Criptografia para uploads na Arweave

Criptografe ficheiros com AES-256-GCM antes de chegarem à Arweave, guarde IV e tag de autenticação com segurança e mantenha chaves fora da Evercore.

AES-256-GCM aplicado no servidor antes dos dados chegarem à Arweave. Chaves derivadas por arquivo — nunca persistidas. Mesmo que o permaweb seja público, seus dados permanecem opacos.

Retenção permanente sem exposição permanente de texto em claro.

A criptografia torna o Arweave viável para registros regulados, conteúdo de clientes e cadeias de evidência internas que não podem ser gravados em infraestrutura pública em claro.

Valor

Proteja os dados antes de saírem do seu perímetro

A Evercore criptografa antes do armazenamento para que o artefato permanente seja texto cifrado, não conteúdo bruto do negócio.

Apoie revisões de clientes mais rigorosas

Equipes de segurança e conformidade ganham uma narrativa mais clara sobre confidencialidade, metadados e separação de cargas sensíveis.

Um único contrato de armazenamento para ativos públicos e privados

As equipes podem servir manifestos públicos e reter registros protegidos sem manter dois stacks de armazenamento desconectados.

Como funciona

O cliente envia o payload em claro

Sua aplicação envia o arquivo bruto por HTTPS. Não é necessária biblioteca criptográfica no cliente.

O servidor deriva uma chave única

PBKDF2 com salt por arquivo gera uma chave fresca de 256 bits. Chaves são derivadas — nunca armazenadas.

Aplicação de AES-256-GCM

Criptografia autenticada com dados adicionais (AEAD). A tag de autenticação garante detecção de adulteração no download.

Texto cifrado enviado ao Arweave

Só o texto cifrado chega à rede. Salt e IV são prefixados — necessários para descriptografar, inúteis sem sua chave.

Casos de uso

Prontuários e saúde

Armazenamento de PHI no nível HIPAA. Registros criptografados antes do upload garantem dados clínicos opacos no permaweb público.

Documentos jurídicos e financeiros

Contratos, trilhas de auditoria e registros comerciais que precisam ser permanentes mas confidenciais. Texto cifrado no Arweave, chaves com sua equipe.

Mídia e proteção de PI

Criptografe ativos criativos antes do upload. Distribua acesso à descriptografia de forma seletiva sem depender só de controles no gateway.

Garantias de segurança

Criptografia autenticada

O modo GCM oferece confidencialidade e integridade. Qualquer adulteração do texto cifrado é detectada na descriptografia.

Sigilo futuro por design

Salts por arquivo garantem que comprometer a chave derivada de um arquivo não revele nada sobre as chaves dos outros.

Zero armazenamento de chaves no servidor

Chaves são derivadas em tempo de execução a partir das suas credenciais de API. Sem banco de chaves, sem dependência obrigatória de HSM, sem complexidade de rotação no servidor.

Para operadores

  • Aplique a criptografia dentro do fluxo de upload em vez de acoplar um segundo pipeline de processamento.
  • Combine com Business Profiles para separar metadados pesquisáveis do contexto sensível do payload.
  • Mantenha versionamento e rastreabilidade intactos enquanto ainda protege o corpo do arquivo.

Para compradores

  • Torna o armazenamento permanente mais fácil de aprovar em fluxos jurídicos, de saúde e financeiros.
  • Reduz a necessidade de explicar wrappers criptográficos ad hoc sobre armazenamento de objetos e gravações em cadeia.
  • Fortalece a posição empresarial para clientes que se importam com cadeia de custódia e confidencialidade juntos.

Meu cliente precisa de uma biblioteca criptográfica?

Não. A criptografia é aplicada no servidor pela Evercore antes do payload chegar ao Arweave. O cliente envia texto em claro por HTTPS — como em qualquer chamada REST.

Posso descriptografar um arquivo sem a Evercore?

Sim. O salt e o IV são prefixados ao texto cifrado no Arweave. Qualquer implementação AES-256-GCM pode descriptografar com seu segredo de API — sem lock-in de fornecedor.

O que acontece se eu rotacionar minha chave de API?

Arquivos criptografados com a chave antiga continuam descriptografáveis enquanto você mantiver essa chave. Novos uploads usam a nova. Não há re-criptografia automática — planeje a rotação com cuidado.