Arquitetura e controles

Segurança no EllenDoc

Controles técnicos confirmados, saídas conscientes e limites que você precisa conhecer.

Fronteira: esta página descreve a implementação atual auditada. Um AAB final assinado ainda precisa ser gerado e revalidado antes da publicação na Google Play.

Arquitetura local

O núcleo foi projetado para funcionar localmente, sem backend próprio do EllenDoc. A configuração auditada remove INTERNET, desativa cleartext e desativa Android Auto Backup. Arquivos comuns fora do Cofre permanecem sujeitos à proteção padrão do dispositivo e não recebem automaticamente a mesma proteção do Cofre.

Cofre

  • um Cofre local por instalação;
  • documentos armazenados cifrados;
  • acesso por PIN e biometria forte opcional;
  • uso de armazenamento privado e Android Keystore em fluxos de segredos;
  • proteção de captura em telas nativas sensíveis com FLAG_SECURE;
  • bloqueio imediato quando a tela é apagada e tolerância aproximada de 60 segundos para pausas transitórias;
  • operações descriptografadas e prévias mantidas em memória nos fluxos protegidos auditados.

Proteção contra captura reduz exposição, mas não é garantia absoluta em todos os fabricantes ou contra câmera externa.

Saídas de conteúdo em claro

Para compartilhar ou imprimir um documento protegido, o EllenDoc precisa entregá-lo descriptografado ao destino escolhido. Depois disso, a cópia fica sob controle do outro aplicativo ou serviço.

Backup criptografado

  • pacote criptografado antes da entrega ao DocumentsProvider;
  • senha de recuperação separada do PIN;
  • snapshot cifrado em área sem backup;
  • verificação por tamanho e SHA-256 após releitura;
  • retenção de até duas gerações quando concluída;
  • agendamento aproximado, sujeito ao Android;
  • restauração somente quando não existe Cofre local.

Não se usa OAuth ou API REST do Google Drive dentro do EllenDoc. A integridade no DocumentsProvider não prova sincronização remota concluída.

Busca, temporários e limites

A busca local armazena metadados e texto compatível em índice local fora do Cofre. Scanner, visualizadores e compactados aplicam limites de tamanho/memória e limpeza best effort. O sistema bloqueia padrões perigosos em compactados, mas arquivos grandes, corrompidos, ZIP criptografado, ZIP64 ou multipartes podem não abrir.

Certificados

O aplicativo aceita certificado local P12/PFX e pode proteger a senha no armazenamento seguro com autenticação do dispositivo. Não envie certificado ou senha ao suporte. A assinatura não garante automaticamente enquadramento jurídico específico.

Scanner e terceiros

O scanner é executado por Google Play Services/ML Kit e pode depender de módulos disponibilizados pelo Google. A implementação não solicita diretamente CAMERA, mas o componente do Google apresenta a experiência de captura.

Limites da auditoria

A biblioteca principal do Cofre está vendorizada em formato binário no snapshot analisado. Por isso, esta página não publica algoritmo, KDF, certificação ou alegação “zero-knowledge”. A licença e proveniência desse componente, assim como o AAB final, são bloqueadores da prontidão da loja.