3 min de leitura
A chave de 64 dígitos do WhatsApp: o que é e como usar
O que é de verdade a chave de criptografia de ponta a ponta do WhatsApp, onde encontrá-la, por que um app precisa dela e as regras para guardá-la bem.
By WaChat
Em algum lugar das configurações do WhatsApp existe uma tela mostrando sessenta e quatro dígitos hexadecimais em grupos de quatro. A maioria das pessoas vê essa tela uma vez, tira uma captura e nunca mais pensa nisso. Vale entender, porque é a única coisa que separa todo o seu histórico de mensagens de qualquer um que ponha as mãos no seu arquivo de backup.
O que ela é
Quando você ativa o backup criptografado de ponta a ponta, o WhatsApp gera uma chave de 256 bits no seu celular. Todo backup depois disso — o arquivo local msgstore.db.crypt15 e a cópia na sua conta de nuvem — é criptografado com uma chave derivada dela.
Sessenta e quatro dígitos hexadecimais são exatamente 256 bits escritos por extenso: cada dígito carrega 4 bits, e 64 × 4 = 256.
A propriedade importante: o WhatsApp não guarda uma cópia. É isso que "backup criptografado de ponta a ponta" significa. Se você perder a chave e esquecer a senha, ninguém — nem o WhatsApp, nem o Google, nem nós — consegue descriptografar aquele backup. Ele se foi de verdade.
Onde encontrá-la
No Android: Configurações → Conversas → Backup de conversas → Backup criptografado de ponta a ponta. Se já estiver ativado, entre para ver a chave; você pode precisar digitar a senha de novo ou confirmar a sua identidade antes.
Se o WhatsApp oferecer uma chave de acesso em vez dos dígitos, mude: desative o backup criptografado, ative de novo e escolha "Usar chave de criptografia de 64 dígitos" em vez da opção de senha ou de chave de acesso. Uma chave de acesso é conveniente para restaurar em um celular novo, mas fica dentro do hardware seguro do seu dispositivo e não pode ser exportada — então nenhuma outra ferramenta consegue usá-la para ler o seu backup.
Por que um app leitor precisa dela
O arquivo de backup no seu celular não é um banco de dados que você simplesmente abre. Ele é texto cifrado. Sem a chave, msgstore.db.crypt15 é ruído.
O WaChat pede a chave por um motivo: derivar a chave de descriptografia e desembrulhar o arquivo para conseguir ler o banco de dados SQLite lá dentro e transformá-lo de volta em conversas. Isso acontece:
- No navegador, dentro de um Web Worker, usando a API WebCrypto. O arquivo nunca sai da aba.
- Ou no app Android, onde a chave é protegida pelo Android Keystore.
A chave nunca é enviada para um servidor, nunca é gravada em log e nunca entra em relatórios de erro. Se você prefere não guardá-la, não guarde — dá para colar a cada vez, e ela vive só pela duração da sessão.
Regras para lidar com ela
Nunca envie por e-mail ou por mensagem. Nem para nós, nem para o suporte, nem para ninguém. Um suporte legítimo nunca vai pedir. Se alguém pedir, o ataque é exatamente esse: o seu arquivo de backup é inútil para essa pessoa sem a chave, e a chave é inútil sem o arquivo.
Não guarde no mesmo lugar que o backup. Uma captura de tela da chave no mesmo álbum na nuvem em que está um backup exportado anula completamente o objetivo.
Anote em algum lugar. Uma entrada em um gerenciador de senhas, ou papel em uma gaveta. Ela é irrecuperável, e é a única coisa que vai permitir que você leia o seu próprio arquivo daqui a dez anos.
Trate uma captura de tela como algo sensível. Backups de fotos sincronizam com a nuvem, entram em álbuns compartilhados e aparecem em widgets de "neste dia" em uma tela que outra pessoa está olhando.
O que acontece se você trocar a chave
Você pode desativar e reativar o backup criptografado para gerar uma chave nova. Os arquivos de backup antigos continuam criptografados com a chave antiga — então, se você guarda cópias arquivadas, guarde a chave antiga junto delas, identificada.
Em uma linha
A chave de 64 dígitos é um segredo de 256 bits que só você tem; é a única forma de ler o seu próprio backup do WhatsApp, ninguém pode recuperá-la para você, e qualquer ferramenta que valha a pena vai mantê-la no seu dispositivo.