O NullVault reduz riscos específicos; não elimina todas as formas de exposição de dados privados. O limite mais importante é o momento de uso: se o aparelho, o sistema operacional ou o processo do aplicativo estiver comprometido enquanto um cofre estiver desbloqueado, um invasor poderá observar o padrão, as chaves, a tela ou o texto simples, apesar de uma criptografia forte em repouso.
Um aparelho comprometido pode observar um desbloqueio
O NullVault pressupõe que o sistema operacional e o isolamento do aplicativo estejam funcionando no desbloqueio. Acesso root, jailbreak, instrumentação maliciosa, spyware, controle hostil de acessibilidade ou um caminho comprometido de teclado/tela podem invalidar essa premissa.
O armazenamento de chaves com suporte de hardware e o isolamento do aplicativo aumentam o custo de ataques offline. Não tornam confiável um sistema hostil em execução. Se você acredita que um aparelho está comprometido, não desbloqueie cofres sensíveis nele.
Um padrão pode ser adivinhado ou observado
Padrões são memoráveis, o que também torna formas comuns previsíveis. Uma função de derivação de chaves com alto custo de memória desacelera tentativas; não transforma uma forma familiar em um segredo aleatório.
Use um padrão mais longo e incomum. Proteja a tela ao desenhá-lo, evite reutilizar um gesto de desbloqueio do celular e presuma que alguém que viu o desbloqueio possa lembrar do movimento.
Oculto não significa invisível
O NullVault evita uma lista geral normal visível ao usuário e acessa cofres separados por padrões separados. Isso pode reduzir descobertas acidentais e limitar o que um padrão divulgado revela.
Ele não oculta o fato de que o NullVault oferece vários cofres. Instalação do aplicativo, arquivos criptografados, alocação de armazenamento, comportamento de cotas, registros de data e hora, solicitações à nuvem, histórico do sistema de arquivos ou capturas repetidas do estado podem expor atividade ou correlações. Uma pessoa determinada pode continuar suspeitando de outro cofre mesmo sem uma lista.
Excluir não garante apagamento físico
Celulares usam armazenamento flash com nivelamento de desgaste, imagens de estado, caches e cópias gerenciadas pelo controlador. Sobrescrever um arquivo lógico não comprova que todas as cópias físicas desapareceram.
No NullVault, a exclusão comum remove um item do inventário ativo atual. Gerações criptografadas anteriores, histórico do sistema de arquivos, backups, exportações ou cópias compartilhadas anteriormente podem permanecer. Remover um original da biblioteca de fotos do sistema também é uma exclusão do sistema operacional, não uma limpeza física verificada.
Não interprete “excluir”, “redefinir”, “pânico” ou “coação” como promessa de apagar todas as cópias históricas.
A proteção de coação é local e voltada ao acesso futuro
O projeto de coação do NullVault pretende manter um cofre inofensivo designado e invalidar outros acessos locais a cofres sob as premissas documentadas do aparelho. É uma ação destrutiva com consequências importantes, não uma limpeza remota.
Ela não pode:
- revogar texto simples ou chaves já capturados por um invasor;
- apagar uma exportação em outro aparelho;
- garantir apagamento físico da memória flash;
- prometer remoção de backups anteriores na nuvem ou imagens de estado;
- proteger uma pessoa contra coerção contínua ou consequências legais.
As leis sobre divulgação de chaves, evidências, exclusão e recursos de coação variam. Nada neste site é orientação jurídica ou de segurança pessoal.
A recuperação cria autoridade e também resiliência
Uma frase de recuperação ou compartilhamento é um segredo de alto valor. Quem a obtiver pode adquirir a autoridade definida por esse fluxo. O NullVault não pode redefini-la nem recuperá-la.
No Android, a frase de recuperação do aparelho apenas substitui um padrão esquecido enquanto o cofre permanece no aparelho original. A recuperação portátil exige um arquivo válido de backup criptografado e sua frase separada de recuperação de backup.
