Em mensagens, e-mails ou posts, você compõe um Sealbox num ambiente protegido, antes de tocar qualquer app de mensagem: um objeto selado que viaja por qualquer canal como texto cifrado. O canal por onde você envia só vê a caixa selada.
O canal protege a rota. O Sealbox protege o conteúdo — inclusive em repouso, no aparelho, onde o canal termina.
Mensageiros criptografados protegem mensagens no caminho entre aparelhos. Mas a vida do conteúdo não acaba no trânsito — ele fica no endpoint, onde a proteção do mensageiro para. O Sealbox sela o texto em si, antes de qualquer canal tocá-lo, e o mantém selado em repouso atrás da sua biometria. Ele se soma a qualquer canal; nenhum canal se soma a ele. A pergunta "posso confiar minhas palavras a este app?" deixa de importar — o transporte nunca as segurou em claro. A garantia é intrínseca: como o texto sai do Sealbox já selado, ela não depende dos apps por onde você envia. É o que chamamos de soberania do texto: a proteção pertence ao próprio texto, aonde quer que ele vá.
Escopo honesto: canais geram metadados (quem, quando, quanto) — isso é domínio da rota, e nenhuma camada de conteúdo pode esconder. O Sealbox sela o que está dentro. Os limites estão detalhados abaixo, não escondidos.
Cifrar aqui não é um ajuste que você esquece — é um ato que você pratica. Você abre o Sealbox com objetivo claro de proteger um conteúdo sensível, e o que sai é um Sealbox: um objeto selado que existe por si, não uma propriedade de algum canal.
Abra o Sealbox e escreva no compositor dele — sem teclado de terceiros, ditado bloqueado por padrão, o que você digita não vaza antes de selar.
Escolha o contato e sele. Suas chaves só se liberam com o seu Face ID. Você gerou um Sealbox — cifrado, autenticado e amarrado a quem vai ler. Por padrão em visualização única: ele abre uma vez, e a chave morre na leitura.
Compartilhe com qualquer app — WhatsApp, e-mail, um post. O canal só carrega texto cifrado.
Para ler um, selecione o bloco recebido → Compartilhar → Sealbox — ou aponte a câmera, se ele veio como QR. Para responder, um toque abre o compositor do app com o destinatário já definido.
O Sealbox não é um amontoado de recursos. Há duas coisas que você de fato precisa — e o restante só existe porque essas duas exigem.
Sele um texto para exatamente uma pessoa e envie por qualquer canal: mensagem, e-mail, um post. Só ela abre — e, por padrão, uma vez só: em visualização única, a chave de cada mensagem morre na leitura. É o core.
Há texto sem destinatário: senhas, códigos, registros privados. Uma chave pessoal — separada, que só você tem — põe uma camada extra de proteção sobre o que você guarda nos rascunhos, aberta direto no app. Não é para cifrar e manter em outro app, onde cada leitura exige decifrar de novo — é para guardar aqui, com uma tranca mais forte.
As duas precisam de um lugar seguro para escrever e guardar o texto — e nenhuma pode morar num teclado de terceiros ou num app de notas, que é exatamente onde o texto vaza. Por isso:
No compositor do próprio Sealbox você escreve o que vai enviar selado e guarda o conteúdo que as suas chaves pessoais protegem — cifrado em repouso, atrás da sua biometria. Chamamos de rascunhos, não notas, de propósito: o Sealbox não é um app de notas. Um rascunho é texto a caminho de algum lugar, ou texto que você mantém selado de propósito — ambos precisam de um local seguro, nunca solto sem proteção.
E o 1:1 alcança uma pessoa. Quando o mesmo conteúdo precisa chegar a mais:
Entregue uma chave a quem você confia; todos que a têm leem o mesmo conteúdo selado — e quem desbloqueou a escrita escreve nela. Sem grupo gerenciado, sem admin, sem servidor escolhendo membros — só uma chave, e a regra de todo segredo: confie em quem você compartilha.
E duas funcionalidades atravessam todas as de cima:
Troque suas chaves de operação quando quiser; a versão nova se espalha sozinha, dentro das suas próximas mensagens — sem servidor. E o tempo da chave antiga é seu: Excluir agora a apaga deste aparelho na hora.
Mensagens e rascunhos: tudo fica selado atrás da sua biometria viva. Num aparelho perdido, mesmo já desbloqueado uma vez (AFU), não há o que extrair.
Toda mensagem termina em algum lugar e fica ali: no aparelho, nos bancos de dados dos apps, nos backups, em cada cópia pelo caminho. É no aparelho que o texto passa a maior parte da vida — e onde está mais exposto.
