ARPASS → Abrir o Arpass

Glossário de segurança em linguagem simples

"Passkey", "chave pública", "AES", "PWA"… o mundo da segurança está cheio de siglas. Aqui em linguagem simples, com as formas completas escritas e uma analogia do cotidiano onde for útil.

Última atualização: maio de 2026

Logins e chaves

Chave pública / chave privada (Public key / Private key)

Um par de chaves. A chave pública é segura para compartilhar — pense nela como um cadeado que qualquer um pode usar. A chave privada é a única que abre esse cadeado, e você nunca a dá. Com esse par, pode trocar coisas com segurança sem nunca enviar a própria chave.

Passkey (chave de acesso)

Uma forma de login sem senha. Uma chave vive dentro do seu celular, PC ou uma chave de segurança como uma YubiKey. Como você prova que é você depende do dispositivo — celulares e PCs usam impressão digital ou reconhecimento facial, enquanto uma YubiKey usa "toque no contato metálico" mais PIN se solicitado (nota: YubiKeys comuns não têm sensor de impressão digital). Nada para memorizar e muito difícil de aplicar phishing.

WebAuthn (Web Authentication) / FIDO2 (Fast IDentity Online 2)

Os padrões que fazem as passkeys funcionarem em navegadores. Definem como um site pede ao navegador para "verificar este usuário com seu dispositivo ou chave". FIDO2 é a família mais ampla de especificações por baixo.

PRF (Pseudo-Random Function, função pseudoaleatória)

Uma forma de extrair "o mesmo valor secreto, mas único para esta chave" de uma YubiKey sob demanda. O Arpass usa isso para derivar uma chave de criptografia separada para cada YubiKey registrada.

2FA (Two-Factor Authentication) / MFA (Multi-Factor Authentication)

Pedir uma verificação extra além de uma senha — um código no seu celular, um toque de YubiKey, etc. "Duas fechaduras na porta." MFA é o termo mais geral e significa dois ou mais fatores combinados.

OTP (One-Time Password, senha de uso único)

Um código numérico descartável que muda a cada 30 segundos. Mesmo que roubado, expira rapidamente. Comumente usado para 2FA.

Como a cripto funciona

Criptografia / descriptografia (Encryption / Decryption)

Criptografia transforma dados em algo ilegível usando uma chave. Descriptografia reverte com a chave. É isso.

AES (Advanced Encryption Standard)

O método de criptografia mais amplamente usado hoje. A mesma chave criptografa e descriptografa ("criptografia simétrica"). "AES-256" significa que a chave tem 256 bits — muito forte.

RSA (Rivest–Shamir–Adleman) / ECC (Elliptic Curve Cryptography)

Ambos são métodos de criptografia de chave pública. RSA é o clássico de longa data (nomeado em homenagem aos três inventores). ECC é mais novo e usa chaves mais curtas para a mesma força, então está se tornando dominante em celulares e YubiKeys. A matemática é intrincada; você não precisa entendê-la para usar.

Hash

Transforma dados em uma string de "impressão digital" de tamanho fixo. A mesma entrada sempre produz a mesma impressão, mas você não pode reverter a entrada a partir dela. Usado para detectar adulteração e comparar itens.

Derivação de chave / HKDF (HMAC-based Key Derivation Function)

Uma forma de produzir chaves específicas a propósito de maneira segura a partir de um segredo subjacente. A disciplina de não reusar o mesmo segredo diretamente para tudo.

Computadores quânticos / PQC (Post-Quantum Cryptography)

Futuros computadores ultrapotentes que, em teoria, poderiam quebrar a cripto de chave pública atual (RSA, ECC). PQC é a próxima geração de cripto projetada para resistir a eles. Não é uma ameaça prática hoje.

Hardware (dispositivos físicos)

Chave de segurança / YubiKey (Security key)

Um pequeno dispositivo físico USB / NFC que guarda chaves de login. YubiKey é a marca mais conhecida. Como a chave fica fisicamente na sua mão, é muito forte.

