O guia do Capsulene

Configure a sua primeira cápsula — da forma certa.

Um passo a passo prático para criar uma cápsula, dominar a troca de partes da chave que mantém os seus segredos verdadeiramente privados e gerir tudo depois. Feito para acertar à primeira, porque alguns erros não podem ser desfeitos.

~12 min de leitura Sem configuração prévia necessária
A ideia em 60 segundos

Uma cápsula permanece segura enquanto continuar a fazer check-in.

Guarda algo importante e escolhe quem o deve receber. Enquanto continuar a confirmar que está presente, nada acontece. Se não houver resposta depois do período de tolerância, o Capsulene entrega a cápsula — exatamente como o configurou.

01

Faz check-in

Toque em Estou vivo conforme o seu calendário — ou basta clicar na ligação do e-mail de lembrete.

02

Se deixar de responder

Tentamos contactá-lo e, depois, aguardamos o período de tolerância que escolheu. Nada é apressado.

03

É entregue

A sua cápsula é desbloqueada para o destinatário que indicou — por e-mail ou SMS.

Dois tipos de cápsula — escolha a certa

Esta única escolha determina o grau de proteção do seu conteúdo. Escolha com ponderação.

Cápsula de texto

Uma mensagem, instruções ou uma indicação de onde as coisas se encontram. Encriptada em trânsito e em repouso — mas legível por nós para que a possamos entregar. Ideal para explicar o que fazer e onde encontrar o que é importante.

Use para: cartas, manuais de procedimentos, localização de contas, "ligue à minha advogada Diane para…", uma nota de despedida.

Detentor de chave Conhecimento zero

Para segredos a sério. Encriptado no seu dispositivo e dividido em partes — matematicamente não conseguimos lê-lo, nem mesmo se formos obrigados. A análise detalhada abaixo explica exatamente como.

Use para: palavras-passe, frases-semente de cripto, chaves privadas, códigos de recuperação.

Nunca coloque palavras-passe, frases-semente ou chaves privadas numa cápsula de texto. As cápsulas de texto são protegidas, mas não são de conhecimento zero — use um Detentor de chave para tudo o que dê acesso a dinheiro ou contas.

Passo a passo

Criar uma cápsula

No seu painel, clique em Adicionar novo. O assistente guiado acompanha-o em cada passo — uma cápsula de texto tem três passos, um detentor de chave tem quatro. Aqui está cada um deles, com as escolhas que importam.

1

Conteúdo — o que está a guardar

Dê um título à cápsula (apenas para si, até 64 caracteres) e escolha Texto ou Detentor de chave. Depois, adicione o conteúdo. As cápsulas de texto dispõem de um editor de texto formatado (pode alternar para texto simples a qualquer momento); os detentores de chave têm uma caixa simples para o seu segredo.

Passo 1, Conteúdo: escolha Texto ou Detentor de chave, dê um título à cápsula e escreva a mensagem encriptada no editor.
  • aO título é privado. Só lhe é mostrado a si no seu painel — nunca ao destinatário.
  • bLimite de tamanho. O conteúdo está limitado a 32 KiB. Um contador em tempo real mostra quanto já utilizou.
  • cO conteúdo de um detentor de chave fica bloqueado para sempre após guardar — consulte Edição e restrições. Confirme cuidadosamente o segredo nesta fase.
2

Destinatário — quem a recebe

Indique a pessoa e escolha como será contactada: e-mail, SMS ou ambos (cada endereço é introduzido duas vezes para detetar erros de escrita; é necessário pelo menos um). Pode ainda acrescentar dois toques opcionais que ajudam uma mensagem inesperada a fazer sentido — um nome de remetente pelo qual o reconheçam e uma breve saudação pessoal.

