0Pricing
Cryptology Academy · Aula

Ciclo de vida das chaves: gerar, armazenar, alternar e destruir

Defina cada fase do ciclo de vida de uma chave criptográfica e seus riscos.

Ciclo de vida das chaves: gerar, armazenar, alternar e destruir é uma aula grátis de Cryptology Academy no CoddyKit. Esta é a aula 1 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cryptology Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cryptology Academy inclui 4 aulas no total.

O Ciclo de Vida Criptográfico da key

Toda key passa por fases: geração → armazenamento → distribuição → uso → rotação → arquivamento → destruição. Uma falha em qualquer fase pode comprometer todos os dados protegidos por essa key.

Fase 1: Geração de key

As chaves devem ser geradas a partir de uma fonte aleatória criptograficamente segura (CSPRNG). O comprimento da key deve corresponder aos requisitos do algoritmo: AES-256, RSA-4096, ECDSA P-256 etc. Nunca derive keys de fontes com baixa entropia.

Fase 2: Armazenamento Seguro

As chaves em repouso devem ser criptografadas (key de criptografia de key / KEK). Opções: HSM, chaveiro do OS (macOS Keychain, Windows DPAPI), KMS na nuvem ou arquivo criptografado com uma frase secreta forte. Nunca armazene keys em texto simples no código ou no banco de dados.

Fase 3: Distribuição de key

Transporte chaves por TLS. Use um acordo de chaves (ECDH), em vez do transporte de chaves, sempre que possível. Autentique os destinatários da key — uma key entregue à parte errada representa um comprometimento completo.

Fase 4: Uso de key

Limite o escopo da key: uma key por finalidade (criptografia ≠ assinatura ≠ MAC). Acompanhe os contadores de uso da key. Muitos padrões (por exemplo, X9.42) definem períodos criptográficos — o tempo máximo durante o qual uma key pode ser usada.

Fase 5: Rotação de key

Faça a rotação das chaves antes que o período criptográfico expire, após uma suspeita de comprometimento ou depois de mudanças na equipe. Criptografe novamente os dados com a nova key ou use criptografia de envelope para que apenas a KEK seja rotacionada.

Padrão de Criptografia de Envelope

Criptografe os dados com uma key de criptografia de dados (DEK) aleatória. Criptografe a DEK com uma key de criptografia de key (KEK) armazenada no KMS. Para fazer a rotação: criptografe novamente apenas a DEK, não todos the dados.

import os
from cryptography.hazmat.primitives.ciphers.aead import AESGCM

# Generate a fresh DEK for each data blob
dek = os.urandom(32)
aesgcm = AESGCM(dek)
nonce = os.urandom(12)
ciphertext = aesgcm.encrypt(nonce, b"sensitive data", None)
# DEK is then encrypted by KEK (stored in KMS) before persistence

Fase 6: Arquivamento

Algumas chaves precisam ser arquivadas para descriptografar dados antigos (chaves de cópia de segurança de longo prazo). As chaves arquivadas são armazenadas offline, isoladas da rede, geralmente em dispositivos de hardware com acesso de m-de-n responsáveis.

Fase 7: Destruição

A destruição de chaves deve ser criptograficamente segura: sobrescreva a memória, destrua os compartimentos de key do HSM e triture as mídias físicas. A revogação de certificados é o equivalente, na PKI, à destruição de key para chaves públicas.

Resposta ao Comprometimento de key

Se houver suspeita de comprometimento de uma key: revogue-a e publique imediatamente na CRL, faça a rotação para uma nova key, criptografe novamente todos os dados afetados, audite os registros de atividade em busca de uso não autorizado e notifique as partes afetadas de acordo com os regulamentos aplicáveis a violações.

Verificação de Conhecimento

Qual é a principal vantagem da criptografia de envelope para a rotação de keys?

Recapitulação da Lição

O ciclo de vida da key abrange 7 fases, da geração à destruição. A criptografia de envelope separa a DEK (criptografia de dados) da KEK (gerenciamento de key), permitindo uma rotação eficiente. A destruição deve ser criptograficamente segura. A resposta a um comprometimento deve ser imediata e auditada.

Perguntas Frequentes

A aula “Ciclo de vida das chaves: gerar, armazenar, alternar e destruir” é grátis?

Sim — o texto completo de “Ciclo de vida das chaves: gerar, armazenar, alternar e destruir” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cryptology Academy, atualize para CoddyKit PRO. O curso de Cryptology Academy inclui 4 aulas no total.

O que vou aprender em “Ciclo de vida das chaves: gerar, armazenar, alternar e destruir”?

Defina cada fase do ciclo de vida de uma chave criptográfica e seus riscos. Você pratica Cryptology Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.

Preciso ter experiência prévia para começar Cryptology Academy?

Nenhuma experiência prévia é necessária. Cryptology Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 1 de 4.

Quanto tempo leva a aula “Ciclo de vida das chaves: gerar, armazenar, alternar e destruir”?

A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.

Posso escrever e executar código nesta aula de Cryptology Academy?

Sim. Cada aula de Cryptology Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.

Todas as aulas deste curso

  1. Ciclo de vida das chaves: gerar, armazenar, alternar e destruir
  2. Arquitetura de HSM e interface PKCS#11
  3. AWS KMS, GCP Cloud KMS e Azure Key Vault
  4. Custódia, cópia de segurança e recuperação de chaves
← Voltar para Cryptology Academy