Você a usa tocando no contato metálico, mais um PIN quando solicitado. YubiKeys comuns (séries 5 e Security Key) não têm sensor de impressão digital. (A Yubico também faz uma linha "YubiKey Bio" separada que tem impressão, mas é uma linha de produto diferente.)

NFC (Near Field Communication, comunicação por campo próximo)

Sem fio de alcance muito curto. O tipo de comunicação de "encoste seu celular numa YubiKey". Mesma família de tecnologia que cartões de transporte por aproximação.

Secure Enclave (enclave seguro)

Uma área isolada e dedicada dentro de um celular ou PC que armazena chaves com proteções extras. Seus dados de impressão / rosto e chaves de dispositivo vivem aqui e não saem. (Isso está embutido em celulares e PCs — não é a mesma coisa que uma YubiKey.)

HSM (Hardware Security Module, módulo de segurança de hardware)

Uma peça de hardware dedicada que cuida de chaves sem jamais deixá-las sair. Usado no lado servidor por bancos e grandes serviços.

OpenPGP (padrão aberto Pretty Good Privacy)

Um padrão de longa data para criptografar e assinar e-mails e arquivos. Baseado no "PGP" original (Pretty Good Privacy). YubiKey pode guardar essas chaves.

PIV (Personal Identity Verification, verificação de identidade pessoal)

Um padrão de verificação de identidade no estilo "cartão inteligente", originalmente para funcionários do governo dos EUA. Usado para login em PCs corporativos, entre outros. YubiKey suporta.

Termos de web e app

PWA (Progressive Web App, aplicativo web progressivo)

Uma forma de fazer um site se comportar como um app. "Adicionar à tela inicial" cria um ícone que lança o site em tela cheia. Não passa por loja de apps.

Service worker

Um pequeno programa que roda em segundo plano para uma página web. Usado para suporte offline e para fazer um site qualificar como PWA.

Web App Manifest (manifesto de aplicativo web)

Um pequeno "arquivo de configuração" para uma PWA. Lista o nome do app, ícones e como deve ser lançado. Permite que o navegador trate o site como app.

TWA (Trusted Web Activity, atividade web confiável)

Uma forma de envolver um site em uma "casca de app" Android para que possa ser listado na Google Play.

IAP (In-App Purchase, compra dentro do app)

Comprar bens digitais dentro de um app usando a cobrança da Apple / Google. Essas lojas pegam uma comissão.

CSP (Content Security Policy, política de segurança de conteúdo)

Uma configuração de segurança que diz a uma página web "você só pode carregar scripts e imagens desses lugares". Ajuda a impedir que scripts maliciosos injetados sejam executados.

Termos específicos do Arpass

Conhecimento zero (Zero-knowledge)

Um design onde o operador do serviço não pode ver (nem alcançar) o conteúdo dos seus dados. A criptografia acontece inteiramente no seu navegador; o operador só vê bytes criptografados. O Arpass usa esse design.

Blockchain / Arweave

"Blockchain" é uma forma de armazenar dados de modo distribuído e muito difícil de alterar ou apagar. Arweave é um tipo específico de armazenamento blockchain onde o que você escreve fica escrito, permanentemente. O Arpass armazena seus dados criptografados aqui.

MEK (Master Encryption Key, chave mestra de criptografia)

No Arpass, a chave mestra que realmente criptografa seus dados. A própria MEK é então envolvida (criptografada) pela sua senha, YubiKey e outros "fatores", então nunca fica nua.

Recovery Secret (segredo de recuperação)

O código de recuperação do Arpass. A forma de último recurso para recuperar se você perder todos os seus dispositivos e chaves. Impresso em papel e guardado com segurança. (O modo somente-YubiKey não usa Recovery Secret.)

Depois de ter o vocabulário, talvez queira como escolher uma YubiKey ou como YubiKey × Arpass realmente funciona.

Relacionados