Ir para o conteúdo
HexaTransfer
Voltar ao blog
Criptografia e seguranca

Melhores Ferramentas Open-Source de Encriptação

Conheça as melhores ferramentas open-source de encriptação para partilha segura de ficheiros, incluindo funcionalidades, pontos fortes e casos de uso ideais.

As melhores ferramentas open-source de encriptação para partilha de ficheiros em 2026 são age (para encriptação moderna em linha de comandos), GnuPG (para PGP compatível com normas), 7-Zip com AES-256 (para pacotes portáteis), Cryptomator (para pastas na nuvem), rclone crypt (para pipelines de sincronização e encriptação), VeraCrypt (para contentores encriptados) e OnionShare (para envios diretos via Tor). O CNCS (Centro Nacional de Cibersegurança) recomenda explicitamente ferramentas com código auditável para operações que envolvam dados regulados ao abrigo do RGPD. Cada ferramenta resolve um problema específico — ficheiro pequeno, pacote comprimido, espelho na nuvem, entrega anónima — e combinam-se bem.

age: Moderno, Minimal, Auditável

O age ("actually good encryption") foi escrito por Filippo Valsorda (antigo responsável de encriptação Go na Google) e lançado pela primeira vez em 2019. Usa X25519 + ChaCha20-Poly1305 e uma especificação deliberadamente pequena — a implementação de referência tem menos de 3.000 linhas de Go. Um comando encripta um ficheiro para a chave pública de um destinatário:

age -r age1ql3z7h... -o secret.age secret.pdf

Substituiu o GnuPG em muitos fluxos de trabalho de programadores porque não carrega 30 anos de bagagem OpenPGP: sem servidores de chaves, sem teia de confiança, sem hierarquia de subchaves. A desvantagem é a adoção pelo destinatário — o age não vem instalado por defeito em nenhum sistema exceto via brew ou apt. Para equipas já na linha de comandos, é excelente.

GnuPG: O Trabalho de Conformidade com Normas

O GnuPG 2.4 implementa OpenPGP conforme RFC 4880 e RFC 9580, e permanece a única opção quando o destinatário requer compatibilidade com PGP. Isto inclui a maioria dos fluxos de trabalho jornalísticos (o SecureDrop depende dele), muitos signatários de pacotes Debian, e qualquer organização com uma política incompatível com S/MIME. Encripte com:

gpg --encrypt --recipient alice@example.com document.docx

O GnuPG lida com AES-256-CFB, ECDH com Curve25519, e assinaturas separadas. É verboso e a UX está desatualizada, mas o núcleo criptográfico foi auditado repetidamente e o binário vem em todas as distribuições Linux. Para interoperabilidade com destinatários não técnicos, combine-o com um serviço de encaminhamento.

7-Zip: A Cifra de Arquivo Ubíqua

O 7-Zip é open-source (LGPL) e está disponível no Windows, macOS (via Keka ou p7zip) e Linux. O seu formato .7z suporta AES-256 em modo CBC com derivação de chave baseada em SHA-256 (500.000 iterações por defeito em versões recentes). Crie um arquivo encriptado com:

7z a -p -mhe=on archive.7z folder/

A flag -mhe=on encripta também os nomes dos ficheiros, o que é importante — deixar carta-demissao-final.pdf visível na listagem do arquivo derrota o propósito. A vantagem do 7-Zip é o suporte universal pelo destinatário: qualquer pessoa no Windows 11 pode fazer duplo clique e introduzir a palavra-passe. Envie a palavra-passe via Signal, nunca pelo mesmo canal que o arquivo.

Cryptomator: Encriptação Transparente na Nuvem

O Cryptomator fica entre o sistema de ficheiros e o Dropbox, Google Drive, OneDrive, ou qualquer destino WebDAV. Cria uma unidade virtual que encripta ficheiros com AES-256-GCM e embaralha os nomes dos ficheiros antes de os sincronizar. O cofre de texto cifrado é o que acaba na nuvem; o texto simples apenas existe localmente. Open-source sob GPLv3, com auditorias de segurança publicadas pela Cure53.

É ideal para ficheiros armazenados na nuvem a longo prazo onde se quer acesso zero ao fornecedor, mas não é uma ferramenta para partilhar com alguém — o destinatário precisa do Cryptomator instalado e da palavra-passe do cofre. Para envios pontuais, combine-o com um serviço de transferência que forneça um link.

rclone crypt: Pipelines de Sincronização Encriptada

O rclone é o canivete suíço da sincronização na nuvem, e o seu backend crypt envolve qualquer remoto com encriptação do lado do cliente usando XSalsa20 (libsodium) para o conteúdo de ficheiros e EME para nomes de ficheiros. Configure uma vez, depois comandos como rclone copy ./photos crypted:backup empurram blobs encriptados para o Backblaze B2, S3, Wasabi, ou qualquer um dos 70+ backends suportados.

É popular em configurações de cópia de segurança auto-hospedadas e funciona sem interface gráfica em tarefas cron. Não é uma ferramenta de partilha por si só — pense nela como a camada de encriptação por baixo do seu pipeline.

VeraCrypt: Contentores e Disco Completo

O VeraCrypt é o sucessor espiritual do TrueCrypt, com as cicatrizes de auditoria que isso implica. Cria ficheiros de contentor encriptados ou volumes de disco completo usando AES, Twofish, Serpent, ou cascatas dos três, com derivação de chave SHA-512 ou Whirlpool. Um contentor de 4 GB parece um blob binário aleatório, monta como uma unidade e desmonta quando termina.

Útil para espaço de rascunho encriptado local, transporte de dados sensíveis através de uma fronteira, ou combinação com um serviço de transferência (faça o upload do contentor, partilhe a palavra-passe separadamente). Os volumes ocultos fornecem negação plausível — duas palavras-passe revelam dois sistemas de ficheiros diferentes.

OnionShare: Envio Direto via Tor

O OnionShare executa um serviço onion Tor efémero na sua máquina e gera um URL .onion que o destinatário abre no Tor Browser. Os ficheiros nunca transitam por um servidor de terceiros — movem-se peer-to-peer através dos relés encriptados do Tor. A encriptação ponta-a-ponto é inerente ao circuito Tor (TLS 1.3 envolvido em encaminhamento onion).

É a ferramenta de eleição quando se quer zero metadados do fornecedor: sem carimbos de tempo nos registos do servidor, sem registos de IP, sem empresa a quem intimar. A velocidade é lenta (a largura de banda do Tor limita-se a cerca de 5-10 MB/s na prática), e ambas as partes precisam de estar online em simultâneo. Para jornalistas e fontes, é difícil de superar.

Escolher a Combinação Certa

Nenhuma ferramenta cobre todos os casos. Combinações comuns: age + HexaTransfer para um envio encriptado rápido a um programador, 7-Zip + Signal para um arquivo protegido por palavra-passe a um cliente, Cryptomator em cima do iCloud para um cofre na nuvem encriptado, OnionShare para cenários de proteção de fontes. A propriedade partilhada é que o código fonte é público — pode (ou um criptógrafo em quem confie pode) verificar se a implementação corresponde à afirmação.

Se quiser um serviço hospedado com AES-256-GCM do lado do cliente e sem necessidade de conta para combinar com estas ferramentas, experimente em hexatransfer.com — gratuito, sem conta, máximo de 10 GB.

Envie arquivos grandes com segurança e criptografia de ponta a ponta

Transfira arquivos de até 10 GB gratuitamente com criptografia de ponta a ponta. Sem necessidade de conta. Seus arquivos são criptografados no navegador antes do envio — ninguém mais pode lê-los.

Enviar um arquivo