Passo 2, Destinatário: o nome do destinatário e um nome de remetente opcional na mesma linha, um campo de saudação pessoal com um aviso para não incluir segredos, e a entrega por e-mail e SMS mostradas lado a lado.
  • aO nome de remetente e a saudação geram confiança. Uma entrega pode chegar de forma inesperada, até anos depois — um nome pelo qual o conhecem (uma alcunha serve) e algumas linhas pessoais tranquilizam-nos de que vem mesmo de si, e não de spam.
  • bNunca coloque segredos na saudação. É mostrada tal como está, antes de algo ser desbloqueado. Mantenha as palavras-passe, chaves e tudo o que seja sensível no conteúdo da cápsula.
  • cEscolha um endereço duradouro. Um e-mail pessoal dura mais do que um profissional; o destinatário não é notificado agora, apenas se a cápsula alguma vez for entregue.
  • dA entrega por SMS é uma funcionalidade de pacote (consulte a nota sobre limites abaixo) — cobre-a um pacote que inclua SMS ou um pagamento único. A entrega só por e-mail está disponível em todos os níveis.
3

Rever e personalizar — os tempos

O passo de revisão mostra uma cronologia, em linguagem simples, do que irá acontecer. As predefinições são sensatas (check-in mensal, tolerância de 3 dias, até 3 tentativas, e-mail). Clique em Personalizar para alterar a cadência, o período de tolerância, o comportamento das tentativas ou para adicionar o seu próprio canal de check-in por SMS.

Passo 3, Rever: uma cronologia em linguagem simples do check-in, dos lembretes e da entrega, com um botão Ajustar check-in e tempos.
  • aOpções de cadência: diária, semanal, mensal, anual, de dois em dois anos ou uma data fixa do calendário.
  • bO período de tolerância é de 1 a 3 dias — a margem após um check-in falhado antes de algo ser enviado.
  • cAlterar qualquer predefinição (cadência, tolerância, tentativas) ou adicionar SMS requer um pacote que inclua essa opção — ou um pagamento único (consulte a nota sobre limites abaixo).

Ainda com dúvidas? Guarde-a como rascunho e termine mais tarde — um rascunho nunca é acionado e pode ser editado ou eliminado livremente. Abordamos as opções de guardar em Edição e restrições.

4

Proteger — apenas para detentores de chave

Este é o coração de um detentor de chave: guarda as suas duas partes da chave e comprova que a recuperação funciona antes de a cápsula ser ativada. É suficientemente importante para ter a sua própria secção — leia a parte seguinte com atenção.

A troca de partes da chave, explicada
Conhecimento zero · a parte para ler duas vezes

A troca de partes da chave

Quando guarda um detentor de chave, o segredo nunca sai do seu dispositivo em forma legível. É encriptado no seu navegador e a respetiva chave é dividida em três partes — em que quaisquer duas a podem reconstruir, mas nenhuma isolada revela seja o que for. Eis quem detém cada parte e exatamente quando entregá-las.

O passo de conteúdo do detentor de chave: uma caixa simples para o seu segredo, acima de uma nota que indica que a chave é encriptada no seu navegador e dividida em partes, sem porta traseira caso todas as partes se percam.
Escolha Detentor de chave e a aplicação declara o compromisso à partida: encriptado no seu navegador, dividido em partes e perdido para sempre se todas as partes se perderem.
O seu segredono seu navegador
AES-256-GCMencripta localmente
Divisão: 2 de 3partes de Shamir

Uma chave aleatória encripta o seu segredo. É essa chave — e não o segredo — que é dividida em três partes.

As três partes — quem detém o quê

Parte 1

A sua parte

Fica consigo. A sua cópia de segurança pessoal. Descarregue o ficheiro .share ou guarde as palavras de recuperação num local a que só você tenha acesso.

Fica: no seu local seguro / gestor de palavras-passe. Nunca nos é enviada.

Parte 2

A parte do destinatário

Entrega-lha agora. Passe-a em mãos ou através de um canal seguro no momento da criação — o destinatário precisará dela para abrir a cápsula um dia.

Fica: com o seu destinatário. Nunca nos é enviada.

Parte 3

A nossa parte

Guardamo-la protegida. Armazenada junto ao pacote encriptado. Por si só, é inútil — uma parte isolada não desencripta nada.

Fica: nos nossos servidores. É a única peça que alguma vez vemos.

Como só detemos uma parte, não conseguimos ler o seu segredo — nem para si, nem para um atacante, nem para uma ordem judicial. É isso que "conhecimento zero" significa aqui.

