Só você e seus destinatários podem ler

O Cryptico é um mensageiro anônimo para web, Android e iPhone: sem número de telefone, sem e-mail, sem nome real. Toda mensagem é criptografada de ponta a ponta, e o código do servidor não consegue decifrar nenhuma, mesmo que a gente quisesse.

Sem cadastro e sem número de telefone: abre direto no navegador.

O cliente web numa janela larga do navegador: à esquerda uma lista de conversas, à direita uma conversa em grupo aberta.

Uma conta é uma frase, não uma pessoa

Você não entrega nada para se cadastrar. O Cryptico gera uma identidade aleatória e uma frase de recuperação de doze palavras, e essa frase é a conta: todas as suas chaves derivam dela. Não há número para verificar, endereço para confirmar nem perfil que ligue qualquer coisa disso a você. O nome de usuário é opcional: escolha um se quiser ser encontrado, ou deixe para lá.

01

Quatro coisas que a gente realmente sustenta

  • 01

    O servidor não consegue ler suas mensagens

    Isso é uma propriedade da compilação, não uma política. O binário do servidor nem chega a compilar a definição do corpo de uma mensagem, então não tem nenhum caminho de código capaz de decifrá-la. Uma verificação da nossa esteira quebra a compilação se isso deixar de ser verdade.

    check-proto-content-boundary.mjs
  • 02

    Nunca identificadores do mundo real

    Sem números de telefone, sem endereços de e-mail, sem nomes reais — nem no aplicativo, nem no banco de dados, nem no protocolo. Uma verificação automática rejeita qualquer mudança que adicione um. Um campo de número de telefone chegou uma vez a um rascunho do cartão de contato; foi removido e o lugar dele ficou aposentado para sempre.

    check-forbidden-columns.mjs
  • 03

    Signal Protocol, com acordo de chaves pós-quântico

    PQXDH no aperto de mão, o Double Ratchet nas mensagens e as Sender Keys nos grupos. Cada sessão soma uma troca pós-quântica Kyber-1024 à troca clássica — não como opção, mas em todo aperto de mão — para que o tráfego gravado hoje não se torne legível para um computador quântico do futuro. O que vem depois do aperto de mão é criptografia convencional: por isso falamos em acordo de chaves pós-quântico e não afirmamos isso do caminho inteiro.

    libsignal · PQXDH · Kyber-1024
  • 04

    Chamadas que nem nossos servidores conseguem ouvir

    As chamadas entre duas pessoas vão direto de um aparelho ao outro; nenhum servidor toca na mídia. As chamadas em grupo passam pelo nosso servidor de mídia, mas cada quadro é criptografado antes de chegar lá, com uma chave que esse servidor nunca recebe. Uma verificação de compilação mantém as chaves de mídia inteiramente fora do código do servidor.

    check-call-media-key-boundary.mjs
02

O que dá para fazer de verdade

Um mensageiro, não uma demonstração. Tudo desta lista está no produto, em cada plataforma em que faz sentido.

  • Conversas que se comportam como conversas

    Texto com menções, respostas, edições, apagar para todos, reações, encaminhamento, seleção múltipla e favoritos pessoais. Confirmações de entrega e de leitura, indicador de digitação, rascunhos e busca dentro de uma conversa e em todas de uma vez. Enquetes, listas de tarefas, um ponto no mapa e um cartão de contato quando o texto puro não basta.

  • Grupos de até 128 pessoas

    Crie um grupo, adicione e remova pessoas, convide por um link com validade e limite de usos, mencione uma pessoa ou todo mundo. O servidor distribui as mensagens e nunca fica sabendo o nome do grupo, a descrição nem em homenagem a quem você o batizou.

  • Arquivos, fotos e voz

    Oito tipos de anexo de até 100 MiB cada — foto, vídeo, mensagem de voz, videomensagem, arquivo, GIF, figurinha e áudio — com álbuns e conteúdo oculto. Cada arquivo é trancado no seu aparelho com uma chave de uso único própria e conferido contra adulteração antes de ser aberto.

  • Miniaplicativos dentro do mensageiro

    Um catálogo, instalação com um toque e um ambiente de execução isolado, além de um console para quem desenvolve e um botão de denúncia anônima. Um aplicativo cuja soma de verificação não bate com o manifesto simplesmente não abre.

