Criptografia para uploads na Arweave
Criptografe ficheiros com AES-256-GCM antes de chegarem à Arweave, guarde IV e tag de autenticação com segurança e mantenha chaves fora da Evercore.
AES-256-GCM aplicado no servidor antes dos dados chegarem à Arweave. Chaves derivadas por arquivo — nunca persistidas. Mesmo que o permaweb seja público, seus dados permanecem opacos.
Retenção permanente sem exposição permanente de texto em claro.
A criptografia torna o Arweave viável para registros regulados, conteúdo de clientes e cadeias de evidência internas que não podem ser gravados em infraestrutura pública em claro.
Valor
Proteja os dados antes de saírem do seu perímetro
A Evercore criptografa antes do armazenamento para que o artefato permanente seja texto cifrado, não conteúdo bruto do negócio.
Apoie revisões de clientes mais rigorosas
Equipes de segurança e conformidade ganham uma narrativa mais clara sobre confidencialidade, metadados e separação de cargas sensíveis.
Um único contrato de armazenamento para ativos públicos e privados
As equipes podem servir manifestos públicos e reter registros protegidos sem manter dois stacks de armazenamento desconectados.
Como funciona
O cliente envia o payload em claro
Sua aplicação envia o arquivo bruto por HTTPS. Não é necessária biblioteca criptográfica no cliente.
O servidor deriva uma chave única
PBKDF2 com salt por arquivo gera uma chave fresca de 256 bits. Chaves são derivadas — nunca armazenadas.
Aplicação de AES-256-GCM
Criptografia autenticada com dados adicionais (AEAD). A tag de autenticação garante detecção de adulteração no download.
Texto cifrado enviado ao Arweave
Só o texto cifrado chega à rede. Salt e IV são prefixados — necessários para descriptografar, inúteis sem sua chave.
Casos de uso
Prontuários e saúde
Armazenamento de PHI no nível HIPAA. Registros criptografados antes do upload garantem dados clínicos opacos no permaweb público.
Documentos jurídicos e financeiros
Contratos, trilhas de auditoria e registros comerciais que precisam ser permanentes mas confidenciais. Texto cifrado no Arweave, chaves com sua equipe.
Mídia e proteção de PI
Criptografe ativos criativos antes do upload. Distribua acesso à descriptografia de forma seletiva sem depender só de controles no gateway.
Garantias de segurança
Criptografia autenticada
O modo GCM oferece confidencialidade e integridade. Qualquer adulteração do texto cifrado é detectada na descriptografia.
Sigilo futuro por design
Salts por arquivo garantem que comprometer a chave derivada de um arquivo não revele nada sobre as chaves dos outros.
Zero armazenamento de chaves no servidor
Chaves são derivadas em tempo de execução a partir das suas credenciais de API. Sem banco de chaves, sem dependência obrigatória de HSM, sem complexidade de rotação no servidor.
Para operadores
- Aplique a criptografia dentro do fluxo de upload em vez de acoplar um segundo pipeline de processamento.
- Combine com Business Profiles para separar metadados pesquisáveis do contexto sensível do payload.
- Mantenha versionamento e rastreabilidade intactos enquanto ainda protege o corpo do arquivo.
Para compradores
- Torna o armazenamento permanente mais fácil de aprovar em fluxos jurídicos, de saúde e financeiros.
- Reduz a necessidade de explicar wrappers criptográficos ad hoc sobre armazenamento de objetos e gravações em cadeia.
- Fortalece a posição empresarial para clientes que se importam com cadeia de custódia e confidencialidade juntos.
Meu cliente precisa de uma biblioteca criptográfica?
Não. A criptografia é aplicada no servidor pela Evercore antes do payload chegar ao Arweave. O cliente envia texto em claro por HTTPS — como em qualquer chamada REST.
Posso descriptografar um arquivo sem a Evercore?
Sim. O salt e o IV são prefixados ao texto cifrado no Arweave. Qualquer implementação AES-256-GCM pode descriptografar com seu segredo de API — sem lock-in de fornecedor.
O que acontece se eu rotacionar minha chave de API?
Arquivos criptografados com a chave antiga continuam descriptografáveis enquanto você mantiver essa chave. Novos uploads usam a nova. Não há re-criptografia automática — planeje a rotação com cuidado.