Quaisquer duas partes desbloqueiam-no. Uma nunca desbloqueia.

É este o objetivo do 2 de 3: existe um caminho seguro para recuperar o segredo e nenhuma parte isolada (incluindo nós) pode agir sozinha.

Destinatário+A nossa parte
Desbloqueia — a entrega normal
Você+A nossa parte
Desbloqueia — recupera-o você mesmo
Você+Destinatário
Desbloqueia — sem nós de todo
A nossa partesozinha
Não revela nada

Quando cada parte é entregue

Na criação — no passo Proteger

Guarde a sua parte, entregue a do destinatário

Descarregue ou copie ambas as partes. Marque "Guardei isto em segurança" em cada uma. Depois, entregue de imediato a parte do destinatário — em mãos ou através de um canal em que confie (uma mensagem encriptada, um envelope selado, a funcionalidade de partilha do seu gestor de palavras-passe). Não espere: se a perder mais tarde, não a pode voltar a gerar.

Antes de ativar — o ensaio

Comprove que a parte do destinatário funciona mesmo

O Capsulene não o deixa ativar a cápsula até voltar a importar o ficheiro .share do destinatário (ou colar as suas palavras) e este reconstruir a chave com êxito. Verá "A recuperação funciona — a parte do seu destinatário consegue abrir esta cápsula." Isto deteta uma cópia defeituosa agora, e não daqui a anos.

Enquanto está ativa

Nada muda — e continuamos sem a conseguir ler

A cápsula permanece encriptada. Detemos apenas a nossa única parte e o pacote encriptado. Você continua a fazer check-in; o destinatário limita-se a manter a sua parte em segurança.

Na entrega

Destinatário + a nossa parte = o segredo, no navegador dele

Quando o processo de entrega é acionado, o destinatário recebe uma ligação. Importa a sua parte; a nossa parte é fornecida automaticamente e as duas combinam-se no navegador dele para desencriptar. O texto simples nunca é montado nos nossos servidores.

O passo Proteger do assistente de criação: um cartão A parte do destinatário e um cartão A sua parte, cada um com um botão Descarregar .share, um código QR, palavras de recuperação e uma caixa de verificação 'Guardei isto em segurança', mais um painel Ensaiar a recuperação — os botões Guardar permanecem desativados até o ensaio ser bem-sucedido.
O passo Proteger na aplicação: guarde ambas as partes e, depois, ensaie com a parte do destinatário. Guardar e agendar permanece desativado até o ensaio ser bem-sucedido.

Exemplo prático — a Sarah deixa a recuperação da sua cripto ao David

  1. A Sarah cria um detentor de chave e cola a frase de recuperação da sua carteira. É encriptada no navegador dela; a chave é dividida em três partes.
  2. No passo Proteger, ela guarda a sua própria parte no gestor de palavras-passe e descarrega a parte do destinatário.
  3. Nessa noite, ela entrega ao David a parte do destinatário numa pen USB e diz-lhe para a guardar junto dos seus documentos importantes. Ele guarda-a; ainda não consegue abrir nada — precisaria de uma segunda parte, que só o Capsulene detém.
  4. A Sarah ensaia a recuperação na aplicação, vê a mensagem verde de sucesso e ativa a cápsula com um check-in mensal.
  5. Meses depois, a Sarah deixa de fazer check-in. Após os lembretes e o seu período de tolerância, o Capsulene envia por e-mail uma ligação ao David. Ele abre-a, importa a sua parte e a frase da carteira é desencriptada no ecrã dele.
  6. Se o David tivesse perdido a sua parte mas a Sarah ainda tivesse a dela, a Sarah (com a nossa parte) poderia recuperar o segredo e configurá-lo de novo. Se o Capsulene desaparecesse por completo, a Sarah e o David, juntos, ainda o poderiam recuperar a partir das suas duas partes. Nenhuma perda isolada é fatal — perder duas das três é que é.

Faça

  • Entregue ao destinatário a sua parte na criação, enquanto ainda a tem.
  • Guarde a sua própria parte como cópia de segurança, separada da do destinatário.
  • Use um canal que o destinatário ainda controle daqui a anos (não um e-mail profissional).
  • Diga-lhe, numa cápsula de texto, para que serve a parte.

