Blog Ragnatela

Criptografia fraca: por que uma chave de 512 bits derruba uma operação inteira

Criptografia nao estraga como leite — o poder de computacao do outro lado e que cresce todo ano. Uma chave de 512 bits era respeitavel nos anos 1990 e hoje se quebra com computacao alugada. O problema quase nunca e a matematica: e ninguem ter revisado o que ficou ligado.

Equipe Ragnatela Publicado em 13/08/2024 Atualizado em 09/09/2026

Rack de equipamentos de rede numa sala tecnica, com um switch antigo ainda em operacao no meio de equipamentos mais novos.

Criptografia não estraga como leite. O que muda é o outro lado: o poder de computação disponível para quebrá-la cresce todo ano, e barato. Uma chave de 512 bits era respeitável nos anos 1990 e hoje é quebrada com computação alugada por pouco dinheiro. Criptografia fraca quase nunca é erro de matemática — é ninguém ter revisado o que ficou ligado.

O que aconteceu

Em 2024 tornou-se público o caso de uma usina de energia cujo controle foi obtido a partir da quebra de uma chave criptográfica de 512 bits. Não houve façanha técnica: a chave era antiga demais para o padrão atual e continuava em uso porque ninguém tinha motivo para mexer no que "estava funcionando".

Esse é o detalhe que merece atenção. Não foi invasão sofisticada, não foi funcionário mal-intencionado, não foi falha nova. Foi uma decisão correta de vinte anos atrás que **ninguém reviu** — e que continuou correta até deixar de ser, sem avisar.

O que "512 bits" quer dizer, sem matemática

Pense no tamanho da chave como o número de dígitos de um cadeado de segredo. Cada dígito a mais multiplica o trabalho de quem tenta todas as combinações. Um cadeado de três dígitos se abre na mão em uma tarde; um de vinte, não.

O problema é que "uma tarde" encolhe sozinha. O cadeado não mudou — a paciência e a máquina do outro lado é que ficaram melhores. Chave que exigia anos de computação em 1998 exige horas hoje, com poder de processamento que se aluga por hora e se paga com cartão.

Por isso a régua se move. O que era seguro tem prazo, e o prazo não está escrito em lugar nenhum do equipamento.

Por que isso importa para uma empresa comum

Você provavelmente não opera uma usina. Mas provavelmente tem, em algum lugar: um certificado emitido há anos, um equipamento de rede com o firmware da época em que foi comprado, uma VPN configurada por alguém que não trabalha mais aí, um sistema interno que ninguém atualiza porque "se mexer, para".

É o mesmo padrão de falha do backup que ninguém testou e do acesso do funcionário que saiu: nada avisa quando envelhece. Continua funcionando até o dia em que alguém repara — e quem repara primeiro raramente é você.

Os quatro lugares onde a chave velha costuma estar

1. O certificado do sistema interno. Aquele que faz o navegador reclamar e todo mundo aprendeu a clicar em "avançar mesmo assim". O aviso do navegador é literalmente o sistema tentando contar isso.

2. A VPN de acesso remoto. Sobretudo se foi montada para "funcionar em qualquer computador": compatibilidade ampla quase sempre significa métodos antigos habilitados junto com os novos — e o atacante escolhe qual usar.

3. O equipamento que ninguém desliga. Roteador, firewall, controladora de Wi-Fi, gravador de câmera. Firmware da caixa, instalado uma vez, nunca mais.

4. A integração antiga com um fornecedor. Aquele arquivo que "vai automático" para o contador ou para o sistema do cliente. Costuma ser o item mais esquecido, porque não tem tela e não dá defeito.

O que dá para conferir esta semana

  • Certificados: quais existem, quando vencem e com que tamanho de chave foram emitidos.
  • Firmware dos equipamentos de borda — roteador, firewall, ponto de acesso. Anote a versão e a data.
  • VPN: quais métodos de criptografia estão habilitados. Protocolo antigo aceito "por compatibilidade" é porta aberta.
  • Quem tem acesso a cada um deles, com nome e sobrenome.

Nenhum desses quatro itens exige comprar nada. Exige alguém sentar e olhar — e é justamente isso que não acontece, porque não há chamado aberto, não há tela vermelha e não há cliente reclamando.

E quando o equipamento não aceita nada melhor?

Acontece, e é a parte que quase ninguém escreve. Máquina industrial, gravador de câmera antigo, sistema legado do fornecedor que sumiu: às vezes simplesmente não existe atualização, e trocar custa o que a empresa não tem agora.

