O que são mensagens de conhecimento zero?
«A sua privacidade é importante para nós» está no site de praticamente todas as empresas que alguma vez venderam os seus dados. Por isso, quando dizemos que o Queso é de conhecimento zero, é justo perguntar o que isso significa na realidade — e se é uma promessa ou uma arquitetura. Aqui fica a versão em linguagem simples.
«Não vamos» versus «não conseguimos»
A maioria das promessas de privacidade é uma promessa de contenção: uma empresa guarda os seus dados e compromete-se a não os usar indevidamente. Isso é uma política, e as políticas podem mudar, falhar ou ser forçadas. Um modelo mais forte elimina por completo a tentação, garantindo que a empresa nunca tem nada legível em seu poder. É essa a diferença entre «não vamos ler as suas mensagens» e «não conseguimos». O Queso foi construído em torno do não conseguimos.
Cifragem de ponta a ponta, em breves palavras
Quando envia uma mensagem na Queso Network, ela é cifrada no seu dispositivo e só é decifrada no do destinatário. Pelo meio, é um chorrilho ininteligível. O servidor que a faz seguir — o «relay» — nunca tem a chave, por isso não consegue transformar esse chorrilho de volta em palavras. Isto é cifragem de ponta a ponta, a mesma ideia por trás do Signal.
O que significa «relay de conhecimento zero»
A função do nosso relay é simples: guardar uma mensagem cifrada até o destinatário estar online, entregá-la e depois esquecê-la. O que o torna de conhecimento zero é o que nunca chega a saber:
- Só vê texto cifrado — nunca o conteúdo de uma mensagem.
- As mensagens são endereçadas a uma caixa de correio com hash unidirecional, e não a um nome ou número, pelo que o relay não consegue construir um grafo social.
- As mensagens por entregar são guardadas como blocos cifrados, com um tempo de vida curto, e apagadas no instante em que são entregues.
- Não há contas, números de telefone nem base de dados de contactos que possam ser divulgados.
«Conhecimento zero» aqui significa zero conhecimento do seu texto em claro — não que nada passe por lá, mas que nada de relevante se pode ler a partir do que passa.
Porque importa o Double Ratchet
O Queso usa o Double Ratchet, o protocolo popularizado pelo Signal, nas conversas da sua rede. O seu superpoder é o sigilo futuro: as chaves mudam constantemente, pelo que, mesmo que uma chave fosse de alguma forma exposta, não conseguiria desbloquear as mensagens anteriores nem as seguintes. Por baixo do capô, o Queso constrói isto sobre o CryptoKit da Apple, com primitivas muito estudadas — acordo de chaves X25519, HKDF, HMAC e ChaCha20-Poly1305 — com identidades de assinatura separadas e números de segurança que pode verificar para confirmar que está a falar com a pessoa certa. (Mais detalhes na nossa página de segurança.)
E a tradução?
A tradução é o caso limite interessante, porque, para traduzir texto, alguma coisa tem de o conseguir ler. A resposta do Queso é dar-lhe a escolha. A tradução gratuita no dispositivo nunca envia nada — corre inteiramente no seu iPhone. Se quiser tradução com IA, o nosso gateway leva apenas o texto a traduzir e um token de curta duração que prova que o pedido veio de uma cópia genuína da app (através do Apple App Attest) sem nos dizer quem é. Sem nome, sem número, sem registos do conteúdo das suas mensagens.
E se «não conseguimos» ainda não chegar
Para organizações dos setores jurídico, financeiro, da saúde ou governamental, até um relay de conhecimento zero gerido por terceiros pode ser um pressuposto de confiança a mais. Por isso o relay do Queso pode ser alojado por si: execute-o no seu próprio servidor, ou totalmente nas suas instalações, e as mensagens cifradas nunca chegam a tocar no hardware de mais ninguém.
A privacidade não deve assentar nas boas intenções de uma empresa. Deve assentar na matemática e na arquitetura. É esse o nível que definimos para o Queso — e chega em breve.
Mais leituras: Como o Queso o mantém seguro · Porque criámos o Queso