Ir para o conteúdo
HexaTransfer
Voltar ao blog
Comparacoes e alternativas

Proteção por Palavra-Passe: Serviços Avaliados

Avaliação das funcionalidades de proteção por palavra-passe nos serviços de transferência, comparando requisitos, integração com encriptação e experiência de utilização.

A proteção por palavra-passe nos serviços de transferência de ficheiros varia entre cosmética e criptograficamente significativa. O WeTransfer Pro acrescenta uma barreira de palavra-passe que verifica do lado do servidor antes de desbloquear a transferência, mas o ficheiro permanece desencriptável pelo próprio WeTransfer. O Smash, o SwissTransfer e o Dropbox Transfer seguem um modelo semelhante. Serviços como o Tresorit Send e o HexaTransfer usam a palavra-passe (ou uma chave derivada) como entrada para a encriptação real do ficheiro via PBKDF2 ou Argon2id, o que significa que sem a palavra-passe o texto cifrado é matematicamente ilegível — mesmo pelo próprio fornecedor do serviço.

Barreiras do Lado do Servidor Versus Chaves Criptográficas

A distinção que importa é onde a palavra-passe é verificada. Num modelo de barreira do lado do servidor, o fornecedor armazena o hash da palavra-passe (esperemos que bcrypt ou Argon2) e verifica o valor introduzido antes de servir o ficheiro. O próprio ficheiro está encriptado com uma chave detida pelo fornecedor. Se um atacante violar a base de dados ou um tribunal obrigar o fornecedor, os ficheiros saem em texto simples independentemente da força da palavra-passe.

Num modelo de chave criptográfica, a palavra-passe é processada através de uma função de derivação de chaves (KDF) — tipicamente PBKDF2 com 600 000+ iterações ou Argon2id com custo de memória ajustado — para produzir a chave de encriptação real do ficheiro. Sem palavra-passe significa sem chave, o que significa sem texto simples. O fornecedor literalmente não pode desencriptar o ficheiro sem a palavra-passe, mesmo que seja intimado judicialmente.

WeTransfer Pro: Barreira Conveniente, Não Encriptação

O WeTransfer introduziu proteção por palavra-passe nos planos Pro (cerca de €10/mês). Introduza uma palavra-passe no carregamento, partilhe-a fora de banda, o destinatário escreve-a na página de transferência. Nos bastidores, o WeTransfer faz hash e compara — o ficheiro está encriptado com AES-256 em repouso com chaves geridas pelo AWS KMS, não derivadas da sua palavra-passe.

Este design é aceitável para proteção casual contra encaminhamento de links, mas não satisfaz modelos de ameaça onde não confia no próprio WeTransfer ou no fornecedor de alojamento. Também é vulnerável a ataques de força bruta online a menos que haja limites de taxa (o WeTransfer não documenta publicamente os seus limites de taxa).

Smash: Palavra-Passe Mais Verificação por E-mail

O Smash oferece proteção por palavra-passe em todos os planos pagos. O que é incomum é a combinação com verificação opcional do e-mail do destinatário. Pode exigir que o destinatário prove a propriedade de um endereço de e-mail específico (via link mágico) E escreva a palavra-passe. Isto derrota o ataque comum de link encaminhado + palavra-passe intercetada.

A palavra-passe é ainda uma barreira do lado do servidor, não uma entrada de derivação. Mas o sabor de dois fatores (algo que sabe + algo a que tem acesso) eleva consideravelmente o nível. Para enviar contratos a uma parte específica, é um compromisso razoável entre usabilidade e segurança.

SwissTransfer: Palavra-Passe Opcional Simples

O campo de palavra-passe do SwissTransfer é opcional e aplica-se do lado do servidor. O serviço é gratuito, sem conta necessária, alojado inteiramente em infraestrutura Infomaniak suíça. A palavra-passe protege contra a partilha casual de links; não altera a narrativa de encriptação (os ficheiros estão em AES-256 em repouso, com chaves geridas pelo serviço).

A UX é clara: uma caixa de verificação, um campo de palavra-passe, uma confirmação. Sem medidor de força de palavra-passe, sem imposição de complexidade mínima. Pode escrever "123" e será aceite — o que significa que a palavra-passe é tão forte quanto o remetente a tornar.

Dropbox Transfer: Palavras-Passe com Política de Administrador

O Dropbox Transfer no Standard e acima suporta palavras-passe com complexidade mínima configurável pelo administrador. Os administradores de equipa podem impor pelo menos 8 caracteres, maiúsculas e minúsculas, números e símbolos. A verificação da palavra-passe ocorre do lado do servidor antes de o Dropbox transmitir o ficheiro da sua região dos EUA ou UE (dependendo das definições de equipa). A integração SSO SAML para Dropbox Business substitui o fluxo de palavra-passe por acesso verificado por identidade.

