stamatios
← Voltar ao feed
Seal: padrão aberto para provar autenticidade de arquivos
Open Source · Dev & Engenharia

Seal: padrão aberto para provar autenticidade de arquivos

resumo de ~3 min

O que é o Let's Seal

Let's Seal é um projeto open source (Apache-2.0) que criou o padrão SEAL (Sealed Evidence Anchored to a Ledger) - um formato aberto para provar criptograficamente que qualquer arquivo é autêntico, inalterado e existia em determinada data. O projeto se posiciona como o "Let's Encrypt da prova documental": gratuito, aberto e mantido por uma fundação de benefício público (Experimental Open Works), não uma startup.

O que um selo prova

Cada selo estabelece três garantias:

  • Integridade - o arquivo não mudou um único byte desde o selamento; qualquer alteração quebra a assinatura.
  • Tempo - a existência é ancorada em um bloco Bitcoin via OpenTimestamps, sem depender de confiança no operador.
  • Emissor - o selo foi emitido por um certificado específico. Organizações que comprovam controle de domínio (via DNS) recebem esse domínio vinculado ao certificado como identidade verificável por máquina.

Além disso, todo selo é registrado em um log de transparência público e append-only (RFC 6962, a mesma estrutura do Certificate Transparency), com raiz ancorada em Bitcoin.

Formatos suportados

O selo é nativo ao formato do arquivo, sem exigir ferramentas proprietárias para verificação:

Tipo de arquivo Formato do selo Verificação
PDF PAdES / X.509 embutido Qualquer validador PAdES
Imagem, vídeo, áudio C2PA (Content Credentials) Qualquer leitor C2PA
XML XML-DSig envelopado Qualquer validador XML-DSig
E-mail S/MIME (RFC 8551) openssl smime -verify
Qualquer outro arquivo CAdES/CMS destacado (.sig) openssl cms -verify
Artefatos de software / containers Assinatura + in-toto/DSSE (SBOM, SLSA) Ferramentas padrão de supply chain

Como usar

Três caminhos, todos gratuitos:

  1. Web app hospedado (app.letsseal.org) - selar arquivos, enviar documentos para assinatura e emitir certificados com marca própria.
  2. CLI e API - sealbot para terminal, REST API e SDKs em Python e TypeScript.
  3. Self-hosted - rodar todo o motor com sua própria autoridade certificadora.

A verificação é sempre gratuita, sem conta, em verify.letsseal.org ou offline.

Para desenvolvedores

O repositório inclui: CA como código (ca/), serviço de assinatura em FastAPI (signing-service/), app Next.js (web/), especificação e verificador de referência (spec/), SDKs, CLI em Node e Rust, e uma GitHub Action para selar artefatos em CI. Endpoints digest-only (/seal/detached, /seal/blob) nunca recebem os bytes do arquivo, apenas o SHA-256.

Modelo de identidade e abuso

A identidade do emissor é baseada em controle de domínio (mesmo modelo do TLS). Emissores não verificados aparecem como "self-asserted". Impersonação pode ser reportada publicamente e o emissor suspenso, revogando chaves e removendo o badge verificado.

Missão

"Autenticidade é infraestrutura. Não deveria ser alugada." O padrão SEAL é livre para implementação por qualquer um, e uma prova feita por uma implementação verifica em qualquer outra.