Segurança de PDF explicada: senhas, permissões e criptografia
A segurança de PDF é frequentemente descrita como "proteção por senha", mas a realidade é mais nuançada. Um PDF seguro pode exigir uma senha para abri-lo, restringir o que os leitores podem fazer com ele e criptografar seu conteúdo. Esta referência explica como cada camada funciona, o que as opções de criptografia realmente significam e onde a segurança de PDF deixa de ser útil.
O básico
O que é segurança de PDF?
A segurança de PDF é um conjunto de controles opcionais definidos pela especificação PDF que um autor de documento pode aplicar a um arquivo. Há três mecanismos independentes, frequentemente usados juntos:
- Senha de abertura — o documento é criptografado e não pode ser consultado sem a senha correta.
- Permissões — um conjunto de sinalizadores que restringem impressão, cópia, modificação e outras ações, mesmo depois de abrir o documento.
- Criptografia — o algoritmo e o comprimento de chave usados para embaralhar o conteúdo do documento para que fique ilegível sem a chave.
Esses mecanismos são definidos no gerenciador de segurança padrão da especificação PDF. Um PDF sem nenhum desses controles é um documento comum não seguro — totalmente legível e editável por qualquer um que possa abri-lo.
Duas senhas
Senha de usuário vs senha de proprietário
Um PDF seguro pode ter duas senhas distintas, e entender a diferença importa:
- Senha de usuário (também chamada "senha de abertura"). Exigida para abrir e consultar o documento. Sem ela, o arquivo não pode ser descriptografado de forma alguma.
- Senha de proprietário (também chamada "senha de permissões"). Exigida para modificar os sinalizadores de permissão — por exemplo, para remover a restrição de impressão ou permitir cópia. Um leitor que tem apenas a senha de usuário pode abrir o arquivo mas está sujeito às permissões que o proprietário definiu.
Um documento pode ter uma senha de usuário, uma senha de proprietário, ou ambas. Um esquema comum é definir apenas uma senha de proprietário: o documento abre livremente para todos, mas ações como impressão ou cópia são restritas a menos que o leitor forneça a senha de proprietário. Definir apenas uma senha de usuário significa que qualquer um que possa abrir o arquivo também tem todas as permissões — a senha controla o acesso, não o comportamento.
O que pode ser restringido
Permissões de PDF
As permissões são armazenadas como um inteiro de 32 bits no gerenciador de segurança. Cada bit corresponde a uma ação específica. Os sinalizadores de permissão mais comumente usados são:
- Imprimir — se o documento pode ser impresso de forma alguma.
- Imprimir em alta resolução — distinto da impressão básica; alguns documentos permitem impressão de baixa qualidade mas não saída de alta fidelidade.
- Copiar ou extrair texto e gráficos — se o conteúdo pode ser copiado para a área de transferência ou extraído por ferramentas de acessibilidade.
- Modificar o conteúdo — se o conteúdo da página pode ser editado.
- Anotar, preencher formulários e assinar — se comentários, campos de formulário ou assinaturas digitais podem ser adicionados.
- Montar — se páginas podem ser inseridas, removidas ou giradas.
- Extração para acessibilidade — um sinalizador distinto que autoriza a extração de texto especificamente para leitores de tela e tecnologia assistiva.
Esses sinalizadores são aplicados pelo visualizador de PDF, não pelo arquivo em si. Um leitor em conformidade os respeita; uma ferramenta não conforme pode ignorá-los totalmente. Essa é uma limitação crítica discutida abaixo.
Algoritmos
Criptografia: RC4 vs AES
O algoritmo de criptografia e o comprimento da chave determinam a dificuldade de quebrar o documento por força bruta. O padrão PDF suportou vários ao longo de sua história:
- RC4 (40 bits e 128 bits) — o algoritmo de criptografia PDF original. O RC4 40 bits é fraco pelos padrões modernos e considerado descontinuado. O RC4 128 bits é mais robusto, mas o RC4 em si tem fraquezas criptográficas conhecidas e não é mais recomendado.
- AES-128 — introduzido no PDF 1.6. Uma criptografia de bloco moderna com uma chave de 128 bits. Significativamente mais robusto que o RC4 e largamente suportado por leitores PDF atuais.
