria, auditáveis e baseados em especificações públicas.
Perguntas frequentes
A criptografia deixa o upload e o download mais lentos?
O impacto é mínimo. A criptografia acontece no navegador com aceleração de hardware (AES-NI em processadores modernos). Em arquivos de até 100 MB a diferença é imperceptível; em arquivos maiores pode haver alguns segundos a mais.
O que acontece se eu perder minha senha?
Como a senha é a única forma de decifrar sua chave privada, você perderia o acesso aos arquivos cifrados por ela. Por isso recomendamos usar um gerenciador de senhas confiável. Um administrador pode reencapsular a TMK para uma nova chave sua, então você não perde acesso aos arquivos da organização.
Vocês podem recuperar meus arquivos se eu esquecer a senha?
Não. Essa é a essência do zero-knowledge: nem nós conseguimos acessar seus arquivos sem a sua senha. Um administrador da organização pode conceder acesso de novo por reencapsulamento da TMK, mas sua chave privada antiga permanece inacessível.
Dá para desativar a criptografia depois de ativada?
Não recomendamos, mas é tecnicamente possível. Novos uploads deixam de ser cifrados, os arquivos já cifrados continuam cifrados, e você precisa decidir se quer decifrar e reenviar os antigos.
Como sei que a criptografia está funcionando?
Cada envelope carrega um campo explícito de versão de formato, e leitores recusam versões desconhecidas. Os registros de auditoria gravam as operações de chave e as rotações. E você pode inspecionar os dados brutos no S3: eles estarão ilegíveis.
Posso compartilhar arquivos com pessoas fora da organização?
Arquivos cifrados só são acessíveis a membros que tenham a TMK encapsulada. Para compartilhar fora, adicione a pessoa como membro da organização, ou baixe e envie o arquivo decifrado por outro meio.
A criptografia protege os metadados?
Parcialmente. O conteúdo é totalmente protegido, mas alguns metadados continuam visíveis: nome do arquivo, tamanho, data de upload, tipo MIME e quem enviou. Isso é necessário para funções básicas como busca e ordenação. Se você precisa de proteção total de metadados, fale com a gente.
Como fica o desempenho com muitos arquivos cifrados?
Listar e buscar não são afetados, porque essas operações usam apenas os metadados, que não são cifrados. A decifragem só acontece quando você baixa ou visualiza o arquivo.