Firedown Voltar
Segurança

Como funciona o Cloud Backup

Última revisão: 1 de agosto de 2026

Os seus ficheiros são cifrados no seu telemóvel antes de saírem dele. O servidor guarda bytes que não consegue decifrar, e metadados que consegue. Nada capaz de ler os seus ficheiros é alguma vez transmitido.


O que é o Cloud Backup

O Cloud Backup guarda uma cópia criptografada dos arquivos que você baixou. Você começa a partir de um download concluído no app e restaura depois, no mesmo celular ou em qualquer aparelho que tenha o seu código de recuperação. Nada é enviado até você pedir, você paga apenas pelo armazenamento que usa e os arquivos do cofre privado nunca entram.


01 Assumimos que o servidor está comprometido

Assuma que foi invadido, apreendido, intimado judicialmente ou mal configurado por nós. Os seus ficheiros permanecem ilegíveis nos quatro casos, porque o servidor nunca detém nada que os possa decifrar.


02 O seu código de recuperação é a chave inteira

Não há conta, nem email, nem palavra-passe. O seu telemóvel gera um código de recuperação e deriva dele todas as chaves, localmente.

O código nunca é transmitido: nem no backup, nem no restauro, nem ao emparelhar um navegador. Não guardamos cópia e não podemos produzir uma.

Perca o código e os seus ficheiros salvaguardados desaparecem. Irrecuperáveis por si e por nós. Não há link de reposição: um link desses é exatamente o que deixaria outra pessoa entrar. Anote-o.

03 O que acontece ao fazer backup de um ficheiro

  1. É gerada uma chave nova só para esse ficheiro. Nenhuma chave única abre o backup inteiro.
  2. O ficheiro é cifrado no seu telemóvel, em pedaços. Cada pedaço fica ligado à sua posição nesse ficheiro: não podem ser trocados, reordenados nem movidos entre ficheiros.
  3. Os pedaços sobem diretamente para o fornecedor de armazenamento. Nenhum servidor nosso vê alguma vez algo legível.
  4. Essa chave é trancada com uma derivada do seu código de recuperação e guardada junto ao ficheiro, inútil sem o código.
  5. O índice (nomes, tipos, datas, miniaturas) é cifrado como um único bloco. Guardamo-lo e devolvemo-lo; não o podemos abrir.

O restauro inverte isto no seu dispositivo. Nenhuma chave existe em lado nenhum exceto no seu telemóvel.

A cifrar no seu dispositivo…
Nome
Tipo
Tamanho
428.6 MB · ainda visível
Guardado
2 de agosto de 2026 · ainda visível

Isto é o que sai do seu telemóvel. O nome e o tipo ficam dentro do índice cifrado. O tamanho e a data, não.


04 O que podemos e não podemos ver

A cifra esconde o conteúdo, não a sua existência.

Podemos ver

  • O tamanho de cada ficheiro
  • Quantos ficheiros tem
  • Quando fez backup ou restaurou
  • O endereço IP de onde se ligou
  • Quanto crédito de armazenamento detém

Não podemos ver

  • Nomes de ficheiros
  • Conteúdo dos ficheiros
  • Miniaturas ou pré-visualizações
  • De que tipo é cada ficheiro
  • De que site veio um download
  • Nada do que não salvaguardou
Um registo armazenado
ObjetoTamanhoArmazenado
a3f9c2…7e108,388,642 bytes2026-07-14 09:12
b71d04…9fa38,388,642 bytes2026-07-14 09:12
c0e5aa…12b82,104,331 bytes2026-07-14 09:13

Este é o registo completo: sem nome, sem tipo. Tamanhos e horários são sinais reais, e a cifra não os remove.


05 Pagar sem ser identificado

Pagar por armazenamento normalmente cria um registo que liga uma pessoa a uma conta. Aqui não.

O crédito é emitido como um token anónimo através de uma assinatura cega: o sistema de pagamento assina-o sem ver o que assina. Um pagamento pode ser verificado como genuíno mas não pode ser ligado à conta que o gasta. Não conseguiríamos produzir essa ligação se nos pedissem, porque nunca é criada.

Os dados do cartão vão para a página do próprio fornecedor de pagamentos e nunca nos chegam. O Lightning não envolve processador de cartões.


06 Abrir o seu backup num navegador

Leia um código com a app para abrir o seu backup num computador. O que viaja são as próprias chaves de armazenamento, cifradas para essa sessão de navegador, não um token de sessão, que nada poderia decifrar.

O seu código de recuperação nunca viaja. Um navegador emparelhado acede aos seus ficheiros salvaguardados e a nada mais; não consegue rederivar o código, e as chaves são apagadas quando termina sessão ou fecha o separador.

Ambos os ecrãs mostram os mesmos seis dígitos antes de as chaves serem entregues. Se diferirem, escolha Não coincidem.

O Firedown nunca pede o seu código de recuperação num navegador. Nenhuma página nossa tem um campo para ele. Qualquer página que o peça está a tentar ficar com os seus ficheiros.

07 Contra o que isto não protege


08 Verifique você mesmo

A cifra, a derivação de chaves e o protocolo de emparelhamento correm nas apps, não no servidor. Toda afirmação desta página pode ser verificada só com o cliente.

Onde procurar
FicheiroO que faz
sync/crypto/SyncIdentity.javaderiva todas as chaves do código
sync/crypto/VaultCrypto.javacifra por ficheiro
sync/crypto/BookmarkBlob.javao índice cifrado
sync/crypto/Canonical.javaassinatura de pedidos
sync/crypto/PairSeal.javaemparelhamento do navegador
sync/crypto/BlindSignature.javatokens de pagamento anónimos

Leia o código-fonte no GitHub, e veja a nossa Política de Privacidade para saber o que é armazenado e por quem.

Comunique problemas de segurança em privado: veja o ficheiro SECURITY.md no repositório da app, ou escreva para [email protected].

Esta é uma tradução de cortesia. Em caso de divergência, prevalece a versão em inglês desta página.