Ir para o conteúdo
HexaTransfer
Voltar ao blog
Transferencia de arquivos

Partilhar ficheiros temporariamente: ligações auto-destrutivas

Partilhe ficheiros que expiram automaticamente. Saiba como as ligações auto-destrutivas funcionam e por que melhoram a sua segurança.

Uma ligação de ficheiro auto-destrutiva é um URL que deixa de funcionar após um período definido ou um número definido de downloads. Quando a ligação expira, o ficheiro é eliminado do servidor e não pode ser recuperado. O HexaTransfer tem um prazo por defeito de 14 dias, com opção de eliminar manualmente a qualquer momento. O Firefox Send costumava definir expiração após um download (foi descontinuado em 2020). A entrega de uma-única-vez ao estilo Snapchat é a forma mais rigorosa. O ponto é simples: os ficheiros que não precisam de existir para sempre não deveriam.

Como a auto-destruição funciona do lado do servidor

Quando faz o upload de um ficheiro, o serviço guarda-o com um registo como:

file_id: abc123
encrypted_blob: s3://bucket/abc123.bin
created_at: 2026-04-17T10:30:00Z
expires_at: 2026-05-01T10:30:00Z
max_downloads: null
download_count: 0

Uma tarefa agendada (frequentemente um worker estilo cron ou uma política de ciclo de vida de objectos em S3/R2) elimina qualquer blob que tenha ultrapassado expires_at. Quando alguém acede ao endpoint de download, o serviço decrementa max_downloads ou incrementa download_count e, se os limites forem ultrapassados, recusa o serviço ou desencadeia a eliminação. As regras de ciclo de vida do armazenamento de objectos (AWS S3, Cloudflare R2, Backblaze B2) podem automatizar isto sem código personalizado.

Três estratégias de expiração

Baseada em tempo: a ligação morre após N dias. Simples, previsível. Boa para cenários de "posso precisar de enviar isto novamente amanhã". É o padrão do HexaTransfer.

Baseada em contagem: a ligação morre após N downloads. Útil quando se sabe exactamente quantos destinatários existem. Bloqueia a partilha excessiva — se alguém encaminhar, a próxima pessoa não consegue descarregar após o limite.

Única utilização: download único, depois o blob é imediatamente eliminado. A mais rigorosa. Adequada para palavras-passe, tokens, chaves, ou material pré-lançamento. Ferramentas como PrivateBin (para texto) e Tresorit Send oferecem isto.

Combine-as: "expiração de 7 dias ou 3 downloads, o que acontecer primeiro" é um padrão pragmático para material sensível.

Quando a partilha temporária realmente ajuda

  • Enviar um contrato assinado durante negociações — não há necessidade de o rascunho existir no Google Drive depois de fechado.
  • Entregar credenciais ou chaves API a um novo membro da equipa sem ficarem no histórico do Slack.
  • Partilhar uma foto de produto pré-lançamento sob NDA — a ligação morre antes de a data de embargo passar.
  • Passar uma imagem médica a um especialista para segunda opinião, sem necessidade de cópia a longo prazo.
  • Entregar um ficheiro de licença comprado em nome de outra pessoa.

Se o ficheiro não precisar de existir uma semana depois, uma pasta permanente no Drive está apenas a acumular responsabilidade.

Quando não ajuda

As ligações auto-destrutivas não protegem contra:

  • O destinatário descarregar e guardar o ficheiro. Uma vez no disco, a sua expiração não significa nada.
  • Capturas de ecrã ou re-uploads. O conteúdo digital é trivialmente copiado.
  • Descoberta legal. Se está sob obrigação de preservação de documentos, "a ligação expirou" não é defesa.
  • O próprio serviço a registar metadados (nome do ficheiro, tamanho, IP, timestamps) indefinidamente.

A partilha temporária reduz o alcance da exposição acidental de longa duração (ligações esquecidas, URLs indexados, e-mails antigos). Não impede um adversário motivado que já descarregou o ficheiro.

Serviços gratuitos com expiração integrada

| Serviço | Expiração por defeito | Definição mais curta | Eliminação manual? | |---|---|---|---| | HexaTransfer | 14 dias | Eliminar a qualquer momento | Sim | | WeTransfer | 3 dias (gratuito) | 3 dias | Apenas pago | | SwissTransfer | 30 dias | 1 dia | Sim | | Tresorit Send | 7 dias | 1 dia | Sim | | Dropbox Transfer | 7 dias (gratuito) | 1 dia (pago) | Sim | | Partilha Proton Drive | Configurável | Download único | Sim | | Send Anywhere | 48 horas | Partilha rápida de 10 minutos | Sim |

Se 14 dias é demasiado para a sua situação, a maioria dos serviços permite encurtar ou eliminar manualmente. Faça as duas coisas quando o material é sensível.

Construção da ligação: o que está no URL

Um URL típico de ficheiro temporário parece:

https://hexatransfer.com/d/abc123def456#key=XyZ987...

A parte após /d/ é o identificador do blob. A parte após # é o fragmento do URL, que fica no browser e não é enviado ao servidor. Com serviços com encriptação ponto-a-ponto, o fragmento transporta a chave de desencriptação. O servidor pode distribuir o blob encriptado; apenas alguém que tenha o URL completo (incluindo o fragmento) o pode desencriptar.

É por isso que registar acidentalmente o URL em logs do servidor, histórico de conversas ou análises é mau. O fragmento é o segredo.

Protecção por palavra-passe versus expiração

Estes resolvem problemas diferentes. A palavra-passe adiciona um segundo factor — mesmo que a ligação vaze, é inútil sem a palavra-passe. A expiração reduz a janela de tempo durante a qual uma fuga importa. Use ambas para material de alto risco:

  • Expiração: 7 dias, máximo 3 downloads
  • Palavra-passe: 16 caracteres aleatórios, enviada por SMS separadamente

Sem a palavra-passe, uma ligação vazada é um 404 para qualquer tentativa de adivinhação. Sem expiração, uma ligação esquecida fica num arquivo de e-mail para sempre.

Auto-destruição para mensagens versus ficheiros

As mensagens a desaparecer do Signal, os chats secretos do Telegram e as fotos de visualização única do Snap lidam com o mesmo problema num contexto diferente. Dependem de clientes que eliminam cooperativamente após exibição, o que funciona contra supervisão casual mas não contra um destinatário que captura ecrã ou grava. As ligações de ficheiros auto-destrutivas têm a mesma limitação — o objectivo é reduzir a superfície de exposição, não prevenir a cópia deliberada.

Desenhar a sua própria política de retenção

Para uma equipa pequena que lida com transferências sensíveis, escolha um padrão e cumpra-o:

  • Expiração por defeito: 7 dias.
  • Limite de downloads: corresponde ao número de destinatários esperados (normalmente 1-5).
  • Palavra-passe: obrigatória para qualquer coisa regulada (dados pessoais, dados financeiros).
  • Canal de partilha: nunca o mesmo canal que a palavra-passe.
  • Hábito pós-envio: elimine manualmente quando confirmar a recepção.

Faça disto uma lista de verificação. A memória muscular é a diferença entre uma política que é seguida e uma que só existe numa página wiki.

Experimente em hexatransfer.com — gratuito, sem conta, até 10 GB.

Envie arquivos grandes com segurança e criptografia de ponta a ponta

Transfira arquivos de até 10 GB gratuitamente com criptografia de ponta a ponta. Sem necessidade de conta. Seus arquivos são criptografados no navegador antes do envio — ninguém mais pode lê-los.

Enviar um arquivo