Um celular perdido ou roubado que já foi desbloqueado ao menos uma vez (o estado "After First Unlock") entrega o conteúdo da maioria dos apps a ferramentas de extração de dados (como Cellebrite ou GrayKey) mesmo com a tela travada — a trava não re-sela o dado por baixo, e a proteção do canal há muito acabou. O texto está ali, em claro, esperando.
O Sealbox, em vez de confiar num canal, sela o próprio texto e prende a chave à sua biometria viva — sem recorrer ao código do aparelho, e sem manter o conteúdo acessível em segundo plano como faz quem recebe notificações. No aparelho — mesmo perdido, mesmo em AFU — não há o que extrair. Cifrar o conteúdo (não o canal), o portão biométrico, o serverless, o não-receber-nada-em-background: tudo existe para tornar isso verdade.
E vale para o app inteiro — inclusive os seus rascunhos, que ficam selados em repouso atrás da sua biometria. É a diferença para um app de notas: no Notas da Apple, por exemplo, uma nota só ganha tranca própria se você a abrir e trancar, uma a uma — e algumas notas nem podem ser trancadas. É por isso que os rascunhos existem: para entregar a segurança que o seu texto precisa — não para competir com apps de notas.
Sem limite de caracteres nesse ponto, ao contrário de uma página de loja. Esta é a parte que vale ler antes de confiar suas palavras a qualquer coisa.
Sua identidade é um pacote de seis chaves públicas — três KEMs de cifra, duas chaves de assinatura por modo, e uma identidade-raiz composite que certifica as demais — gerado automaticamente quando você começa. Toda mensagem é cifrada e autenticada, amarrada ao destinatário: seu contato sabe que veio de você e era para ele. A mensagem durável e a que abre uma sessão levam a assinatura da sua identidade (encrypt-then-sign); as seguintes da sessão são autenticadas pelas chaves da própria sessão — que só vocês dois têm.
HPKE com X-Wing (híbrido X25519 + ML-KEM-768) + assinaturas ML-DSA-65 (FIPS 204). Confidencialidade e autenticidade resistem a ataques quânticos futuros — proteção contra "colher agora, decifrar depois". Payload maior (~6k caracteres no durável; em visualização única, ~10k na mensagem que abre a sessão e nas que saem antes da primeira resposta do contato — até oito ao todo —, depois de ~2k caracteres a ~7,5k; cabe em mensageiros, e-mail, pastebins — não em SMS).
HPKE com P-256 vivendo dentro do Secure Enclave + assinaturas Ed25519. A chave de decifra nunca chega à memória do app — o chip faz o trabalho. Payload compacto (posts curtos; em SMS, use o durável).
HPKE com Curve25519 + ChaCha20-Poly1305 + Ed25519 — a stack moderna em que WireGuard e age confiam. Payload compacto, premissas mínimas (em SMS, use o durável).
Troque chaves presencialmente com um QR animado (o convite tem ~14,7 KB — grande demais para um código só, então roda em quadros), ou compartilhe remotamente por qualquer canal. Sem servidores de chave, sem arquivos .asc, sem cerimônias de assinatura de chave.
Um convite, um contato. O pareamento é mútuo — cada lado entrega o seu pacote ao outro — e o que você entrega é um convite: a sua identidade mais chaves de abertura de uso único, assinado na hora. Cada exibição do QR e cada compartilhar geram um convite novo, que vale para uma pessoa só e por 30 dias: quem o usa primeiro fica com ele, e um segundo contato com o mesmo convite é recusado — pede-se um novo. São essas chaves de abertura que fazem a primeira mensagem já sair em visualização única.
Confiança no primeiro uso, com verificação. Um contato remoto funciona na hora, visivelmente marcado como "não verificado". Você compara um código de segurança de 13 palavras — derivado das identidades-raiz das duas partes — quando for conveniente, e o marcador vira. A rotação de chave de rotina é certificada pela identidade-raiz e nunca dispara alarme falso; só uma mudança real de identidade dispara.
É o padrão do 1:1. Entre você e cada contato o Sealbox mantém uma sessão: a cada mensagem a chave avança, e a de cada mensagem é destruída quando ela é aberta. Ler uma mensagem nunca reabre as anteriores: quem obtiver as suas chaves depois — mesmo forçando a sua biometria — encontra o presente da conversa, não o passado; a chave do que já foi lido não existe mais no app. O mesmo bloco colado de novo responde "Mensagem já lida". A primeira mensagem já leva conteúdo e já sai assim — ela usa uma chave de abertura de uso único, que veio no convite do contato e é apagada na leitura — e a cada rodada da conversa as chaves se renovam pelo KEM do modo, então a sessão também se cura de uma exposição (post-compromise security). Sem servidor: o estado vive só nos dois aparelhos, cifrado em repouso sob uma chave que troca a cada gravação.
