0Pricing
Security+ Academy · Aula

Criptografia assimétrica e pares de chaves

Compreenda a criptografia RSA e de curvas elípticas e como os pares de chaves pública e privada permitem uma comunicação segura sem compartilhar segredos.

Criptografia assimétrica e pares de chaves é uma aula grátis de Security+ Academy no CoddyKit. Esta é a aula 2 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Security+ Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Security+ Academy inclui 4 aulas no total.

Como funciona a criptografia assimétrica

A criptografia assimétrica (também chamada de criptografia de keys públicas) usa pares de keys ligados matematicamente: uma key pública, que pode ser distribuída livremente, e uma key privada, que deve ser mantida em segredo. Os dados criptografados com a key pública só podem ser descriptografados com a key privada correspondente — e vice-versa. Esse design elegante resolve o problema da distribuição de keys da criptografia simétrica: você pode compartilhar sua key pública abertamente sem comprometer a segurança, pois somente sua key privada pode descriptografar as mensagens enviadas a você.

RSA: o algoritmo mais usado

RSA (Rivest-Shamir-Adleman) é o algoritmo de criptografia assimétrica mais amplamente utilizado, inventado em 1977. Sua segurança depende da dificuldade matemática de fatorar o produto de dois números primos grandes. O RSA oferece comprimentos de key de 1024, 2048 e 4096 bits — o RSA de 2048 bits é a recomendação mínima atual, enquanto o de 4096 bits é indicado para segurança de longo prazo. O RSA é usado para troca de keys no TLS (embora esteja sendo cada vez mais substituído pelo ECDHE), para assinaturas digitais em certificados e para criptografia de e-mails S/MIME.

# Generate an RSA 2048-bit key pair
openssl genrsa -out private.pem 2048

# Extract the public key
openssl rsa -in private.pem -pubout -out public.pem

# Encrypt with public key (only private key can decrypt)
openssl rsautl -encrypt -inkey public.pem -pubin -in message.txt -out encrypted.bin

# Decrypt with private key
openssl rsautl -decrypt -inkey private.pem -in encrypted.bin

Criptografia de curva elíptica (ECC)

A Criptografia de Curva Elíptica (ECC) alcança uma segurança equivalente à do RSA usando comprimentos de key muito menores. Uma key ECC de 256 bits fornece segurança comparável à de uma key RSA de 3072 bits. Essa eficiência torna a ECC ideal para ambientes com recursos limitados, como dispositivos móveis, hardwares de IoT e conexões TLS nas quais o desempenho é importante. A ECC depende da dificuldade matemática do problema do logaritmo discreto em curvas elípticas. Entre os algoritmos comuns de ECC estão o ECDSA (Algoritmo de Assinatura Digital de Curva Elíptica) e o ECDH (troca de keys). O TLS 1.3 exige troca de keys baseada em ECC.

# Generate an ECC key pair using the P-256 (secp256r1) curve
openssl ecparam -name prime256v1 -genkey -noout -out ec_private.pem

# Extract public key
openssl ec -in ec_private.pem -pubout -out ec_public.pem

# ECC 256-bit ~ RSA 3072-bit in security strength
# Much faster operations, smaller keys = faster TLS handshakes

Uso de keys públicas: direção da criptografia

Entender a direção do uso das keys é fundamental para o exame Security+. Há dois casos de uso distintos que invertem as funções das keys. Para criptografia de confidencialidade: o remetente criptografa usando a key pública do destinatário, e somente o destinatário pode descriptografar usando sua key privada. Para assinaturas digitais de autenticação: o signatário criptografa o hash usando sua própria key privada, e qualquer pessoa pode verificar usando a key pública do signatário. Inverter essas direções é um erro comum no exame — lembre-se: a key pública criptografa, a key privada descriptografa; a key privada assina, a key pública faz a verificação.

Assinaturas digitais com keys assimétricas

As assinaturas digitais usam criptografia assimétrica para fornecer autenticação, integridade e não repúdio. O processo é: (1) o remetente calcula um hash da mensagem; (2) criptografa o hash com sua key privada para criar a assinatura; (3) envia a mensagem e a assinatura juntas. O destinatário: (4) descriptografa a assinatura usando a key pública do remetente para recuperar o hash; (5) calcula independentemente o hash da mensagem recebida; e (6) compara os dois hashes — uma correspondência prova que a mensagem é autêntica e não foi alterada.

# Sign a document with ECDSA private key
openssl dgst -sha256 -sign ec_private.pem -out document.sig document.txt

# Verify the signature with the public key
openssl dgst -sha256 -verify ec_public.pem -signature document.sig document.txt
# Output: Verified OK (or Verification Failure)

Por que a criptografia assimétrica é lenta

A criptografia assimétrica é computacionalmente cara em comparação com a criptografia simétrica — normalmente 100 a 1.000 vezes mais lenta. Isso ocorre porque os algoritmos assimétricos executam operações matemáticas complexas (exponenciação modular para RSA e multiplicação de pontos em curvas para ECC) sobre números grandes. Por esse motivo, a criptografia assimétrica nunca é usada para criptografar dados em massa diretamente. Em vez disso, ela é usada para trocar com segurança uma pequena key de sessão simétrica; então, a key simétrica criptografa os dados reais. Essa abordagem híbrida combina as vantagens de segurança das duas abordagens.

