Criptografia não estraga como leite. O que muda é o outro lado: o poder de computação disponível para quebrá-la cresce todo ano, e barato. Uma chave de 512 bits era respeitável nos anos 1990 e hoje é quebrada com computação alugada por pouco dinheiro. Criptografia fraca quase nunca é erro de matemática — é ninguém ter revisado o que ficou ligado.
O que aconteceu
Em 2024 tornou-se público o caso de uma usina de energia cujo controle foi obtido a partir da quebra de uma chave criptográfica de 512 bits. Não houve façanha técnica: a chave era antiga demais para o padrão atual e continuava em uso porque ninguém tinha motivo para mexer no que "estava funcionando".
Esse é o detalhe que merece atenção. Não foi invasão sofisticada, não foi funcionário mal-intencionado, não foi falha nova. Foi uma decisão correta de vinte anos atrás que **ninguém reviu** — e que continuou correta até deixar de ser, sem avisar.
O que "512 bits" quer dizer, sem matemática
Pense no tamanho da chave como o número de dígitos de um cadeado de segredo. Cada dígito a mais multiplica o trabalho de quem tenta todas as combinações. Um cadeado de três dígitos se abre na mão em uma tarde; um de vinte, não.
O problema é que "uma tarde" encolhe sozinha. O cadeado não mudou — a paciência e a máquina do outro lado é que ficaram melhores. Chave que exigia anos de computação em 1998 exige horas hoje, com poder de processamento que se aluga por hora e se paga com cartão.
Por isso a régua se move. O que era seguro tem prazo, e o prazo não está escrito em lugar nenhum do equipamento.
Por que isso importa para uma empresa comum
Você provavelmente não opera uma usina. Mas provavelmente tem, em algum lugar: um certificado emitido há anos, um equipamento de rede com o firmware da época em que foi comprado, uma VPN configurada por alguém que não trabalha mais aí, um sistema interno que ninguém atualiza porque "se mexer, para".
É o mesmo padrão de falha do backup que ninguém testou e do acesso do funcionário que saiu: nada avisa quando envelhece. Continua funcionando até o dia em que alguém repara — e quem repara primeiro raramente é você.
Os quatro lugares onde a chave velha costuma estar
1. O certificado do sistema interno. Aquele que faz o navegador reclamar e todo mundo aprendeu a clicar em "avançar mesmo assim". O aviso do navegador é literalmente o sistema tentando contar isso.
2. A VPN de acesso remoto. Sobretudo se foi montada para "funcionar em qualquer computador": compatibilidade ampla quase sempre significa métodos antigos habilitados junto com os novos — e o atacante escolhe qual usar.
3. O equipamento que ninguém desliga. Roteador, firewall, controladora de Wi-Fi, gravador de câmera. Firmware da caixa, instalado uma vez, nunca mais.
4. A integração antiga com um fornecedor. Aquele arquivo que "vai automático" para o contador ou para o sistema do cliente. Costuma ser o item mais esquecido, porque não tem tela e não dá defeito.
O que dá para conferir esta semana
- Certificados: quais existem, quando vencem e com que tamanho de chave foram emitidos.
- Firmware dos equipamentos de borda — roteador, firewall, ponto de acesso. Anote a versão e a data.
- VPN: quais métodos de criptografia estão habilitados. Protocolo antigo aceito "por compatibilidade" é porta aberta.
- Quem tem acesso a cada um deles, com nome e sobrenome.
Nenhum desses quatro itens exige comprar nada. Exige alguém sentar e olhar — e é justamente isso que não acontece, porque não há chamado aberto, não há tela vermelha e não há cliente reclamando.
E quando o equipamento não aceita nada melhor?
Acontece, e é a parte que quase ninguém escreve. Máquina industrial, gravador de câmera antigo, sistema legado do fornecedor que sumiu: às vezes simplesmente não existe atualização, e trocar custa o que a empresa não tem agora.