Em qualquer ordem, com dois limites ditos. O pareamento é o setup inteiro: trocados os dois convites, uma vez, qualquer mensagem de uma conversa nova pode ser a primeira a ser aberta — não existe mensagem inaugural que precise chegar antes. Fora de ordem dá para pular até 8 mensagens; passando disso o app não abre e diz quantas anteriores faltam abrir — abertas, ela abre. E uma mensagem pulada continua abrindo por 24 horas depois que uma posterior foi aberta; antes de você abrir qualquer uma, não há prazo nenhum.
O durável continua, por escolha. Quando o destinatário precisa reler meses depois, desligue a visualização única naquela mensagem: ela sai no regime durável de sempre, assinada, legível enquanto as chaves existirem. Assinada à vista quer dizer também atribuível: quem tem as duas identidades públicas confere de quem é um bloco durável; em visualização única a assinatura não viaja à vista. A escolha é de quem escreve, mensagem a mensagem; quem lê vê, em cada uma, o regime que a protegeu — e o app nunca troca de regime em silêncio: se não há como abrir sessão com aquele contato, ele diz, e o durável só sai se você mandar.
Os limites, ditos como são. A garantia vale a partir da leitura, não do envio: o que ainda não foi lido continua legível para quem tem as chaves. Mensagens fora de ordem abrem dentro de uma janela curta (até 8 por rodada, por 24 h); fora dela, peça o reenvio — e sem servidor não há recibo: quem envia não fica sabendo que uma mensagem foi recusada. No meio da sessão as mensagens são autenticadas pelas chaves da sessão, não pela sua assinatura: só vocês dois poderiam tê-las escrito, e nenhum dos dois prova a terceiros qual. Restaurar um backup ou trocar de aparelho recomeça as sessões do zero — nada delas vai ao backup. E destruir a chave é o que a plataforma permite: memória flash não garante apagar fisicamente um resíduo — o que restar fica cifrado sob chaves presas ao Secure Enclave e à sua biometria. Ficam fora: as chaves compartilhadas (duráveis por natureza), o SMS (a abertura de sessão não cabe) e o que você escolher mandar como durável.
O mesmo QR animado que troca chaves também carrega a mensagem selada: ligue "Gerar QR" no compositor e o Sealbox sai como código na tela; do outro lado, "Ler QR" aponta a câmera e abre — sem colar, sem rede em nenhum momento. Uma mensagem atravessa em segundos: 68 KB, medidos no aparelho, levaram três. É o que permite dois aparelhos com Sealbox funcionarem como um par fora da rede, quando é disso que o momento precisa.
E ele faz ponte, nos dois sentidos. Um bloco que chega colado e não abre neste aparelho pode ser mostrado como código: o aparelho a quem ele se destinava aponta a câmera e lê, e o aparelho do meio nunca segurou nada além de cifrado. No sentido contrário, um aparelho pode ler o convite de pareamento de alguém e repassá-lo adiante sem adicionar esse contato — é assim que um aparelho que você mantém fora da rede alcança uma pessoa que não está na sala. Cabe um selado de até 128 KiB; acima disso, ele segue como texto.
Você escreve no compositor do próprio Sealbox: o texto em claro nasce ali — sem teclado de terceiros (que pediria Acesso Total), com ditado bloqueado por padrão e previsões e aprendizado de teclado desligados. O que você guarda persiste selado, e um rascunho pode ganhar a camada extra de uma chave pessoal quando você quiser. Nada sai dali até você selar.
Crie quantas chaves pessoais nomeadas quiser — cada uma é uma camada extra de proteção para o que você guarda nos rascunhos, com uma chave que só você tem (sem destinatário; a própria chave autentica). Criptografia autenticada committing, sem KEM e sem assinatura. Cada chave é recuperável (viaja no seu backup, migra para um novo telefone) ou presa ao aparelho (nunca sai; escolha irreversível). Apagar uma chave é crypto-shredding: tudo que ela já selou fica permanentemente ilegível, sem limpeza necessária — por inteiro na chave presa ao aparelho; a recuperável ainda abre por qualquer backup que a guarde, até esse backup deixar de existir.
Uma chave simétrica que você entrega pelo próprio canal 1:1 (dentro de uma SBX1 assinada, então o destinatário sabe de quem veio): quem a tem lê o mesmo conteúdo selado — e escreve, se desbloqueou a escrita. Não é um grupo gerenciado — sem admin, sem "remover", sem revogação. Quem tem a chave pode usá-la e repassá-la, então a regra é a de qualquer segredo: confie em quem você compartilha. Quer um conjunto diferente de leitores? Crie outra chave.