Geração e armazenamento de pares de keys

O gerenciamento adequado de pares de keys é essencial. As keys privadas devem ser geradas em um Hardware Security Module (HSM) ou mantidas em um armazenamento de keys criptografado; nunca devem ser armazenadas como arquivos de texto simples desprotegidos. Os pares de keys têm um período de validade limitado, após o qual devem ser gerados novamente. No caso de pares de keys baseados em certificados, a key privada nunca deve sair do dispositivo ou HSM em que foi gerada. O comprometimento de uma key privada significa que um invasor pode se passar pelo proprietário da key e descriptografar todas as mensagens criptografadas com a key pública correspondente.

Contexto da infraestrutura de keys públicas

Os pares de keys assimétricas só fornecem segurança se você puder confiar que uma key pública realmente pertence à pessoa ou entidade que você imagina. Sem um mecanismo de confiança, um invasor poderia substituir a key pública do destinatário pretendido pela própria key — um clássico ataque de intermediário. A Public Key Infrastructure (PKI) resolve isso fazendo com que uma Certificate Authority (CA) confiável assine digitalmente um certificado que vincula uma key pública a uma identidade verificada. Quando você visita um site HTTPS, seu navegador verifica o certificado do servidor em relação a uma CA confiável, confirmando que a key pública é legítima.

Comparação entre RSA e ECC

Ao escolher entre RSA e ECC, considere três fatores. Eficiência do tamanho da key: ECC de 256 bits = RSA de 3072 bits em termos de segurança. Desempenho: a ECC é significativamente mais rápida, especialmente em dispositivos móveis e de IoT. Adoção: o RSA tem suporte legado mais amplo; a ECC é exigida no TLS 1.3 e cada vez mais obrigatória nos padrões modernos de segurança. Ambos os algoritmos ainda são considerados seguros quando implementados corretamente, usando os tamanhos de key atualmente recomendados. O exame Security+ espera que você conheça essas vantagens e desvantagens e saiba quando cada algoritmo é apropriado.

Ameaça da computação quântica à criptografia assimétrica

A criptografia assimétrica enfrenta uma ameaça de longo prazo representada pelos computadores quânticos. O algoritmo de Shor, quando executado em um computador quântico suficientemente potente, pode resolver o problema da fatoração (quebrando o RSA) e o problema do logaritmo discreto (quebrando o ECC) em tempo polinomial — tornando vulneráveis os tamanhos de chave atualmente seguros. A NIST já selecionou algoritmos criptográficos pós-quânticos, incluindo o CRYSTALS-Kyber (encapsulamento de chaves) e o CRYSTALS-Dilithium (assinaturas digitais), para substituir o RSA e o ECC. As organizações que lidam com dados sensíveis a longo prazo devem começar agora a planejar a migração pós-quântica.

Casos de uso da criptografia assimétrica

A criptografia assimétrica é a base de muitos dos mecanismos de segurança que você utiliza todos os dias. HTTPS: o handshake do TLS usa RSA ou ECC para trocar chaves de sessão. SSH: a autenticação por chave pública substitui as senhas por pares de chaves. Assinatura de código: os fornecedores de software assinam o código com chaves privadas; seu OS verifica a assinatura com a chave pública. E-mail S/MIME: criptografe o e-mail com a chave pública do destinatário e assine-o com sua chave privada. Bitcoin/blockchain: as transações são assinadas com chaves privadas ECDSA. Entender onde esses mecanismos aparecem na prática ajuda a contextualizar as questões do exame.

# SSH public key authentication
# Generate ED25519 key pair (modern, faster than RSA)
ssh-keygen -t ed25519 -C 'alice@company.com'
# ED25519 is based on elliptic curves - fast and secure
# Public key goes to server: ~/.ssh/authorized_keys
# Private key stays local: ~/.ssh/id_ed25519 (protect with passphrase)

Verificação rápida

Teste sua compreensão dos conceitos de CompTIA Security+ (SY0-701) abordados nesta lição.

Recapitulação da lição

Nesta lição, você aprendeu que: a criptografia assimétrica usa pares de chaves matematicamente relacionados; RSA e ECC são os algoritmos predominantes (o ECC é mais rápido e usa chaves menores); as chaves públicas criptografam para garantir a confidencialidade e as chaves privadas assinam para garantir a autenticação; e a criptografia assimétrica é lenta, mas resolve o problema da distribuição de chaves. A seguir, exploraremos Hashing e integridade dos dados.

Perguntas Frequentes

A aula “Criptografia assimétrica e pares de chaves” é grátis?

Sim — o texto completo de “Criptografia assimétrica e pares de chaves” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Security+ Academy, atualize para CoddyKit PRO. O curso de Security+ Academy inclui 4 aulas no total.

O que vou aprender em “Criptografia assimétrica e pares de chaves”?

Compreenda a criptografia RSA e de curvas elípticas e como os pares de chaves pública e privada permitem uma comunicação segura sem compartilhar segredos. Você pratica Security+ Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.

Preciso ter experiência prévia para começar Security+ Academy?

Nenhuma experiência prévia é necessária. Security+ Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 2 de 4.

Quanto tempo leva a aula “Criptografia assimétrica e pares de chaves”?

A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.

Posso escrever e executar código nesta aula de Security+ Academy?

Sim. Cada aula de Security+ Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.

Todas as aulas deste curso

  1. Algoritmos de criptografia simétrica
  2. Criptografia assimétrica e pares de chaves
  3. Hashing e integridade de dados
  4. Troca de chaves e criptografia híbrida
← Voltar para Security+ Academy