  • Um bloqueio que bloqueia mesmo

    A mensagem de um remetente bloqueado nunca chega até você numa conversa privada, e ele nunca descobre que ela não chegou. Um bloqueio dura 180 dias, e cada tentativa de escrever o prolonga.

  • Até dez aparelhos numa conta

    Conecte um aparelho novo com a frase, veja a lista inteira, desconecte qualquer um deles — inclusive quando não sobrou nenhuma sessão funcionando. Contatos, pastas, lista de conversas, bloqueios e configurações viajam criptografados. Seu arquivo de mensagens, em boa parte, não: isso está em “o que a gente não promete”.

03

Chamadas, a dois e em grupo

Áudio e vídeo, câmera frontal e traseira, até oito quadros de vídeo ao mesmo tempo, levantar a mão, compartilhar a tela e indicadores de microfone e câmera em cada quadro. A mídia passa por um retransmissor por padrão, então o outro lado nunca vê o seu endereço.

Uma chamada em grupo com quatro participantes; um deles está com a mão levantada.Uma chamada em grupo num celular.
04

Pastas, conversas fixadas e conversas silenciosas

Pastas por regras, conversas fixadas, conversas silenciadas, uma visão das mídias compartilhadas e um aviso de conexão que fala a verdade sobre o seu enlace. Uma menção atravessa mesmo assim uma conversa silenciada — isso é proposital.

O editor de pastas, com as regras de filtragem que decidem quais conversas caem nela.A lista de conversas num celular, junto com a tela de criação de um novo grupo.
05

Como isso funciona de verdade

A versão curta, para quem prefere conferir a confiar.

Configurações de privacidade: confirmações de leitura, um PIN e um temporizador de bloqueio automático.Configurações de privacidade num celular: desbloqueio biométrico, bloqueio automático e o número de segurança usado para verificar um contato.
Aperto de mão
PQXDH: Curve25519 mais uma pré-chave Kyber-1024, em toda e qualquer sessão, de modo que o acordo de chaves resiste ao quântico desde a primeira mensagem.
Mensagens
O Double Ratchet: cada mensagem empurra as chaves adiante, então uma chave obtida depois não abre o que veio antes.
Grupos
Sender Keys, até 128 integrantes. O servidor conhece a lista de integrantes porque precisa distribuir as mensagens; o nome do grupo ele não conhece.
Chamadas em grupo
Os quadros são criptografados antes de chegar ao nosso servidor de mídia. A chave é gerada pelo aparelho que inicia a chamada, distribuída pelo próprio mensageiro e trocada sempre que alguém entra ou sai.
Arquivos e fotos
AES-256-GCM com uma chave nova por arquivo, carregada dentro do envelope criptografado, e uma conferência SHA-256 antes de qualquer decifragem. O armazenamento guarda bytes que não consegue interpretar.
No seu aparelho
O banco de mensagens local é criptografado em repouso: SQLCipher no Android e no iPhone, AES-256-GCM no navegador.
Sua frase de recuperação
Doze palavras. Toda chave da conta vem delas: BIP39 e depois Argon2id com 64 MiB e três passagens por tentativa, que é o que torna a força bruta inviável economicamente. O servidor não guarda nada que permita reverter isso.
Verificar a pessoa
Um número de segurança de 60 dígitos por conversa e um código de seis dígitos exibido dentro de uma chamada, para que um de vocês leia em voz alta. O código da chamada é calculado só a partir daquela conexão, então é diferente toda vez.
Bloqueio do aplicativo
Um PIN de quatro dígitos envolvido em Argon2id e AES-256-GCM, cinco tentativas, biometria onde o aparelho oferece e um bloqueio automático por inatividade. O PIN abre o aparelho; a frase é dona da conta.
Configurações e contatos
Sincronizados como texto cifrado sob uma chave derivada da sua frase de recuperação — até o nome de cada registro é um hash com chave, e não texto. O servidor guarda blocos opacos, não campos.
Bibliotecas
Android e iPhone usam a biblioteca oficial do Signal. O Signal não publica nenhuma compilação dela para navegadores, então o motor web nós mesmos compilamos a partir das fontes do Signal, fixadas numa versão exata — uma linha alterada para compilar aqui e nada mexido na criptografia.
06

O que a gente não promete

A página inicial de todo mensageiro conta o que ele protege. Esta conta também o que ele não protege, porque justamente as partes que não temos como consertar são as que você mais precisa conhecer.