O backup vem desligado por padrão. Quando você liga, o Sealbox cifra o pacote ponta a ponta antes de tocar o seu iCloud — a Apple guarda bytes opacos. A frase de recuperação de 24 palavras (256 bits) é o único segredo que o reabre num novo aparelho — ela usa a lista de palavras do BIP-39, mas a frase é do próprio Sealbox e não serve para importar numa carteira de hardware; deliberadamente não há senha humana, porque uma senha adivinhável reabriria a porta de força-bruta offline que a frase fecha. Se o iCloud estiver indisponível, o app avisa e oferece exportação manual — nunca falha em silêncio. O backup automático pelo iCloud será ligado e conferido no aparelho com a conta de desenvolvedor da Apple, antes do lançamento.
Rotacionar suas chaves de operação é um recomeço, caso uma tenha sido exposta: dá post-compromise security — do ponto da troca em diante, tudo volta a ser seguro (a "cura"). A chave nova chega aos contatos sozinha, dentro das suas próximas mensagens — sem servidor. Se nunca houver motivo para rotacionar, não há o que administrar — gere uma vez e siga.
É o preço do serverless: sem servidor, nada empurra a atualização por você. Em troca de não depender da confiança em servidor nenhum, a distribuição viaja nas suas mensagens e a hora de rotacionar é decisão sua — responsabilidade que, num app com servidor, seria dele.
Avançado (risco elevado): rotacionar só compensa quando há motivo — suspeita de exposição, ou higiene periódica num modelo de ameaça severo. Sem ameaça a recuperar, chaves de vida longa são perfeitamente válidas; rotacionar à toa não agrega. O que tranca o passado é apagar a chave antiga, e toda cópia dela (forward secrecy daquela época). Por padrão ela fica guardada, para os contatos te alcançarem pelas suas próximas mensagens. Mas o tempo é seu: Excluir agora a apaga deste aparelho na hora. O app lista quem ainda está na chave velha e avisa sem rodeios — o que esses contatos cifrarem a ela fica ilegível até você atualizá-los; mande uma mensagem a cada um, ela já carrega a sua chave nova.
Isto é o regime durável: aqui a forward secrecy é por época, ao apagar a chave antiga. A forward secrecy por mensagem é da visualização única (acima), que é o padrão do 1:1 — os dois regimes convivem, e a rotação serve aos dois.
As chaves de decifra ficam atrás de biometryCurrentSet — só a sua biometria atual as libera, imposto pelo próprio Secure Enclave. Deliberadamente não há recurso ao código do aparelho: um código pode ser observado, adivinhado ou coagido de formas que a biometria viva não pode. A chave do modo Clássico vive dentro do Enclave; o seu grafo de contatos (nomes, estado de confiança) é cifrado sob uma chave de metadados biométrica; e o app mantém zero logs históricos. Recuperação quando a biometria falha permanentemente: restaure do backup com a sua frase.
O Sealbox recusa o seu código como caminho para as chaves dele — é o parágrafo acima, e continua valendo. Mas o código do aparelho faz um trabalho que nenhum app faz por você: é ele que fica entre um telefone que saiu das suas mãos e as ferramentas de extração de dados. Tudo aqui se apoia no Secure Enclave, e o Enclave se apoia no único segredo que você mesmo escolheu.
Por que ele não é só mais uma senha. O seu código é entrelaçado com uma chave fundida naquele chip na fabricação, então cada tentativa só pode ser feita naquele telefone — a Apple calibra cada uma em cerca de 80 milissegundos. O problema não pode ser copiado para uma fazenda de GPUs nem espalhado por uma nuvem; ele corre na velocidade de um telefone só, uma tentativa por vez. O chip freia as falhas repetidas em hardware e apaga o aparelho depois de dez delas, se você pedir. É por isso que a quebra de código por força bruta não tem método público conhecido do A14 em diante.
Onde a sua escolha decide o desfecho. O único caminho documentado que passa por tudo isso é o próprio Enclave ser arrombado — ataque de nível de Estado ao silício, sem nenhuma extração pública de chave do A12 em diante apesar das tentativas contínuas da indústria de extração de dados. Suponha que aconteça mesmo assim. O freio de hardware some, e o que sobra é a aritmética do que você escolheu: seis dígitos são um milhão de possibilidades — a 80 milissegundos cada, menos de um dia. Um código alfanumérico de alta entropia não é um dia, nem uma vida inteira — a busca deixa de ser algo que alguém termina. Essa última porta fecha por aritmética, não por promessa nossa.
