Criptografia de VPN
Atualizado em 21 de setembro de 2026 · Como pesquisamos
"Criptografia de nível militar" é uma expressão de marketing, não uma especificação. O que realmente importa é qual cifra protege seus dados, como as duas pontas combinam as chaves, e se essas chaves são descartadas depois.
As três funções que a criptografia cumpre
Confidencialidade
Uma cifra simétrica — normalmente AES-256-GCM ou ChaCha20-Poly1305 — torna os dados ilegíveis para quem quer que os transporte.
Troca de chaves
O Diffie-Hellman de curva elíptica, normalmente Curve25519, permite que as duas pontas derivem um segredo compartilhado sem nunca enviá-lo.
Autenticação
Certificados ou chaves pré-compartilhadas comprovam que o servidor é aquele que você pretendia alcançar, o que é o que impede um ataque de interceptação.
As cifras que você realmente vai encontrar
AEAD significa que a cifra fornece confidencialidade e integridade em uma única etapa, de modo que adulterações são detectadas em vez de passarem silenciosamente.
| Cifra | Tipo | Usado por | Observações |
|---|---|---|---|
| AES-256-GCM | Cifra de bloco AEAD | OpenVPN, IKEv2/IPsec | Acelerado por hardware na maioria das CPUs modernas via AES-NI, o que o torna muito rápido em computadores de mesa |
| ChaCha20-Poly1305 | Cifra de fluxo AEAD | WireGuard, OpenVPN | Mais rápido que o AES em processadores sem AES-NI, o que inclui muitos chips móveis e mais antigos |
| Curve25519 | Acordo de chaves | WireGuard, TLS moderno | Rápido, com um projeto que evita várias classes de erro de implementação |
| SHA-2 / BLAKE2s | Hashing | Variados | Verificação de integridade e derivação de chaves |
AES-256 versus AES-128
Sigilo futuro perfeito
Sigilo futuro significa que cada sessão usa chaves efêmeras que são descartadas depois. Se a chave privada de longo prazo de um servidor fosse comprometida mais tarde, o tráfego gravado de sessões passadas ainda não poderia ser descriptografado. O WireGuard renova chaves com frequência por projeto; OpenVPN e IKEv2 alcançam o mesmo por meio de Diffie-Hellman efêmero. Trate a ausência disso como desqualificante.
O que a criptografia não faz
- Ela não esconde que você está usando uma VPN. O volume e a temporização do tráfego continuam visíveis — veja ofuscação.
- Ela não protege o tráfego que nunca entra no túnel. Uma consulta DNS enviada ao seu provedor fica sem criptografia independentemente da cifra — veja proteção contra vazamento de DNS.
- Ela não impede que a provedora veja seus destinos, o que é uma questão de política e de arquitetura — veja registros explicados.
- Ela não bloqueia malware, phishing nem impressão digital de navegador.