O que é PGP e para que serve
PGP (Pretty Good Privacy) é um conjunto de técnicas e ferramentas voltadas a proteger comunicação e dados usando criptografia e assinaturas digitais. Na prática, ele ajuda a: (1) manter conteúdo confidencial para quem não tem a chave, e (2) permitir que o receptor verifique se a mensagem realmente veio do remetente esperado e não foi alterada no caminho.
Um modelo simples de funcionamento
Pense em PGP como dois “papeis” de chaves que trabalham juntos:
- Chave pública: pode ser distribuída. Serve para que outras pessoas criptografem algo que só você consegue descriptografar.
- Chave privada: fica com você (idealmente protegida). Serve para descriptografar o que foi criptografado para você e para assinar.
Para proteger uma mensagem, o remetente pode:
- Criptografar o conteúdo usando a chave pública do destinatário, e
- Assinar a mensagem com sua chave privada para que o destinatário consiga verificar a origem e a integridade.
Na mensagem recebida, o destinatário tende a:
- Descriptografar com a própria chave privada e
- Validar a assinatura para confirmar que o conteúdo não sofreu alterações e que a assinatura corresponde à identidade esperada.
Partes do “pacote” de proteção (confidencialidade e integridade)
Confidencialidade: vem da criptografia. Se um terceiro interceptar o tráfego e não tiver acesso às chaves privadas necessárias, o conteúdo cifrado não deve ser legível.
Integridade e autenticação: vêm de assinaturas digitais. Uma assinatura válida sugere que o conteúdo foi assinado pelo detentor da chave privada correspondente e que não foi modificado desde a assinatura.
Limitações importantes: o que PGP não resolve sozinho
Mesmo usando PGP, há limites práticos que impactam a segurança:
- Validação de identidades: a eficácia depende de você confiar que a chave pública realmente pertence à pessoa/entidade certa. Se a chave estiver incorreta ou tiver sido trocada por alguém (ataque de “chave falsa”), a criptografia pode ficar comprometida.
- Gestão de chaves: chaves privadas precisam ser protegidas (por exemplo, com proteção por senha e cuidados operacionais). Se a chave privada vazar, o atacante pode descriptografar e também assinar.
- Metadados e contexto: PGP normalmente protege o conteúdo, mas não “anula” toda exposição no mundo real. Informações como quem se comunica com quem e quando podem ser observadas por outros sistemas de coleta.
- Endpoints e comportamento do usuário: se o dispositivo ou a conta usada para ler/enviar mensagens estiver comprometida, o atacante pode capturar o conteúdo antes de ser cifrado ou depois de ser decifrado.
Verificações práticas para reduzir risco (sem promessas absolutas)
Você pode aumentar a segurança de uso do PGP com checagens e rotinas:
- Valide chaves antes de confiar: procure confirmar que a chave pública corresponde ao destinatário esperado por meios que você considere confiáveis (por exemplo, verificação fora da banda).
- Confira assinaturas: ao receber, valide a assinatura; mensagens sem verificação consistente podem indicar erro, adulteração ou chave não reconhecida.
- Proteja a chave privada: trate sua chave privada como credencial. Armazene com controles adequados e evite cópias desprotegidas.
- Revogação e atualização: mantenha atenção ao ciclo de vida das chaves (por exemplo, substituir chaves comprometidas). Isso costuma ser essencial para reduzir impacto de incidentes.
Diferenças conceituais: criptografar vs. assinar
- Criptografar busca garantir que apenas quem tem a chave privada correspondente consegue ler.
- Assinar busca provar origem e integridade para quem valida com a chave pública.
É possível usar apenas um dos dois, mas muitos fluxos “completos” combinam ambos para obter confidencialidade e verificabilidade.
A principal exceção que muda tudo: chave confiável
A maior mudança que pode determinar o resultado de segurança é: você confiar (ou não) na chave pública correta. Se essa etapa falhar, mesmo a criptografia pode não entregar o objetivo de proteger contra vigilância ou interferência.
O que observar ao “colocar em prática”
Ao escolher um fluxo de PGP, foque em três pontos:
- Como as chaves públicas serão obtidas e validadas;
- Como a chave privada será protegida;
- Como você vai verificar assinaturas e lidar com erros.
Dessa forma, você usa PGP como uma camada sólida de proteção do conteúdo, compreendendo limites como metadados, integridade do endpoint e a necessidade de gestão cuidadosa de chaves.