E ele soma com a camada que o Sealbox acrescenta. Quem sabe o seu código ainda assim não abre um Sealbox: as chaves só se soltam para a sua biometria cadastrada agora, e cadastrar um rosto ou dedo novo invalida as chaves em vez de dar acesso. Então o código defende o aparelho contra essas ferramentas; o portão biométrico defende o conteúdo contra quem tem o código; e a visualização única faz com que as mensagens já lidas não tenham mais chave alguma a ser achada. De tudo o que você pode fazer pelas garantias desta página, um código alfanumérico forte é o de maior alavancagem — Ajustes › Face ID e Código › Alterar Código › Opções de Código › Código Alfanumérico Personalizado.
Honestidade sobre entropia: comprimento não é força. Um código que você inventou e consegue recitar carrega muito menos aleatoriedade do que a contagem de caracteres sugere, e quem quebra códigos modela exatamente como as pessoas os inventam. O que compra o teto é a aleatoriedade que você não escolheu — palavras sorteadas por dados ou por um gerador, memorizadas depois.
Backup é uma troca, nos dois sentidos. Com backup, a sua identidade sobrevive a um telefone perdido, e existe uma cópia dela. Sem backup, não existe cópia, e nada volta. Quando o risco pede o segundo, o Sealbox tem uma configuração máxima, e vale dizer exatamente o que ela compra e exatamente o que ela cobra.
O mecanismo tem nome: crypto-shredding. Destrua uma chave e tudo o que ela um dia selou fica ilegível de uma vez e para sempre, sem que o conteúdo em si seja tocado. É o mesmo mecanismo que faz apagar uma chave pessoal apagar tudo o que aquela chave protegia. A visualização única o aplica por mensagem: cada mensagem carrega a própria chave, e essa chave é destruída no instante em que a mensagem é lida.
A configuração. Mantenha a visualização única, que já é como o 1:1 se comporta. Deixe o backup desligado, que ele já está, por padrão. Defina um código alfanumérico. É toda a preparação, e cada um dos três faz um trabalho diferente.
Por que backup desligado é condição, não uma segunda camada. Destruir uma chave só produz irrecuperabilidade se toda cópia dela morrer junto. Um backup guarda uma cópia. Então backup desligado não é mais um muro ao lado do crypto-shredding — é o que faz o crypto-shredding significar alguma coisa. A outra coisa que ele faz é a que as pessoas notam primeiro: sem backup não existe pacote cifrado nenhum no seu iCloud para alguém exigir, nem frase de 24 palavras para guardar, para perder ou para ser arrancada de você. Uma classe inteira de ataque deixa de existir, por construção.
O que isso garante. O que sobra na memória flash depois de destruída uma chave é resíduo embrulhado pela hierarquia de chaves do próprio chip, e cada caminho até ele fecha por sua vez: quem força a sua biometria opera o chip em vez de quebrá-lo, e a chave de que precisaria não existe mais; quem dessolda a memória leva cifrado, porque o chip ficou para trás; quem quebra o próprio chip ainda encontra o seu código pela frente, e um de alta entropia não cede. É essa a cadeia, e os elos não têm a mesma certeza. O primeiro é garantia sem ressalva: a chave não existe mais, então não há o que arrancar de ninguém. O segundo decorre de como o chip é construído, e a nota abaixo diz exatamente até onde isso vai. Os dois primeiros se sustentam sem o código entrar na conta; o código é o que cobre o terceiro.
O que custa — dito por inteiro. Backup desligado significa nenhuma recuperação. Perdeu o telefone, perdeu a sua identidade: os seus contatos pareiam com você de novo, do zero, e tudo o que estava naquele aparelho vai junto. Não vamos enfeitar isso. O que você compra é a ausência de uma cópia recuperável — e uma cópia recuperável é exatamente o que recuperação quer dizer. As duas coisas não podem ser verdade ao mesmo tempo, e escolher é justamente o ponto.
Onde ele para, hoje. A garantia começa na leitura, não no envio: uma mensagem que você ainda não abriu segue legível para quem tiver as chaves. Mensagens duráveis e rascunhos que você guarda de propósito são conteúdo que você escolheu guardar — ficam até você apagar, e o teto não cobre o que você pediu para preservar. E a configuração é coisa que você ajusta à mão; o Modo cofre (mais abaixo nesta página) junta parte dela num perfil, e o gesto de pânico tritura tudo de uma vez — os dois já estão no app e ainda não passaram pela conferência no aparelho.
Precisão honesta: contra um desbloqueio coagido, a garantia não pede nada do chip além de a chave já não existir. Contra a retirada do chip de memória, ela decorre do desenho anti-replay do chip, que a Apple não publica — por isso a afirmamos como consequência do mecanismo, forte, e não como prova.
