Segurança no EllenDoc
Controles técnicos confirmados, saídas conscientes e limites que você precisa conhecer.
Arquitetura local
O núcleo foi projetado para funcionar localmente, sem backend próprio do EllenDoc. A configuração auditada remove INTERNET, desativa cleartext e desativa Android Auto Backup. Arquivos comuns fora do Cofre permanecem sujeitos à proteção padrão do dispositivo e não recebem automaticamente a mesma proteção do Cofre.
Cofre
- um Cofre local por instalação;
- documentos armazenados cifrados;
- acesso por PIN e biometria forte opcional;
- uso de armazenamento privado e Android Keystore em fluxos de segredos;
- proteção de captura em telas nativas sensíveis com FLAG_SECURE;
- bloqueio imediato quando a tela é apagada e tolerância aproximada de 60 segundos para pausas transitórias;
- operações descriptografadas e prévias mantidas em memória nos fluxos protegidos auditados.
Proteção contra captura reduz exposição, mas não é garantia absoluta em todos os fabricantes ou contra câmera externa.
Saídas de conteúdo em claro
Para compartilhar ou imprimir um documento protegido, o EllenDoc precisa entregá-lo descriptografado ao destino escolhido. Depois disso, a cópia fica sob controle do outro aplicativo ou serviço.
Backup criptografado
- pacote criptografado antes da entrega ao DocumentsProvider;
- senha de recuperação separada do PIN;
- snapshot cifrado em área sem backup;
- verificação por tamanho e SHA-256 após releitura;
- retenção de até duas gerações quando concluída;
- agendamento aproximado, sujeito ao Android;
- restauração somente quando não existe Cofre local.
Não se usa OAuth ou API REST do Google Drive dentro do EllenDoc. A integridade no DocumentsProvider não prova sincronização remota concluída.
Busca, temporários e limites
A busca local armazena metadados e texto compatível em índice local fora do Cofre. Scanner, visualizadores e compactados aplicam limites de tamanho/memória e limpeza best effort. O sistema bloqueia padrões perigosos em compactados, mas arquivos grandes, corrompidos, ZIP criptografado, ZIP64 ou multipartes podem não abrir.
Certificados
O aplicativo aceita certificado local P12/PFX e pode proteger a senha no armazenamento seguro com autenticação do dispositivo. Não envie certificado ou senha ao suporte. A assinatura não garante automaticamente enquadramento jurídico específico.
Scanner e terceiros
O scanner é executado por Google Play Services/ML Kit e pode depender de módulos disponibilizados pelo Google. A implementação não solicita diretamente CAMERA, mas o componente do Google apresenta a experiência de captura.
Limites da auditoria
A biblioteca principal do Cofre está vendorizada em formato binário no snapshot analisado. Por isso, esta página não publica algoritmo, KDF, certificação ou alegação “zero-knowledge”. A licença e proveniência desse componente, assim como o AAB final, são bloqueadores da prontidão da loja.