Ir para o conteúdo
HexaTransfer
Voltar ao blog
Criptografia e seguranca

Guia de fotos privadas: mantenha as suas fotografias pessoais seguras

Partilhe fotografias pessoais com links encriptados que expiram. Proteja fotos de família e imagens sensíveis de acessos não autorizados.

Partilhe fotografias pessoais em privacidade removendo primeiro os dados EXIF (localização, número de série da câmara, timestamps), encriptando no navegador com AES-256-GCM antes do carregamento, usando um serviço onde a chave vive apenas no fragmento do URL, e definindo o link para expirar em 24 horas com limite de descarregamento único. Evite as redes sociais e os serviços de nuvem convencionais para qualquer coisa com que não ficaria confortável num título de violação de dados — o iCloud Photos, o Google Photos, e o Facebook analisam as imagens carregadas com aprendizagem automática para os seus próprios fins. Um serviço de transferência de conhecimento zero como o HexaTransfer, o Tresorit Send, ou uma ligação partilhada do Proton Drive dá-lhe o controlo que a partilha padrão não oferece.

Por que a partilha de fotos padrão vaza privacidade

As opções convenientes cedem silenciosamente mais do que a maioria das pessoas percebe:

  • iCloud Photos está encriptado em repouso mas a Apple guarda as chaves a menos que ative a Proteção Avançada de Dados. Sem PAD, a Apple pode produzir as suas fotografias às autoridades norte-americanas mediante pedidos válidos.
  • Google Photos analisa cada carregamento para indexação de conteúdo (rostos, objetos, localizações) e inclui tudo nos resultados de pesquisa da sua conta.
  • Facebook/Instagram carregam as fotografias para os servidores da Meta, removem o EXIF da versão apresentada mas guardam o original, e podem usar imagens para treino de ML nos seus amplos termos de serviço.
  • iMessage e WhatsApp são E2EE para entrega, mas os telemóveis dos destinatários fazem cópia de segurança para o iCloud e Google Drive respetivamente, frequentemente sem encriptação para o fornecedor da cópia de segurança.
  • SMS e e-mail são texto simples em trânsito na maior parte do seu percurso.

Para fotografias de férias isto é aceitável. Para imagens médicas, fotografias íntimas, ou qualquer coisa pela qual pagaria para manter privada, não é.

Remova o EXIF antes de partilhar

Cada fotografia de um telemóvel moderno carrega metadados EXIF:

  • Coordenadas GPS com precisão de aproximadamente 5 metros.
  • Marca, modelo e número de série da câmara.
  • Timestamp incluindo fuso horário.
  • Software usado para edição.
  • Nome do proprietário em algumas câmaras.

Uma fotografia do seu filho no quintal revela a qualquer pessoa a morada até à árvore junto à qual está. Antes de partilhar:

  • iPhone: Definições → Privacidade → Serviços de Localização → Câmara → Nunca, ou use a opção "Localização" desativada nas opções de partilha por fotografia.
  • Android: Definições da aplicação câmara → Marcas de localização → Desativado.
  • Computador: exiftool -all= foto.jpg no Mac ou Linux. Windows: clique direito → Propriedades → Detalhes → Remover Propriedades.
  • Em lote: exiftool -all= -overwrite_original *.jpg trata uma pasta inteira.

Ferramentas como ExifCleaner (macOS/Windows) e Metadata Cleaner (Linux, incluído no Tails) oferecem uma interface gráfica.

Encripte antes de carregar

Os serviços padrão de partilha de fotografias encriptam em repouso com chaves do fornecedor, o que significa que os funcionários, os seus subprocessadores, e os governos com processo legal válido conseguem aceder ao texto simples. A encriptação do lado do cliente resolve isto.

O que parece na prática:

  1. Arrasta uma fotografia para o navegador.
  2. O JavaScript gera uma chave AES-GCM aleatória de 256 bits usando crypto.getRandomValues().
  3. O ficheiro é encriptado no navegador antes do carregamento.
  4. O texto cifrado carrega para o servidor; a chave fica no fragmento do URL.
  5. O navegador do destinatário lê a chave do fragmento e desencripta localmente.

Serviços que implementam isto corretamente: HexaTransfer, SwissTransfer E2EE, Tresorit Send, ligações partilhadas do Proton Drive, Mega.nz. Serviços que não o fazem: Google Photos, iCloud Photos (fora da PAD), ligações partilhadas do Dropbox, Flickr.

Defina uma expiração que vai realmente usar

Um link de partilha que funciona indefinidamente é uma bomba-relógio de privacidade. Padrões sensatos:

  • Fotos de família casuais: 7 dias.
  • Fotografias de crianças ou menores: 24–72 horas.
  • Imagens médicas (fotos de dermatologia, radiografias): 24 horas, descarregamento único.
  • Imagens íntimas: 1 hora, descarregamento único. Considere se deve partilhar digitalmente de todo.
  • Fotos de documento de identificação para integração: 24 horas, descarregamento único.

Combine expiração com limite de descarregamento. Um link de descarregamento único que regista dois descarregamentos é um sinal claro de que o link foi intercetado.

Proteção por palavra-passe por cima do link

O fragmento do URL é a chave, pelo que qualquer pessoa com o link pode visualizar. Uma palavra-passe adiciona um segundo fator: o atacante precisa do link e da palavra-passe, de preferência partilhados por canais diferentes.