Lida como um sistema só: cada capacidade desta página existe para governar onde o texto em claro pode existir — do momento em que nasce ao momento em que morre. E tudo isso está no app no primeiro dia — o que ainda está em construção mora na própria seção, perto do fim desta página, claramente marcada.
O texto nasce no compositor do próprio Sealbox — sem teclado de terceiros, ditado bloqueado (dá para liberar, e o bloqueio volta quando o app é fechado e aberto de novo), previsões desligadas. Nada existe antes de selar que já não esteja protegido.
Três modos criptográficos — pós-quântico por padrão, Clássico no chip, Compacto de premissas mínimas. Troque quando quiser sem perder contatos.
Uma pessoa (1:1), várias (chave compartilhada), só você (chave pessoal), ou nenhum ainda (rascunho). Toda audiência que um texto pode ter, coberta.
Pareamento por QR animado presencial, ou remoto com confiança honesta no primeiro uso; 13 palavras verificam a identidade. Rotação de rotina nunca dispara alarme falso.
Qualquer canal — mensageiro, e-mail, um post, SMS — ou nenhum: de tela a câmera, por QR, sem rede. O canal só carrega texto cifrado; a extensão, só de leitura, abre o que você recebe.
Selado atrás da sua biometria viva, resistente à extração em After First Unlock. Backup opcional, cifrado ponta a ponta, reaberto só pela frase de 24 palavras. Debaixo de tudo, o código do aparelho que você escolheu: alfanumérico e de alta entropia, ele fecha a última porta documentada.
No 1:1, visualização única por padrão: a chave de cada mensagem morre na leitura. Rotacione no seu ritmo; Excluir agora apaga a chave antiga deste aparelho na hora; apagar uma chave pessoal é crypto-shredding. O compositor é efêmero por padrão — o que você não guarda, não fica.
Sem servidor — observável na rede. Threat model público que nomeia os próprios limites. O núcleo criptográfico será publicado no lançamento, para ler e compilar.
Preferimos que você entenda a ferramenta a vender uma promessa que ninguém pode cumprir. Esta mesma página vai dentro do app.
Padrões antes de invenção. Onde IETF, NIST ou Apple definem uma construção formalmente analisada, o Sealbox a adota verbatim: HPKE (RFC 9180, CryptoKit nativo) em três ciphersuites; X-Wing (prova IND-CCA revisada por pares, IACR CiC 2024); ML-DSA-65 (FIPS 204, formalmente verificado pela Apple); Ed25519 (RFC 8032). A stack honesta: primitivas via Apple CryptoKit + Argon2id via libsodium (a implementação mais auditada, só para o KDF de backup) + três implementações próprias auditáveis — o composite Ed25519+ML-DSA-65 (draft IETF), a codificação da frase de recuperação (sobre a lista de palavras do BIP-39), e um serializador canônico. Zero primitivas próprias.
Onde a escolha do hash é nossa, é Keccak. Todo hash que o próprio Sealbox decide — derivar as chaves de sessão e de cofre, a impressão digital da identidade, o código de segurança de 13 palavras, o dígito verificador da frase de recuperação — é SHA-3, não SHA-2. Não porque o SHA-2 esteja quebrado, mas porque a procedência faz parte do que você está avaliando: o SHA-3 saiu de uma competição aberta de cinco anos entre 64 candidatos, desenhado fora da agência que desenhou os antecessores dele. O SHA-2 fica onde um padrão o nomeia — dentro do HPKE e no pré-hash da assinatura composta — e tirá-lo de lá significaria abandonar as próprias construções analisadas. Então a afirmação honesta não é "nenhum SHA-2 em lugar nenhum". É que o SHA-2 só roda dentro de um padrão auditado, sobre um segredo que já é Keccak.
Verifique você mesmo a ausência de servidor. O Sealbox não tem backend — então a ausência de tráfego é observável. Observe o app com os relatórios de privacidade do iOS ou um proxy: operações criptográficas não fazem requisição de rede alguma. O único tráfego é o app que você escolheu como transporte, carregando texto cifrado. Esta página pratica o mesmo: sem JavaScript, sem fontes buscadas, sem analytics, sem cookies — abra o inspetor de rede do seu navegador agora mesmo.
Não quer confiar nem no nosso código? Use o chip. No modo Clássico a chave de decifra vive dentro do Secure Enclave e nunca chega à memória do app — a mecânica roda no silício da Apple, cujo módulo de chaves a Apple submete à validação FIPS 140, com um bounty milionário e uma década da indústria de extração de dados atacando. Você confia na Apple — já confia, está segurando um iPhone — e lê o resto: a nossa parte em volta do chip será publicada no lançamento.
