1. A garantia central
O Moments é construído em torno de uma promessa: nossos servidores armazenam apenas dados criptografados e nunca guardam uma chave capaz de destravar seu conteúdo. Cada foto, vídeo, legenda, comentário e reação é criptografado no seu dispositivo antes de sair dele e só pode ser descriptografado nos dispositivos das pessoas que você escolheu.
A consequência é direta: uma violação completa dos nossos sistemas revelaria quem compartilha com quem, quando e quanto — mas zero conteúdo. Não existe visão administrativa das suas fotos, nenhuma ferramenta de suporte capaz de abrir um momento e nada utilizável para entregar em resposta a uma exigência legal por conteúdo.
Nossos servidores nunca veem, armazenam ou processam um momento legível. Toda a criptografia e descriptografia acontece dentro dos apps, nos dispositivos da sua família.
2. Nossos princípios de design
- O servidor nunca recebe a confiança do seu conteúdo. Ele armazena dados trancados e impõe quem pode buscar o quê — ele nunca é capaz de ler seus momentos nem de criar chaves.
- Acesso é criptografia, não caixas de seleção. Sempre que possível, "essa pessoa não pode ver isto" significa que ela não possui nenhuma chave que o abra — não que uma configuração diga não.
- Falhar fechado. Sempre que houver qualquer dúvida de que uma chave ainda é segura de usar, o app se recusa a publicar até que isso se resolva — ele nunca assume o risco por você.
- Um arquivo permanente, não um chat. O Moments é um registro familiar permanente: o conteúdo precisa continuar legível por décadas e ser recuperável em dispositivos novos. Nossa criptografia foi projetada para durabilidade, não para mensagens que desaparecem.
- Honestidade sobre os limites. Onde aceitamos um trade-off (e todo sistema real os tem), ele está escrito neste documento, não escondido.
3. Como seus momentos são protegidos
- Criptografado antes do upload. Cada momento é criptografado no seu dispositivo com criptografia padrão da indústria e amplamente auditada — a mesma família AES-256 em que bancos e governos confiam para seus dados. Nada de cifras caseiras, em lugar nenhum.
- As chaves ficam com a sua família. As chaves que destravam seus momentos existem apenas nos dispositivos da sua família. O que nossos servidores guardam são cofres trancados que eles não conseguem abrir.
- Cada momento selado por conta própria. Cada momento é protegido individualmente, então, mesmo no pior caso imaginável, a exposição ficaria limitada a um único momento — nunca ao seu diário inteiro.
- Adulteração é detectada. Todos os dados armazenados são autenticados criptograficamente: qualquer coisa alterada, truncada ou emendada é detectada e recusada, em vez de exibida silenciosamente.
4. Quem pode ver o quê
Um espaço é acessível apenas por convite, e o convite é a única porta. A partir daí, o acesso é imposto pela criptografia, não por configurações:
- Remover um membro realmente o remove. A partir do momento em que alguém é removido, os novos momentos são selados com chaves novas que essa pessoa nunca recebe. Mesmo que de alguma forma ela obtivesse os dados armazenados, nada novo jamais se abriria para ela.
- "Só daqui em diante" é para valer. Um membro convidado sem histórico não consegue ler os momentos anteriores — e nossos servidores nem sequer entregam esses momentos a ele, então ele não pode ver quantos existem, de quando são nem de quem.
- As audiências de grupo são paredes de verdade. Restringir um momento a "só para os avós" não é uma flag de visibilidade: apenas os membros daquele grupo recebem a chave dele. Para todos os outros, é como se o momento não existisse — ele está ausente, não oculto.
- Administradores mantêm a curadoria. Os administradores de um espaço sempre mantêm a supervisão do espaço pelo qual são responsáveis, incluindo os momentos restritos.
5. Fotos, vídeos e a tag Seguro
- A mídia é criptografada como todo o resto. Fotos e vídeos — mesmo os longos — são criptografados no seu dispositivo antes do upload e armazenados em uma forma que evidencia adulterações: cortar, reordenar ou emendar o arquivo armazenado é detectado.
- Vídeos nunca existem desprotegidos em disco. Os vídeos tocam instantaneamente enquanto permanecem criptografados em repouso; eles são descriptografados apenas na memória, no dispositivo de quem assiste, e nunca gravados como um arquivo reproduzível.
- A tag Seguro. Um momento marcado como Seguro não pode ser salvo, compartilhado nem baixado por quem o vê, e sua mídia nunca existe sem criptografia no armazenamento do dispositivo do espectador.
- A captura de tela é bloqueada no app inteiro. No Android, screenshots são recusados e as gravações ficam em branco. No Windows, o app aparece preto em capturas e compartilhamentos de tela. No iOS, usamos a mesma proteção adotada em toda a indústria — com uma ressalva honesta: o iOS não oferece nenhuma forma oficial de bloquear a captura, então, se uma futura atualização do iOS a desativasse, o app simplesmente perderia o bloqueio, em vez de arriscar que suas fotos aparecessem em branco. Verificamos isso a cada lançamento do iOS.
O que nenhum app pode impedir: um dispositivo com root ou jailbreak pode ler a própria tela, e nada impede que um segundo celular fotografe a tela do primeiro. A tag Seguro eleva a barreira de forma significativa; ela não revoga a física, e não vamos fingir o contrário.
6. Seus dispositivos e a recuperação
- Um dispositivo novo precisa ser aprovado. Um celular novo não pode simplesmente entrar na conta e ler seus espaços. Um dos seus dispositivos existentes precisa aprová-lo, com as duas telas mostrando um código de verificação idêntico — o que também significa que ninguém, nem mesmo nossos próprios servidores, consegue infiltrar um dispositivo impostor na sua conta.