Não faça

  • Guardar a sua parte e a do destinatário no mesmo local.
  • Assumir que pode reenviar a parte mais tarde — não a pode voltar a gerar.
  • Ignorar o ensaio ou colar o ficheiro errado para o "ultrapassar".
  • Contar connosco para o recuperar — detemos uma parte e não conseguimos desencriptar.
Além de um único segredo

Proteja ficheiros, não só texto.

Uma cápsula de detentor de chave protege um segredo curto — mas também pode encriptar ficheiros inteiros com as mesmíssimas partes: uma folha de cálculo de contas, documentos digitalizados, um keystore, fotografias, uma mensagem em vídeo. Funciona como a cápsula descrita acima, com uma diferença deliberada: os ficheiros encriptados nunca saem do seu dispositivo. O Capsulene nunca os recebe — nem sequer os dados encriptados. Guarda-os onde quiser, e só as partes da sua cápsula os podem abrir.

01

Encriptar no seu dispositivo

O seu navegador encripta cada ficheiro com AES-256-GCM com a chave da cápsula. Obtém uma cópia .capsulene de cada ficheiro.

02

Guarde-os onde quiser

Uma pen USB, a sua drive na nuvem, um disco externo — onde confiar mais. São apenas ficheiros encriptados; ninguém os consegue ler sem as partes.

03

Desencriptados com as partes

O seu destinatário abre-os na própria página de entrega com a parte que lhe deu. Você também pode, a qualquer momento, com as suas duas partes.

Como um ficheiro é protegido

A mesma chave 2 de 3 da secção acima envolve uma nova chave aleatória para cada ficheiro — de modo que a chave da cápsula apenas protege pequenas chaves, nunca gigabytes, e cada ficheiro é criptograficamente independente.

Uma chave por ficheiro, protegida pela chave da sua cápsula

Cada ficheiro recebe a sua própria chave aleatória de 256 bits que encripta o seu conteúdo; essa chave é, por sua vez, protegida com a chave da sua cápsula e guardada dentro do ficheiro. Para abrir um ficheiro, reconstrói a chave da cápsula a partir de duas partes, desbloqueia a chave do ficheiro e depois desencripta — tudo no navegador.

Sem limite de tamanho, nada é carregado

Como os ficheiros permanecem no seu dispositivo, o limite de 32 KiB do texto da cápsula não se aplica — encripte ficheiros tão grandes quanto o seu navegador aguentar. O Capsulene nunca os vê, pelo que não há nada nos nossos servidores para violar, intimar judicialmente ou perder.

Onde fazê-lo

1

Logo depois de guardar e armar

Arme uma cápsula de detentor de chave ao guardá-la (Guardar e agendar / Pagar e agendar) e o ecrã seguinte oferece uma secção opcional de encriptação de ficheiros — nesse momento, a chave da cápsula ainda está no seu navegador. Escolha aí os ficheiros: cada um é encriptado e transferido como cópia .capsulene. Uma cápsula guardada como rascunho salta esse ecrã. Guarde as cópias; apague os originais apenas depois de confirmar que abrem.

2

Mais tarde, a partir da página Utilitários

Adicionar mais ficheiros a uma cápsula existente requer um pacote ativo. Com um, abra Utilitários no menu lateral, forneça os dois ficheiros .share dessa cápsula e arraste os novos ficheiros a encriptar. Desencriptar não requer pacote — e nunca requererá: forneça à página as suas partes (ou o envelope mais uma parte) e os ficheiros .capsulene, e devolve-lhe os originais — totalmente offline.

3

O seu destinatário, na entrega

Quando uma cápsula é entregue, a página de entrega do destinatário desbloqueia o segredo com a parte dele — e, logo abaixo, propõe-se desencriptar quaisquer ficheiros .capsulene que lhe tenha deixado. Nunca precisa de uma conta nem de quaisquer passos técnicos.