O que publicamos. No lançamento, o núcleo criptográfico será publicado source-available — leia, compile, verifique a cifragem você mesmo, não só aceite a nossa palavra. Junto dele, o design completo: white paper, este modelo de ameaças, e as notas de design abaixo. Núcleo + white paper — no lançamento
Cadê a auditoria independente? Não há — e o modelo de confiança não se apoia numa. Auditar o quê, é a pergunta. O Sealbox tem zero primitivas próprias: cifra e assinaturas são o CryptoKit da Apple (com o ML-DSA formalmente verificado pela própria Apple), e o libsodium, a biblioteca de criptografia mais auditada que existe, entra só no Argon2id que deriva a chave do backup — primitiva não fica mais revisada do que isso. A custódia das chaves ancora no Secure Enclave: silício cujo módulo de chaves a Apple submete à validação FIPS 140 a cada versão principal do sistema, e, do A12 em diante, nenhuma extração pública de chave para mostrar, apesar dos atacantes mais bem financiados do planeta. O que sobra — a nossa montagem dessas partes — é exatamente o que será publicado, no lançamento, para você avaliar. É o padrão de confiança que o mundo das cold wallets normalizou para custodiar fortunas: o segredo ancorado no silício e o código em volta aberto à avaliação — não a promessa de um fornecedor. Uma auditoria de terceiros sobre o núcleo publicado seria conforto adicional, não a fundação; se uma for publicada um dia, o preço de tabela sobe. O que você compra hoje não espera por ela.
A escrita acontece no compositor do próprio Sealbox; a extensão só lê. Um teclado próprio precisaria de Acesso Total — vendo tudo o que você digita, em todo lugar — e o Sealbox nunca pede isso.
Ler é grátis para todos; escrever é uma compra só. Não há servidor, então uma cobrança recorrente seria cobrar aluguel por nada — você compra a ferramenta, você é dono da ferramenta. E sem servidor não há custo rodando depois da venda: o que a compra financia é a própria ferramenta acompanhando o iOS.
Um código pode ser espiado por cima do ombro, quebrado por força bruta em hardware antigo, ou coagido em silêncio. Biometria viva imposta dentro do Secure Enclave não pode. O fallback é a sua frase de recuperação — não uma tranca mais fraca.
Chaves do Secure Enclave não migram para o seu próximo iPhone. O padrão favorece a migração segura; a opção avançada prende as chaves ao chip para quem quer exatamente isso.
A autenticidade ganha o mesmo tratamento pós-quântico que a confidencialidade. Forjar a sua identidade exige quebrar os dois algoritmos, não um.
Forward secrecy que depende de alguém lembrar de ligar não protege ninguém. Por isso o 1:1 nasce em visualização única, e o durável — para o que precisa ser relido meses depois — é uma escolha explícita de quem escreve, mensagem a mensagem. O app nunca troca de regime em silêncio.
Deliberado. O PGP traz servidores de chave, cerimônias de confiança, e formatos de pacote dos anos 1990. O Sealbox é uma ruptura limpa — mais simples de usar e de auditar.
Preço fundador US$ 299,99 nas duas primeiras semanas de lançamento — o preço só sobe daqui.
O app é grátis: receber, abrir, verificar, parear — quem recebe o que você escreve te lê sem pagar nada, sem conta. Uma compra desbloqueia a escrita, porque selar é o ato que define a ferramenta — é a única coisa que custa. Produzir soberania custa; consumir é livre — e é exatamente isso que deixa o seu círculo inteiro te ler e verificar sem que mais ninguém compre nada. Sem assinatura. Para as pessoas para quem isto é feito — jornalistas, advogados, qualquer um que leve a sério quem lê o quê — o preço é medido contra um único vazamento evitado, não contra apps grátis que te monetizam. No lançamento, o núcleo criptográfico será publicado para você ler, compilar e verificar — o preço compra um produto que você não precisa aceitar na fé. Toda capacidade descrita acima está no app no primeiro dia — nada disso é vendido como "em breve". Antes do lançamento, o app inteiro vai passar pela conferência final no aparelho, com a conta de desenvolvedor da Apple, que é o que liga o backup automático pelo iCloud; o Modo cofre e o gesto de pânico, que ainda nem tiveram a primeira conferência, estão marcados mais adiante nesta página. O preço de tabela só sobe se uma auditoria independente desse núcleo um dia for publicada; comprar antes significa ser dono do produto auditado da mesma compra.
Sem formulário, sem lista, sem rastreador — é só e-mail. Se o botão não abrir o seu app de e-mail, escreva para support@sealbox.io com o assunto "Avise-me".
