Arquitetura de segurança
Como o cofre é protegido
E, mais importante, o que essa proteção não cobre.
Criptografia do conteúdo
Cada item do cofre tem uma chave própria, gerada aleatoriamente. O conteúdo é cifrado com AES-256-GCM usando essa chave, e a chave é guardada envelopada por outra, derivada da sua conta com HKDF-SHA256 a partir de uma chave mestra que não fica no banco de dados.
Cada bloco cifrado é vinculado ao seu registro por um dado autenticado adicional. Na prática: mover o conteúdo de um item para outro por acesso direto ao banco não decifra nada — a verificação de integridade falha.
Um vazamento do banco de dados, isolado, entrega apenas ruído.
Senhas e sessões
- Senhas com Argon2id, 64 MiB de memória — inviabiliza ataque com GPU
- Cookie de sessão com
SameSite=Strict,httpOnlye prefixo__Host- - Identificador de sessão rotacionado a cada 15 minutos e no login
- Bloqueio progressivo por conta e por origem após tentativas falhas
- Tokens de 256 bits, guardados apenas como HMAC-SHA256
Aplicação
- Consultas 100% parametrizadas, sem emulação de prepared statements
- Token CSRF de uso único em cada formulário
- Política de conteúdo com nonce por requisição; nenhum script ou estilo inline é permitido
- Anexos cifrados fora do diretório público, com nome de arquivo também cifrado
- A área autenticada nunca entra no cache do navegador
O que isso não protege
Este sistema não é zero-knowledge, e seria desonesto dizer o contrário.
O motivo é o próprio produto. O protocolo de emergência precisa abrir o cofre quando você não está mais presente para digitar a senha. Isso exige, necessariamente, que a chave possa ser reconstruída do lado do servidor. Não existe forma de ter as duas coisas ao mesmo tempo.
Em termos concretos:
| Cenário | Protegido? |
|---|---|
| Vazamento ou cópia do banco de dados | Sim |
| Injeção de SQL | Sim |
| Backup extraviado | Sim |
| Blocos movidos entre registros | Sim |
| Força bruta de senha | Sim |
| Servidor comprometido durante sua sessão ativa | Não |
| Operador com acesso simultâneo à chave mestra e ao banco | Não |
| Seu dispositivo comprometido | Não |
As duas últimas linhas seriam resolvidas dividindo a chave de liberação entre os herdeiros, exigindo que vários se juntem para abrir. Isso trocaria o risco de operador pelo risco de os herdeiros perderem suas partes — e, para a maioria das famílias, o segundo risco é maior. É uma escolha, e preferimos declará-la a escondê-la.
Seus dados continuam seus
Você pode pedir uma cópia integral do seu cofre a qualquer momento, escrevendo para o nosso encarregado de dados. Respondemos em até 15 dias, como manda a LGPD.
A exportação automática pelo painel está em desenvolvimento e será liberada em uma próxima versão.
Encontrou uma falha?
Escreva para seguranca@cofrefamiliar.com.br. Levamos relatos a sério, respondemos em até 5 dias úteis e não tomamos medidas legais contra quem reporta de boa-fé, sem acessar dados de terceiros nem degradar o serviço.