Nesse caso a resposta não é fingir que está tudo bem, nem parar a operação. É cercar: colocar o equipamento numa rede separada, permitir que ele converse só com quem precisa, e registrar essa decisão por escrito com data. Risco aceito conscientemente e revisado é gestão. Risco esquecido é o caso da usina.

O que NÃO é problema

Vale dizer, para ninguém sair trocando o que está certo: chave de 2048 bits em certificado de uso comum não é urgência. Cadeado do navegador aparecendo normalmente também não é sinal de problema. E ler que "tal algoritmo foi quebrado" numa notícia raramente significa que o seu caso está em risco naquele dia.

O que decide não é a manchete: é a idade do que está ligado na sua empresa, e a última vez que alguém olhou. Que costuma ser nunca.

O sinal de alerta que qualquer um reconhece

Há um sintoma que não exige conhecimento técnico nenhum para ser notado: quando a equipe aprendeu a clicar em "avançar mesmo assim". O aviso do navegador sobre certificado, aquele que todo mundo pula sem ler, é o sistema avisando exatamente sobre isto — e a empresa transformou o aviso em rotina.

O mesmo vale para "esse programa só funciona no Internet Explorer", "tem que desligar o antivírus para instalar" e "essa senha é a mesma há anos porque o sistema não deixa trocar". Nenhuma dessas frases é sobre criptografia diretamente, mas todas apontam para o mesmo lugar: um pedaço da operação que parou no tempo e foi contornado em vez de resolvido.

Se alguma delas é dita na sua empresa, você já sabe por onde começar o inventário — sem precisar de ferramenta nenhuma.

Como a gente trata isso

Num ambiente que acompanhamos, esse inventário não é um mutirão anual: é parte do acompanhamento contínuo. Certificado que se aproxima do vencimento, firmware que ficou para trás e método de criptografia obsoleto habilitado aparecem como pendência — antes de virarem incidente, e sem depender de alguém lembrar.

O desenho da rede também conta: segmentar é o que permite conviver com um equipamento velho sem que ele vire porta de entrada para o resto. E na borda, um firewall que enxerga o conteúdo reduz o que consegue chegar até ele.

Perguntas frequentes

Como eu descubro o tamanho da chave dos meus certificados?

No navegador, abrindo o cadeado ao lado do endereco e olhando os detalhes do certificado — ele mostra o algoritmo e o tamanho da chave. Em equipamento de rede, a informação costuma estar na tela do certificado dentro do painel de administracao. Se houver muitos, vale pedir a quem cuida da rede uma lista única com nome, validade e tamanho.

Chave de 2048 bits ainda serve?

Para uso comum, sim, e nao e urgencia trocar. A recomendacao de mercado caminha para 3072 bits ou para curvas elipticas em cenarios novos, mas 2048 nao e o que derruba operação. O que derruba e o que ficou em 512 ou 1024 e ninguem reviu.

E se o equipamento nao aceita criptografia melhor?

Acontece, principalmente em maquina industrial e gravador de camera antigo. A saida nao e fingir que esta tudo bem nem parar a operação: e cercar o equipamento numa rede separada, permitir que ele converse so com quem precisa, e registrar a decisão por escrito com data. Risco aceito e revisado e gestão; risco esquecido e o caso da usina.

Isso e problema so de empresa grande?

E o contrario. Empresa grande costuma ter alguem responsavel por inventario de certificado e firmware. Na empresa pequena esse papel nao existe, entao o equipamento comprado ha seis anos segue exatamente como veio da caixa — e e por isso que a conferencia de uma tarde rende tanto.

Com que frequencia isso deve ser revisto?

Certificado tem data de validade e se cobra sozinho, desde que alguem olhe. Firmware e metodo de criptografia habilitado nao avisam nada: uma revisao a cada seis meses ja pega quase tudo, e leva menos tempo que a primeira, porque a lista ja existe.

Fontes

  1. CERT.br — Cartilha de Segurança para Internet
  2. NIST — Cryptographic Standards and Guidelines
  3. NIST SP 800-41 Rev. 1 — Guidelines on Firewalls and Firewall Policy

Se isso descreve o que acontece na sua operação, manda para quem cuida da TI aí.

WhatsApp LinkedIn

Acompanhe também no Instagram e no LinkedIn.

Quer saber se isso já acontece na sua empresa?

A gente olha a sua rede e te diz o que encontrou. Sem custo e sem compromisso — uma conversa de quinze minutos costuma bastar para separar o que é da operadora do que nasceu dentro de casa.