Funciona mesmo que o Capsulene desapareça. A página Utilitários oferece um desencriptador offline descarregável — um único ficheiro HTML autónomo que abre os seus ficheiros .capsulene e partes sem internet e sem o Capsulene. Guarde-o junto dos seus ficheiros encriptados. O seu formato está documentado e é construído a partir do mesmo código da aplicação, pelo que os seus ficheiros permanecem abríveis a longo prazo. Volte a descarregá-lo depois de criar novas cápsulas para que possa ler os ficheiros mais recentes.

Uma cápsula tem uma chave fixa. A chave fica definida depois de criada, por isso, para adicionar ficheiros mais tarde, encripte-os para a mesma cápsula (passo 2 acima, com um pacote ativo) — ou cria uma nova cápsula e entrega a nova parte ao seu destinatário. E lembre-se do compromisso da secção acima: eliminar uma cápsula de detentor de chave destrói a nossa parte para sempre, após o que os seus ficheiros só podem ser abertos combinando a sua parte e a do seu destinatário, e a cápsula deixa de poder ser entregue. Mantenha os seus ficheiros encriptados, as suas partes e o desencriptador offline em, pelo menos, dois locais seguros, e faça um teste de desencriptação uma vez por ano.

Conselhos práticos

Escolher um ritmo de check-in

Não existe uma única cadência certa — ajuste-a à frequência com que, realisticamente, repararia num lembrete e ao grau de urgência do conteúdo. Alguns pontos de partida:

Se a sua cápsula for…Check-inTolerânciaPorquê
Uma carta familiar "por precaução"Anual3 diasBaixa urgência; não se importará com um toque uma vez por ano.
Recuperação de cripto / contasMensal3 diasMantém o acompanhamento regular sem excesso de lembretes.
Continuidade / transição de negócioSemanal1–2 diasUrgente — um sucessor precisa de acesso rápido.
Uma mensagem com data (aniversário, marco)Data específicaÉ acionada na data definida, não por falta de resposta.

Um único clique em Estou vivo reinicia o relógio de todas as suas cápsulas ativas ao mesmo tempo — por isso pode manter várias com cadências diferentes e continuar a geri-las com um só toque. Adicione um segundo canal de destinatário (SMS) para tudo o que não possa passar despercebido.

Gerir cápsulas

Edição e restrições

Abra qualquer cápsula a partir do painel para a editar. O que pode alterar depende do seu tipo e de estar ou não ativa — existem algumas regras especificamente para manter os seus segredos recuperáveis.

Cápsula de texto

Tudo é editável, a qualquer momento: a mensagem, os dados do destinatário, o nome de remetente e a saudação, os canais, a cadência, a tolerância e as tentativas. As alterações a uma cápsula ativa entram em vigor de imediato.

Detentor de chave

O título, o destinatário, o agendamento e os canais são todos editáveis. A única coisa que fica bloqueada é o próprio segredo encriptado — como foi dividido em partes na criação, alterá-lo invalidaria as partes que o seu destinatário já detém.

Para alterar o segredo de um detentor de chave, elimine a cápsula e crie uma nova — e entregue novamente a nova parte do destinatário. Não há forma de voltar a encriptar no lugar sem quebrar as partes já distribuídas.

Guardar, desagendar e eliminar

  • Rascunho → Guardar como rascunho. Armazena as alterações sem ativar. Os rascunhos nunca são acionados.
  • Ativar → Guardar e agendar. Inicia o relógio de check-in (nível gratuito, um pacote ou pagamento único).
  • Editar uma cápsula ativa → Guardar e manter agendado. Aplica as suas edições e mantém o relógio a correr.
  • Pausar → Desagendar. Para o relógio e transforma-a novamente num rascunho (mantém-se paga — volte a ativá-la quando quiser, gratuitamente).
  • Eliminar funciona em rascunhos. Uma cápsula ativa tem de ser desagendada primeiro — o Capsulene avisa-o em vez de deixar o relógio desaparecer sem aviso.

Ler o painel — estados da cápsula

Cada cartão mostra em que ponto da sua vida está a cápsula. Eis o conjunto completo:

Inativa

Precisa de ativação Guardada, mas ainda sem cobertura — agende-a a partir do seu plano ou pagando.

Não agendada

Pronta, em pausa Coberta, mas o relógio não está a correr. Abra-a e Guardar e agendar.