O que procurar na implementação:

  • PBKDF2-HMAC-SHA-256 com pelo menos 600 000 iterações, ou Argon2id.
  • Uma palavra-passe aleatória de 12+ caracteres de um gestor de palavras-passe, não "Familia2025".
  • Palavra-passe partilhada por um canal diferente — Signal se o link foi enviado por SMS, iMessage se o link foi por e-mail, escrita em papel se estiver a ser cauteloso.

A resistência a força bruta depende da entropia da palavra-passe, não apenas da KDF. Um PIN de quatro dígitos cai em segundos independentemente da contagem de iterações.

Onde cada plataforma se situa

Uma comparação rápida para partilha específica de fotografias:

| Serviço | E2EE | EXIF removido | Links com expiração | Nível gratuito | |---------|------|---------------|---------------------|----------------| | iCloud Photos | Apenas com PAD | Não | Sim (álbuns partilhados) | 5 GB | | Google Photos | Não | Não | Limitado | 15 GB partilhados com Gmail | | Apple iCloud Álbuns Partilhados | Não | Não | Não | Incluído | | Dropbox links | Não | Não | Sim (pago) | 2 GB | | WeTransfer | Não | Não | Sim (7 dias) | 2 GB/transferência | | SwissTransfer | Opcional | Não | Sim (máx. 30 dias) | 50 GB/transferência | | Tresorit Send | Sim | Não | Sim (7 dias) | 5 GB/transferência | | HexaTransfer | Sim | Não | Sim (24 horas) | 10 GB/transferência |

"EXIF removido" é Não em quase todo o lado porque isso é da sua responsabilidade antes do carregamento.

Lidar com álbuns contínuos e partilha recorrente

Os links de ficheiro único funcionam para partilhas pontuais. Para "aqui estão todas as fotos de férias" ou "fotos de família do ano", precisa de um padrão diferente:

  • Pasta partilhada do Proton Drive — encriptada do lado do cliente, protegida por palavra-passe, com expiração.
  • Pasta partilhada do Tresorit — conhecimento zero, controlo de acesso granular, funcionalidades empresariais.
  • Cryptomator sobre qualquer nuvem (Dropbox, Google Drive, OneDrive) — encripta uma pasta local, sincroniza o texto cifrado, partilha apenas a palavra-passe do cofre com partes de confiança.
  • Nextcloud auto-alojado com Encriptação Ponta a Ponta para famílias com um servidor doméstico.

Para um álbum de viagem partilhado com família alargada, uma pasta Tresorit ou Proton Drive com expiração de 30 dias e uma palavra-passe partilhada é uma configuração razoável. Para fotografias de crianças especificamente, considere evitar a nuvem completamente — uma moldura de fotografias local ou pens USB passadas pessoalmente é de baixa tecnologia e à prova de fugas.

Remover metadados antes de publicar nas redes sociais (se tiver mesmo de o fazer)

Por vezes vai publicar publicamente. Minimize os danos:

  • Remova o EXIF (todas as principais plataformas removem algum no carregamento, mas não confie em nada).
  • Evite fotografias tiradas em casa a menos que esteja disposto a associar o fundo visível com a sua morada.
  • Vigie reflexos, ecrãs, e documentos no fundo.
  • Para crianças, considere fotografias de costas ou de lado. Os rostos são identificadores biométricos que nunca mudam.
  • Reveja as permissões: "Apenas amigos" erode ao longo do tempo; as publicações públicas ficam para sempre.
  • Lembre-se de que qualquer pessoa que visualize pode tirar uma captura de ecrã. As fotografias digitais, uma vez partilhadas, não podem ser despartilhadas.

Um fluxo de trabalho para o pai ou mãe cuidadoso

Para pais que querem partilhar fotografias de crianças com os avós sem alimentar as grandes tecnológicas:

  1. Tirar fotografias com a marcação de localização desativada no telemóvel.
  2. Fazer uma revisão rápida para remover as que mostram a morada, a matrícula, ou a escola.
  3. Colocar os ficheiros selecionados num serviço de transferência E2EE do lado do cliente.
  4. Definir expiração de 72 horas e uma palavra-passe.
  5. Enviar o link via iMessage/Signal, a palavra-passe por um canal separado (chamada de voz).
  6. Os avós descarregam e guardam localmente; o serviço de nuvem auto-elimina.
  7. Não fica qualquer rasto com terceiros para além de texto cifrado breve.

Demora cerca de 90 segundos por partilha. Mantém as fotografias de família fora da próxima violação de dados em grande escala do Google Photos.

Colocar em prática

Uma transferência E2EE do lado do cliente com remoção de EXIF, expiração curta, e proteção por palavra-passe dá-lhe a conveniência da nuvem sem a exposição da nuvem. Para a maioria da partilha pessoal de fotografias, esse é o compromisso certo.

Experimente em hexatransfer.com — gratuito, sem conta, até 10 GB.

Envie arquivos grandes com segurança e criptografia de ponta a ponta

Transfira arquivos de até 10 GB gratuitamente com criptografia de ponta a ponta. Sem necessidade de conta. Seus arquivos são criptografados no navegador antes do envio — ninguém mais pode lê-los.

Enviar um arquivo