- Perder tudo é uma decisão humana, não automática. Quem perde todos os dispositivos recomeça sem conteúdo. Um administrador do espaço precisa confirmar pessoalmente a restauração do acesso — voltar a entrar depois da perda total é tratado como ser admitido de novo.
- Donos guardam uma frase de recuperação. Donos de espaço mantêm uma frase de recuperação de 12 palavras que pode restaurar seus espaços mesmo sem nenhum dispositivo sobrevivente. O app verifica que você realmente a salvou antes de depender dela, e nós nunca a vemos.
Não existe custódia de chaves. Nunca guardamos sua frase de recuperação nem qualquer chave derivada dela. Se um dono perder os dispositivos e a frase, não podemos restaurar o conteúdo dele — esse é o custo honesto de um sistema em que nós também não conseguimos lê-lo.
7. Entrando na conta
- Sem senhas, em lugar nenhum. Você entra com um link de uso único enviado ao seu e-mail. Os links expiram em minutos e funcionam exatamente uma vez — não há nada para reutilizar, sofrer phishing ou vazar em uma violação.
- As sessões são de curta duração e rotacionam automaticamente. Sair da conta encerra a sessão nos nossos servidores, não só no seu dispositivo.
- Entrar não é o mesmo que ler. Mesmo alguém que controlasse seu e-mail só conseguiria entrar como você — não conseguiria descriptografar nada, porque o dispositivo dele ainda precisaria da aprovação de um dos seus.
8. Tradução e criptografia
Famílias escrevem em idiomas diferentes, e o Moments pode traduzir publicações e comentários para o idioma de cada leitor. Sempre que a plataforma permite, isso agora acontece no próprio dispositivo; a tradução por IA na nuvem é a exceção condicionada a consentimento, não a regra:
- Tradução no dispositivo (no Android hoje) traduz localmente, após um pequeno download único de idioma. O texto nunca sai do envelope de ponta a ponta, e nenhum terceiro está envolvido.
- Tradução por IA na nuvem cobre plataformas ainda sem um mecanismo no dispositivo, além do passo opcional "Melhorar com IA" sobre qualquer resultado local. Seu dispositivo descriptografa o texto localmente e só então o repassa, por uma conexão criptografada através dos nossos servidores, a um serviço de tradução de IA de terceiros. Nunca registramos nem armazenamos o texto, e ele não é usado para treinar modelos.
- As traduções ficam apenas no seu dispositivo, protegidas em repouso, e são apagadas quando você sai da conta.
- Nem mesmo quais idiomas sua família fala é algo que nossos servidores conseguem ler.
O trade honesto: durante uma chamada de tradução por IA na nuvem, o texto sai do envelope de ponta a ponta — ele fica legível em trânsito para nós e para o provedor de IA. Por isso a tradução na nuvem é estritamente opcional e baseada em consentimento: nada é jamais enviado à nuvem antes de você pedir, e não antes de um diálogo de consentimento que explica exatamente isso. A tradução no dispositivo não carrega esse trade — o texto nunca sai do seu dispositivo — e estamos levando-a a mais plataformas; veja a seção 10.
9. Limites honestos
Protegido contra
- Uma violação completa dos nossos servidores ou do armazenamento — seu conteúdo é criptografado do início ao fim.
- Um provedor curioso ou coagido legalmente: não há conteúdo para ver nem chave utilizável para entregar.
- Um membro removido lendo momentos futuros, mesmo com acesso aos dados armazenados.
- Um membro convidado sem histórico alcançando momentos passados — ou sequer descobrindo que eles existem.
- Adulteração do conteúdo ou da mídia armazenados — alterações são detectadas e recusadas.
- Violações no estilo banco-de-senhas — não existem senhas.
Trade-offs aceitos, registrados
- Quando um momento aconteceu é visível aos nossos servidores. Esse é o trade deliberado que alimenta o filtro por idade e a linha do tempo. A data de nascimento do seu filho permanece criptografada, então uma data nunca vira uma idade em lugar nenhum além dos dispositivos da sua família.
- Comentários adicionados a momentos antigos. Um membro removido que tenha ficado com o dispositivo poderia — apenas se nossos dados armazenados também fossem violados — ler comentários adicionados depois a momentos que ele já possuía. Nossos servidores os recusam no instante em que deixam de ser membros; essa exceção exige uma violação por cima.
- A própria tag Seguro é visível — o app precisa saber que um momento é Seguro antes de destravá-lo. Ela revela exatamente esse único fato e nenhum conteúdo.
- A tradução por IA na nuvem transita em claro durante a chamada — opcional e divulgada (seção 8); a tradução no dispositivo não é afetada.
Não protegido contra
- Um dispositivo de membro comprometido. Um dispositivo capaz de mostrar uma foto a você necessariamente possui o que precisa para descriptografá-la. Isso é inerente a todo sistema criptografado de ponta a ponta.
- Metadados. Quem compartilha com quem, quando, com que frequência e quanto dado — visíveis aos nossos servidores, como em praticamente todos os sistemas práticos.
- Uma segunda câmera apontada para uma tela.
10. O que vem por aí
- Tradução no dispositivo em mais plataformas — entregue no Android, onde o texto nunca sai do envelope criptografado; estamos levando a mesma tradução local às nossas demais plataformas, para que o trade descrito na seção 8 desapareça em todo lugar.
- Reforço contínuo — seguimos fortalecendo a forma como dispositivos e chaves são verificados uns contra os outros, e revisamos essas proteções a cada lançamento das plataformas.
Este whitepaper é atualizado sempre que a arquitetura muda. Se você acredita ter encontrado uma vulnerabilidade no Moments, queremos ouvir você: security@momentsapp.eu.