Em breve na App Store · 2026 · iOS 26+
Em trânsito, sim — e isso vale a pena. Mas a proteção do canal termina onde o conteúdo vive: no aparelho, nos bancos de dados dos apps, nos backups, em cada cópia pelo caminho. O Sealbox sela o texto em si, então o canal nunca o segura em claro — em trânsito ou em repouso. Camada diferente, função diferente; elas se somam.
Ler é grátis porque um texto selado só vale a pena se o outro lado puder abrir e verificar: seu contato baixa o Sealbox, pareia, verifica você e lê — sem pagar nada, sem criar conta. Escrever é o ato que define a ferramenta, e a única compra que financia tudo — sem anúncios, sem colheita de dados, sem investidores para satisfazer; um preço honesto, uma vez, custeia a manutenção por anos. Ela recai sobre quem inicia — o lado que carrega o dever de sigilo — e, para esse lado, o preço é medido contra um único vazamento evitado. Se um vazamento de fato te custaria caro, US$ 449,99 não é a opção cara.
Em visualização única — o padrão do 1:1 —, não, e é esse o ponto: a chave daquela mensagem é destruída quando ela é aberta, então nem você nem quem tiver o seu aparelho a reabre; o mesmo bloco colado de novo responde "Mensagem já lida". Quando o conteúdo precisa ser relido depois, quem escreve desliga a visualização única naquela mensagem e ela sai no regime durável. A escolha é de quem envia, mensagem a mensagem.
Duas camadas. Quem acha o telefone não leva nada: as chaves só se liberam para a sua biometria viva — o código do aparelho não as abre. E você não perde a sua identidade, se o backup estiver ligado: restaure no novo aparelho com a sua frase de recuperação de 24 palavras, e a identidade, os contatos e as chaves pessoais recuperáveis voltam. Seus contatos não veem nenhum alerta — a sua identidade é a mesma. As conversas em visualização única recomeçam sozinhas na próxima mensagem; o que te mandaram nelas e você ainda não tinha lido pede reenvio.
Não — e não vamos fingir o contrário, nem te vender a promessa de uma. Mas pergunte o que uma auditoria cobriria: o Sealbox tem zero primitivas próprias: cifra e assinaturas são o CryptoKit da Apple, e o libsodium entra só no Argon2id que deriva a chave do backup — as implementações mais auditadas que existem. E a custódia das chaves ancora no Secure Enclave, cujo módulo de chaves a Apple submete à validação FIPS 140 a cada versão principal do sistema, e sem nenhuma extração pública de chave do A12 em diante. O que sobra, a nossa montagem, será publicado no lançamento, source-available, para você ler e compilar. É o padrão de confiança que as cold wallets normalizaram: o segredo no silício mais código publicado, não promessas de fornecedor. Observe a rede, leia o núcleo, ou use o modo Clássico, em que a chave de decifra nunca sai do chip. Se uma auditoria independente do núcleo um dia for publicada, o preço de tabela sobe; o que você compra hoje é completo sem ela.
Sim — iOS 26+ no lançamento. Ir fundo numa plataforma (Secure Enclave, CryptoKit, a folha de compartilhamento) é o que torna as propriedades de segurança reais, em vez de mínimo-denominador-comum. Outras plataformas só acontecem se mantiverem as mesmas garantias.
Nada. Sem conta, sem analytics, sem relatores de falha enviando conteúdo, sem telemetria de espécie alguma. Não há servidor para onde mandar nada. Este site mantém a mesma disciplina: sem cookies, sem JavaScript, sem requisições externas.
O Sealbox ainda não foi lançado, e tudo acima é o que sai no primeiro dia. O Modo cofre e o gesto de pânico já estão no app, mas ainda não passaram pela conferência no aparelho — até passarem, nenhuma garantia desta página depende deles, e preferimos dizer isso sem rodeio a maquiar.
Um perfil de onboarding para um aparelho que você mantém de propósito fora da rede: backup desligado por padrão, QR como caminho principal de entrada e saída. Reduz o perímetro àquele aparelho dedicado — não torna nenhum aparelho imune, e a criptografia por baixo não muda.
O gesto de pânico, que tritura tudo de uma vez, já está no app. O que ele não faz, dito já: só pede ao iCloud que apague o backup — offline, ou com a rede lenta, o backup sobrevive e abre com a sua frase; e o que outro aparelho já recebeu não volta. Se ele funciona com o aparelho bloqueado, a conferência no aparelho vai dizer; até lá, conte com ele desbloqueado. A janela de retenção sai desta lista até ser refeita e conferida no aparelho. O gesto existe para a mesma pessoa para quem o Modo cofre existe. Não muda a criptografia, e nenhuma garantia de hoje depende dele.