Definição de PGP
PGP (Pretty Good Privacy) é um conjunto de técnicas usado para criptografar e também assinar dados, geralmente mensagens de e-mail ou arquivos. A ideia central é que o mesmo sistema consegue:
- proteger a confidencialidade (ocultar o conteúdo);
- garantir integridade (detectar alterações);
- permitir autenticação/verificação de quem assinou, por meio de assinaturas digitais.
Um modelo simples: chaves pública e privada
PGP costuma funcionar com dois tipos de chaves relacionadas:
- Chave pública: pode ser compartilhada com outras pessoas para que elas cifrem algo para você.
- Chave privada: fica com você e serve para descriptografar e para assinar.
Em termos práticos, quem quer enviar algo criptografado para você usa sua chave pública. Para ler, você usa sua chave privada. Para verificar se a mensagem veio realmente de quem a assinou, as partes usam a chave pública do remetente (a assinatura serve como prova matemática de integridade e autoria, dentro do contexto de confiança das chaves).
Como funciona na prática: cifrar, assinar e verificar
Um fluxo típico envolve escolhas objetivas:
-
Cifrar (confidencialidade) Se você quer manter o conteúdo protegido, cifra a mensagem com criptografia de modo que somente quem possui a chave privada correspondente consiga recuperar o conteúdo.
-
Assinar (autoria e integridade) Se você quer que o destinatário saiba que a mensagem não foi alterada e foi gerada por quem tem a chave privada, você assina o conteúdo. A verificação ocorre com a chave pública correspondente.
-
Verificar (checagens do destinatário) Quando alguém recebe uma mensagem assinada, o software verifica a assinatura. Se o conteúdo mudar, a verificação tende a falhar. Se a assinatura for válida, o destinatário passa a ter base para confiar que o conteúdo foi assinado pela chave esperada.
Diferenças, limites e exceções importantes
Mesmo sendo robusto como conceito criptográfico, PGP não é “mágico” e não elimina todos os riscos. Alguns pontos mudam conforme o uso:
- A confiança nas chaves importa: se você não tem um jeito confiável de obter a chave pública certa, pode acabar associando a chave a uma identidade errada. Isso afeta a utilidade da verificação.
- PGP não resolve automaticamente o contexto: por exemplo, receber uma mensagem “válida” não garante, por si só, que o remetente seja legítimo no mundo real; depende de como as chaves foram obtidas e validadas.
- Gestão operacional é decisiva: proteger sua chave privada (por exemplo, controlar acesso ao dispositivo/arquivo onde ela está) costuma ser tão importante quanto o algoritmo.
- Confidencialidade e assinatura são objetivos diferentes: você pode apenas assinar (para integridade/autoria), apenas cifrar (para confidencialidade) ou fazer ambos.
O que você pode checar antes de usar
Para usar PGP com mais segurança e clareza, vale verificar por conta própria:
- se o software escolhido trata corretamente as operações de cifrar, assinar e verificar;
- se você está usando a chave pública correta do destinatário (e a própria chave privada está sob seu controle);
- se faz sentido o seu objetivo (proteger conteúdo, provar autoria, ou ambos);
- se o processo de obtenção/validação de chaves no seu caso é coerente (sem prometer “zero risco”, mas reduzindo erros).
Se você tiver um cenário específico (por exemplo, “quero assinar arquivos” ou “quero cifrar e depois recuperar”), descreva que eu ajudo a mapear os passos conceituais corretos e as principais armadilhas a evitar.