Nesse caso a resposta não é fingir que está tudo bem, nem parar a operação. É cercar: colocar o equipamento numa rede separada, permitir que ele converse só com quem precisa, e registrar essa decisão por escrito com data. Risco aceito conscientemente e revisado é gestão. Risco esquecido é o caso da usina.
O que NÃO é problema
Vale dizer, para ninguém sair trocando o que está certo: chave de 2048 bits em certificado de uso comum não é urgência. Cadeado do navegador aparecendo normalmente também não é sinal de problema. E ler que "tal algoritmo foi quebrado" numa notícia raramente significa que o seu caso está em risco naquele dia.
O que decide não é a manchete: é a idade do que está ligado na sua empresa, e a última vez que alguém olhou. Que costuma ser nunca.
O sinal de alerta que qualquer um reconhece
Há um sintoma que não exige conhecimento técnico nenhum para ser notado: quando a equipe aprendeu a clicar em "avançar mesmo assim". O aviso do navegador sobre certificado, aquele que todo mundo pula sem ler, é o sistema avisando exatamente sobre isto — e a empresa transformou o aviso em rotina.
O mesmo vale para "esse programa só funciona no Internet Explorer", "tem que desligar o antivírus para instalar" e "essa senha é a mesma há anos porque o sistema não deixa trocar". Nenhuma dessas frases é sobre criptografia diretamente, mas todas apontam para o mesmo lugar: um pedaço da operação que parou no tempo e foi contornado em vez de resolvido.
Se alguma delas é dita na sua empresa, você já sabe por onde começar o inventário — sem precisar de ferramenta nenhuma.
Como a gente trata isso
Num ambiente que acompanhamos, esse inventário não é um mutirão anual: é parte do acompanhamento contínuo. Certificado que se aproxima do vencimento, firmware que ficou para trás e método de criptografia obsoleto habilitado aparecem como pendência — antes de virarem incidente, e sem depender de alguém lembrar.
O desenho da rede também conta: segmentar é o que permite conviver com um equipamento velho sem que ele vire porta de entrada para o resto. E na borda, um firewall que enxerga o conteúdo reduz o que consegue chegar até ele.
Perguntas frequentes
Como eu descubro o tamanho da chave dos meus certificados?
No navegador, abrindo o cadeado ao lado do endereco e olhando os detalhes do certificado — ele mostra o algoritmo e o tamanho da chave. Em equipamento de rede, a informação costuma estar na tela do certificado dentro do painel de administracao. Se houver muitos, vale pedir a quem cuida da rede uma lista única com nome, validade e tamanho.
Chave de 2048 bits ainda serve?
Para uso comum, sim, e nao e urgencia trocar. A recomendacao de mercado caminha para 3072 bits ou para curvas elipticas em cenarios novos, mas 2048 nao e o que derruba operação. O que derruba e o que ficou em 512 ou 1024 e ninguem reviu.
E se o equipamento nao aceita criptografia melhor?
Acontece, principalmente em maquina industrial e gravador de camera antigo. A saida nao e fingir que esta tudo bem nem parar a operação: e cercar o equipamento numa rede separada, permitir que ele converse so com quem precisa, e registrar a decisão por escrito com data. Risco aceito e revisado e gestão; risco esquecido e o caso da usina.
Isso e problema so de empresa grande?
E o contrario. Empresa grande costuma ter alguem responsavel por inventario de certificado e firmware. Na empresa pequena esse papel nao existe, entao o equipamento comprado ha seis anos segue exatamente como veio da caixa — e e por isso que a conferencia de uma tarde rende tanto.
Com que frequencia isso deve ser revisto?
Certificado tem data de validade e se cobra sozinho, desde que alguem olhe. Firmware e metodo de criptografia habilitado nao avisam nada: uma revisao a cada seis meses ja pega quase tudo, e leva menos tempo que a primeira, porque a lista ja existe.