- AES-256 — introduzido no PDF 1.7 Extension Level 3 e reintroduzido no PDF 2.0 (ISO 32000-2). A opção mais robusta do padrão. Nota: algumas implementações antigas de AES-256 tinham um defeito em que o hash da senha podia ser atacado independentemente do documento, enfraquecendo a proteção — writers modernos usam a revisão corrigida.
Para novos documentos, AES-256 é a escolha recomendada quando disponível. RC4 deve ser evitado. A criptografia se aplica às strings e fluxos do documento (o conteúdo real), não ao esqueleto estrutural do arquivo — números de objetos e a tabela de referências cruzadas permanecem visíveis para que leitores possam navegar no arquivo sem a chave.
Por baixo do capô
Como a segurança de PDF funciona internamente
Quando um writer criptografa um PDF, ele deriva uma chave de criptografia da senha de usuário usando um esquema de hash definido pela revisão do gerenciador de segurança. Essa chave é usada para criptografar os objetos string e fluxo do documento. Os sinalizadores de permissão e um hash de verificação são armazenados no dicionário de criptografia do documento, que em si não é criptografado (para que um leitor possa detectar que o arquivo é seguro e solicitar uma senha).
Quando um leitor abre o arquivo, ele usa a senha fornecida para rederivar a chave, verificá-la contra o hash armazenado e — se válida — descriptografar cada objeto sob demanda. As permissões são verificadas pelo visualizador antes de autorizar cada ação restrita. Como a estrutura não é criptografada, um PDF seguro ainda revela o tamanho do arquivo, o número de páginas e a presença de criptografia, mas não o conteúdo das páginas.
A parte honesta
Limites da segurança de PDF
A segurança de PDF é útil, mas é importante entender o que ela não é:
- Não é DRM. A segurança de PDF não vincula o documento a um dispositivo, conta de usuário ou servidor de licenciamento específico. Qualquer um com a senha de usuário pode abrir o arquivo em qualquer lugar e repassá-lo.
- As permissões são consultivas, não aplicadas. Como o visualizador aplica os sinalizadores de permissão, uma ferramenta que opte por ignorá-los pode copiar, imprimir ou extrair o conteúdo sem acatar as restrições. Várias bibliotecas PDF open-source e alguns leitores fazem exatamente isso. As permissões dissuadem usuários casuais; não detêm um usuário determinado.
- As senhas podem ser forçadas por força bruta. Uma senha de usuário fraca em um PDF criptografado com AES pode ser recuperada por ataques offline de dicionário ou força bruta a velocidades de milhões de palpites por segundo em hardware moderno. A robustez da criptografia não compensa uma senha fraca.
- Criptografia antiga é quebrável. O RC4 40 bits pode ser quebrado em segundos. O RC4 128 bits tem fraquezas estruturais. Documentos criptografados com essas configurações legadas oferecem pouquíssima proteção real hoje.
A conclusão prática: use uma senha de usuário longa e forte e criptografia AES-256 quando verdadeira confidencialidade for necessária. Trate os sinalizadores de permissão como uma conveniência, não como uma fronteira de segurança.
A posição do IXPDF
IXPDF e a segurança de PDF
O IXPDF é construído sobre uma arquitetura local-first, privacy-first: seus arquivos nunca saem do seu dispositivo. Esse compromisso se aplica igualmente a uma futura funcionalidade de proteção ou desbloqueio — a criptografia ou descriptografia aconteceria no seu navegador, não em um servidor.
No entanto, o IXPDF atualmente não oferece ferramentas deproteção por senha ou remoção de senha. Ambas estão marcadas comoResearch Required. A razão é técnica: nosso motor PDF atual, pdf-lib, não suporta leitura nem escrita de PDFs criptografados. Adicionar criptografia PDF confiável exige um motor diferente que ainda não avaliamos quanto ao tamanho do bundle, desempenho e compatibilidade com navegador — e não entregaremos uma funcionalidade que não atenda ao nosso padrão de qualidade. Quando um motor adequado for integrado, essas ferramentas se tornarão disponíveis mantendo todo o processamento local.
Enquanto isso, os conceitos desta página ainda se aplicam a qualquer PDF que você encontrar. Para verificar o que os metadados de um arquivo revelam sem enviá-lo, veja nossareferência sobre metadados e a ferramenta local de edição de metadados.
Leia também
Recursos relacionados
Leia também