O ângulo enterprise é o registo de auditoria: cada tentativa de palavra-passe é registada, incluindo tentativas falhadas que podem indicar credential-stuffing. Para evidências SOC 2 e ISO 27001, esse registo é relevante.

Tresorit Send: Chave de Encriptação Derivada por Palavra-Passe

O Tresorit Send adota a abordagem criptográfica. Quando define uma palavra-passe, o Tresorit processa-a através do PBKDF2 para derivar uma camada de encriptação adicional sobre o ficheiro já encriptado. Sem a palavra-passe, o ficheiro não pode ser desencriptado mesmo pelo Tresorit. A empresa tem sede na Suíça com certificação ISO 27001 e publica o seu whitepaper criptográfico.

O comportamento visível para o utilizador é semelhante ao WeTransfer: introduza uma palavra-passe, partilhe-a. Mas a matemática é fundamentalmente diferente. Uma violação de base de dados no Tresorit vaza texto cifrado e salts, não ficheiros recuperáveis.

HexaTransfer: Chave de Fragmento de URL com Envolvimento Opcional por Palavra-Passe

O modelo base do HexaTransfer usa uma chave aleatória de 256 bits incorporada no fragmento do URL (após #), que os browsers nunca transmitem ao servidor. Essa chave desencripta o texto cifrado AES-256-GCM do lado do cliente após a transferência. Quando adiciona uma palavra-passe, o PBKDF2 com 600 000 iterações envolve a chave aleatória, exigindo a palavra-passe para desembrulhar e utilizá-la.

Esta abordagem em camadas significa que três coisas têm de se alinhar para a desencriptação: o texto cifrado (do servidor), o fragmento do URL (do link) e a palavra-passe (do canal fora de banda). Intercetar qualquer uma isoladamente não dá nada. É um modelo originalmente explorado pelo Firefox Send e refinado por serviços modernos focados em privacidade.

Matriz de Comparação

| Serviço | Tipo de Palavra-Passe | KDF | Força Mínima | Limite de Taxa | |---------|----------------------|-----|--------------|----------------| | WeTransfer Pro | Barreira servidor | N/A | Nenhuma imposta | Não documentado | | Smash | Barreira servidor + e-mail | N/A | Política opcional | Sim | | SwissTransfer | Barreira servidor | N/A | Nenhuma imposta | Sim | | Dropbox Transfer | Barreira servidor + SSO | N/A | Configurável admin | Sim | | Tresorit Send | KDF criptográfico | PBKDF2 | 8+ chars | Sim | | HexaTransfer | KDF criptográfico | PBKDF2 600k | Imposta | Sim |

Força de Palavra-Passe e a Questão da Entropia

Uma "palavra-passe forte" para transferência de ficheiros deve ter como objetivo pelo menos 70 bits de entropia — quatro palavras aleatórias de um grande dicionário (estilo diceware) ou 12+ caracteres aleatórios. O PBKDF2 a 600 000 iterações acrescenta aproximadamente 20 bits de entropia efetiva contra ataques offline, colocando uma palavra-passe moderadamente forte em território genuinamente difícil de decifrar.

O elo fraco é geralmente a entrega. Enviar a palavra-passe via SMS para o mesmo número de telemóvel a que enviaria o link anula o propósito. Use um canal separado: Signal para o link, uma chamada telefónica para a palavra-passe, ou vice-versa. Para transferências B2B, coordene palavras-passe durante uma videochamada existente em vez de criar novos canais.

Quando uma Palavra-Passe Não é Suficiente

Para transferências verdadeiramente sensíveis — documentos de fusões e aquisições financeiras, código-fonte, registos médicos — considere combinar proteção por palavra-passe com verificação do e-mail do destinatário, expiração curta (24 horas) e notificações de transferência. Melhor ainda, use um serviço com autenticação nativa do destinatário via link mágico ou SSO.

A proteção por palavra-passe é uma camada extra útil, não um sistema completo de controlo de acesso. Combine-a com os outros controlos que correspondem ao seu modelo de ameaça, e não assuma que a presença de um campo de palavra-passe significa que o próprio serviço não consegue ler os seus ficheiros — muitas vezes ainda consegue.

Experimente em hexatransfer.com — gratuito, sem conta, até 10 GB.

Envie arquivos grandes com segurança e criptografia de ponta a ponta

Transfira arquivos de até 10 GB gratuitamente com criptografia de ponta a ponta. Sem necessidade de conta. Seus arquivos são criptografados no navegador antes do envio — ninguém mais pode lê-los.

Enviar um arquivo