
Seal: padrão aberto para provar autenticidade de arquivos
O que é o Let's Seal
Let's Seal é um projeto open source (Apache-2.0) que criou o padrão SEAL (Sealed Evidence Anchored to a Ledger) - um formato aberto para provar criptograficamente que qualquer arquivo é autêntico, inalterado e existia em determinada data. O projeto se posiciona como o "Let's Encrypt da prova documental": gratuito, aberto e mantido por uma fundação de benefício público (Experimental Open Works), não uma startup.
O que um selo prova
Cada selo estabelece três garantias:
- Integridade - o arquivo não mudou um único byte desde o selamento; qualquer alteração quebra a assinatura.
- Tempo - a existência é ancorada em um bloco Bitcoin via OpenTimestamps, sem depender de confiança no operador.
- Emissor - o selo foi emitido por um certificado específico. Organizações que comprovam controle de domínio (via DNS) recebem esse domínio vinculado ao certificado como identidade verificável por máquina.
Além disso, todo selo é registrado em um log de transparência público e append-only (RFC 6962, a mesma estrutura do Certificate Transparency), com raiz ancorada em Bitcoin.
Formatos suportados
O selo é nativo ao formato do arquivo, sem exigir ferramentas proprietárias para verificação:
| Tipo de arquivo | Formato do selo | Verificação |
|---|---|---|
| PAdES / X.509 embutido | Qualquer validador PAdES | |
| Imagem, vídeo, áudio | C2PA (Content Credentials) | Qualquer leitor C2PA |
| XML | XML-DSig envelopado | Qualquer validador XML-DSig |
| S/MIME (RFC 8551) | openssl smime -verify |
|
| Qualquer outro arquivo | CAdES/CMS destacado (.sig) | openssl cms -verify |
| Artefatos de software / containers | Assinatura + in-toto/DSSE (SBOM, SLSA) | Ferramentas padrão de supply chain |
Como usar
Três caminhos, todos gratuitos:
- Web app hospedado (app.letsseal.org) - selar arquivos, enviar documentos para assinatura e emitir certificados com marca própria.
- CLI e API -
sealbotpara terminal, REST API e SDKs em Python e TypeScript. - Self-hosted - rodar todo o motor com sua própria autoridade certificadora.
A verificação é sempre gratuita, sem conta, em verify.letsseal.org ou offline.
Para desenvolvedores
O repositório inclui: CA como código (ca/), serviço de assinatura em FastAPI (signing-service/), app Next.js (web/), especificação e verificador de referência (spec/), SDKs, CLI em Node e Rust, e uma GitHub Action para selar artefatos em CI. Endpoints digest-only (/seal/detached, /seal/blob) nunca recebem os bytes do arquivo, apenas o SHA-256.
Modelo de identidade e abuso
A identidade do emissor é baseada em controle de domínio (mesmo modelo do TLS). Emissores não verificados aparecem como "self-asserted". Impersonação pode ser reportada publicamente e o emissor suspenso, revogando chaves e removendo o badge verificado.
Missão
"Autenticidade é infraestrutura. Não deveria ser alugada." O padrão SEAL é livre para implementação por qualquer um, e uma prova feita por uma implementação verifica em qualquer outra.