No iOS, a frase de recuperação de 24 palavras de cada cofre é usada para recuperação local e restauração de backup criptografado do iCloud. Uma frase de compartilhamento concede a autoridade separada descrita pelo fluxo de cofre compartilhado e não deve ser confundida com a frase de recuperação.
Perder um aparelho, todos os backups válidos ou a frase necessária pode tornar os dados permanentemente indisponíveis.
Exportações saem do limite do cofre
Depois que você exporta, compartilha ou copia conteúdo deliberadamente, o destinatário ou destino pode mantê-lo fora do controle do NullVault.
Antes de exportar, confira o destino, seu comportamento de backup e quem mais pode acessá-lo.
Ferramentas de PDF no navegador criam derivados, não autenticidade
As ferramentas de PDF do NullVault processam arquivos compatíveis no navegador atual e não enviam bytes de documentos a uma API de processamento. Esse limite evita um fluxo de envio para servidor; não torna seguro um navegador, extensão, sistema operacional ou aparelho não confiável.
A maioria das transformações de PDF cria novos bytes. Reordenar páginas, alterar caixas de página, adicionar senha, comprimir, preencher formulários, carimbar ou anotar um documento pode invalidar uma assinatura digital existente. As ferramentas detectam registros comuns de assinatura de PDF e mantêm documentos assinados somente para leitura em operações que alteram o conteúdo, mas detecção não é validação de certificado e não estabelece quem assinou um arquivo.
O editor público adiciona apenas anotações visíveis. Não reescreve códigos ocultos de glifos, não preserva a autenticidade de um documento assinado nem promete que mudanças escapem de uma análise forense. A ocultação permanente de dados usa um novo PDF composto apenas de imagens e omite deliberadamente texto, formulários, links, scripts, anexos, metadados, tags e estrutura de acessibilidade do PDF de origem. Os usuários ainda precisam inspecionar a cópia baixada e proteger o original e todas as cópias anteriores.
A disponibilidade não é garantida
Armazenamento corrompido, operações interrompidas, espaço insuficiente no aparelho, defeitos da plataforma, mudanças de conta, indisponibilidade da nuvem, restrições de cota ou perda de material de recuperação podem impedir o acesso. Formatos autenticados rejeitam intencionalmente estados danificados ou modificados em vez de tentar uma recuperação insegura.
Mantenha um plano testado de recuperação para dados que você não pode substituir. Nunca guarde a única frase de recuperação ao lado do único aparelho ou backup que ela protege.
Perguntas frequentes
O NullVault pode me proteger de spyware?
Não de forma confiável se o spyware puder observar a tela, memória, entrada por toque ou processo do aplicativo durante o desbloqueio. Mantenha o sistema operacional atualizado e evite desbloquear em um aparelho no qual você não confia.
Alguém pode provar quantos cofres eu tenho?
O NullVault não faz uma afirmação universal de resistência à comprovação. A interface normal não tem lista geral, mas comprometimento em execução, estado do aplicativo, histórico do sistema de arquivos, imagens de estado repetidas, cotas ou metadados do serviço podem revelar informações de uso.
O conteúdo excluído é irrecuperável?
O NullVault remove o conteúdo excluído da visualização ativa do cofre, mas não garante apagamento físico da memória flash nem exclusão de imagens históricas de estado, backups, exportações ou aparelhos de destinatários.
A limpeza de pânico do Android remove meu backup exportado?
Não. A limpeza de pânico invalida o acesso local futuro removendo o material necessário do Android Keystore. Não apaga backups criptografados exportados, imagens do estado do sistema nem todas as células de armazenamento físico gravadas anteriormente.
Uma frase de recuperação é suficiente se eu perder todo o restante?
Não necessariamente. A autoridade de recuperação não cria texto cifrado ausente. Siga as instruções de recuperação específicas da plataforma e mantenha material válido de backup quando o projeto o exigir.
Limitações revisadas: 1º de setembro de 2026.