Agendada

Ativa e a correr Mostra a data do seu próximo check-in e uma contagem decrescente.

Pendente

À sua espera Há um check-in em atraso — clique em Estou vivo para o reiniciar.

Acionada

Entrega acionada Não confirmou a tempo; a entrega começou.

Libertada

Enviada A ligação de entrega está a caminho do seu destinatário.

Entregue

Recebida O seu destinatário abriu a cápsula.

Uma nota sobre limites. O seu plano limita quantas cápsulas pode manter ativas em simultâneo, por tipo — texto e chave. O nível gratuito abrange 1 cápsula de texto com o calendário predefinido e entrega por e-mail. A temporização personalizada, o SMS e os check-ins com início de sessão obrigatório são funcionalidades de pacote (um pagamento único também pode cobrir uma única cápsula). Desagendar uma cápsula liberta o seu lugar para outra.

Configurações recomendadas

Três cápsulas que vale a pena criar hoje

Se não sabe por onde começar, use uma destas como ponto de partida.

Carta familiar

Tipo
Texto
Para
Cônjuge / filho, e-mail
Check-in
Anual · tolerância de 3 dias
Contém
Onde estão as coisas, quem contactar, uma nota pessoal

Recuperação de cripto

Tipo
Detentor de chave
Para
Um herdeiro de confiança, e-mail + SMS
Check-in
Mensal · tolerância de 3 dias
Contém
Frase-semente ou passos de recuperação da carteira

Transição de negócio

Tipo
Detentor de chave + um manual de texto
Para
Cofundador / substituto
Check-in
Semanal · tolerância de 1–2 dias
Contém
Acesso de administrador + "o que fazer primeiro"

Proteja a conta por trás das suas cápsulas

O conteúdo das cápsulas é encriptado no seu navegador — mas a conta que as agenda, edita e desagenda também merece uma camada adicional de proteção. A autenticação de dois fatores acrescenta um código de 6 dígitos da sua aplicação de autenticação (Google Authenticator, Authy, 1Password, …) por cima do início de sessão por e-mail.

Prefere dispensar os códigos? Adicione uma chave de acesso em Conta → Segurança e inicie sessão com o bloqueio de ecrã do seu dispositivo — impressão digital, rosto ou PIN. As chaves de acesso são resistentes a phishing e constituem um método de início de sessão estritamente adicional: os códigos por e-mail e o acesso com Google continuam a funcionar. Pode adicionar até cinco (por exemplo, o portátil e o telemóvel) e remover qualquer uma delas na mesma lista — por exemplo, quando troca de dispositivo. Com a autenticação de dois fatores ativada, o seu código de autenticação continua a aplicar-se após o início de sessão com chave de acesso.

  1. Ative-a. Vá a Conta → Segurança e prima Ativar.
  2. Leia o código QR com a sua aplicação de autenticação — ou introduza o segredo manualmente se não conseguir ler.
  3. Confirme o código e escolha o seu modo. Introduza o primeiro código que a sua aplicação mostra e, depois, escolha em cada início de sessão (o mais rigoroso) ou uma vez por dia (um código no máximo a cada 24 horas, uma verificação abrange todos os seus dispositivos).
  4. Guarde os seus códigos de recuperação. Recebe oito códigos de utilização única, mostrados exatamente uma vez — descarregue-os ou copie-os para um local seguro. Cada um pode substituir um código do autenticador no início de sessão.

Iniciar sessão depois disso: primeiro o código de e-mail, depois o código do autenticador — um só campo, que também aceita um código de recuperação.

Perdeu o telemóvel? Inicie sessão com um código de recuperação, depois vá a Conta → Segurança → Desativar (um código de recuperação também funciona aí) e reative os dois fatores com o seu novo telemóvel. A reativação emite um novo conjunto de códigos de recuperação.

Está pronto. Crie a sua primeira cápsula.

Comece por uma coisa que seria difícil alguém tratar sem si. Pode guardá-la como rascunho e ativá-la quando tiver a certeza.

Abrir o Capsulene

Primeiro, dúvidas sobre segurança? Leia os detalhes de conhecimento zero ou as FAQ.