  • A gente consegue ver quem fala com quem

    A criptografia de ponta a ponta esconde o que você diz, não o fato de você ter dito. Para entregar uma mensagem, o servidor precisa saber quem a recebe e quando. Ele também guarda a composição dos grupos, porque sem isso a distribuição é impossível. Não dá para afirmar honestamente que não sabemos quem fala com quem. O que dá para afirmar é que nunca vemos o conteúdo e que o código do servidor nem consegue interpretá-lo.

  • As notificações push vazam o horário para o Google e a Apple

    As notificações no Android passam pelo Firebase Cloud Messaging e as do iPhone pelo serviço da Apple. O push não carrega texto nem remetente — mas quem transporta vê qual aparelho foi acordado e a que horas, e isso basta para reconstruir quem fala com quem cruzando os horários. O anonimato da conta não alcança o fato e o horário da comunicação enquanto o despertador for o serviço de outra empresa.

  • Seu histórico mal acompanha você

    Entrar num aparelho novo restaura sua identidade, seu perfil, seus contatos, suas pastas, a lista de conversas, os bloqueios e parte das configurações — mas não o arquivo de mensagens. As pessoas com quem você conversa reenviam só uma fatia rasa, de no máximo trinta dias, e é isso. Não existe backup do seu histórico no servidor, por projeto.

  • Perdeu a frase e ninguém consegue ajudar

    O suporte não tem como devolver seu acesso, porque do nosso lado não existe nada com que devolvê-lo: nem número, nem endereço, nem dica de senha. Doze palavras são a conta inteira. Esse é o preço de todo o resto desta página, e a gente prefere que você saiba disso antes de se cadastrar, não depois.

  • A gente guarda registros, só que não sobre você

    Guardamos registros operacionais do serviço, sem conteúdo de mensagem, sem corpos cifrados, sem chaves e sem frases de recuperação. Dizer “nenhum registro” seria falso; “nenhum conteúdo nos registros” é verdade, e essa é a promessa que a gente faz.

07

Onde ele roda

Uma conversa em grupo aberta num celular.Uma chamada em grupo num celular.Uma tela de convite num celular, mostrando um código QR e um código de convite para repassar.
08

Perguntas que as pessoas fazem de verdade

Quanto custa?

Nada. Não existe plano pago, publicidade nem venda adicional — os únicos limites são técnicos, como 100 MiB por arquivo e trinta dias de armazenamento para ele. Se algum dia aparecer um plano pago, a gente avisa antes, não depois.

O código é público?

Ainda não. Ele será publicado quando o desenvolvimento se estabilizar. Até esse dia a gente não se descreve como software de código aberto: você não teria como verificar a afirmação, e não vamos pedir que acredite na palavra. Quando o repositório se tornar público, o endereço dele estará bem aqui.

O que acontece se eu perder minha frase de recuperação?

A conta se perde. Não há link de redefinição nem jeito de o suporte devolver seu acesso — uma rota de recuperação controlada por nós seria uma porta de entrada para outra pessoa também.

Quem pode me mandar mensagem?

A pessoa precisa do seu nome de usuário, de um link de convite que você passou ou do seu código QR. Se você prefere não ser encontrado de jeito nenhum, não escolha um nome de usuário. Dá para bloquear qualquer pessoa, e um remetente bloqueado para de alcançar você.

Posso conferir se estou falando com a pessoa certa?

Sim, de duas formas. Cada conversa tem um número de segurança de 60 dígitos que os dois lados podem comparar uma vez, e durante uma chamada as duas telas mostram o mesmo código de seis dígitos: um lê em voz alta, o outro confere. O código da chamada é novo a cada chamada.

Dá para usar em mais de um aparelho?

Dá, em até dez. Cada um é conectado com a frase de recuperação, e qualquer um pode ser desconectado pela lista. Contatos, pastas, lista de conversas e configurações chegam criptografados; seu arquivo de mensagens, em boa parte, não.

Vocês me perfilam ou vendem alguma coisa?

Não há publicidade nem venda de dados. Esta página não carrega nenhuma analítica e nenhum script de terceiros — nem uma única requisição sai para o servidor de outra pessoa.

Me avise quando estiver pronto

Uma mensagem, no dia em que houver algo que valha a pena instalar. Sem newsletter, sem sequência de e-mails e sem serviço de envio de terceiros — o endereço fica no nosso próprio banco de dados e não vai para lugar nenhum.

A gente não manda confirmação, então um erro de digitação significa silêncio. Confira o endereço antes de enviar.