O espectro de quem pode ler seus dados
Todo produto de armazenamento fica em algum ponto de uma linha: quem, além de você, poderia ler isso? Em uma ponta está o armazenamento em nuvem comum — criptografado "em trânsito e em repouso", mas com chaves mantidas pelo provedor, então o provedor (e qualquer um que o obrigue ou comprometa) pode ler tudo. No meio está o zero-knowledge: seu dispositivo criptografa antes do upload, o provedor armazena texto cifrado que não pode abrir. Na outra ponta está o local-first: os dados nunca se tornam uma cópia do provedor.
O que zero-knowledge realmente promete
Em um design zero-knowledge, sua senha nunca sai do dispositivo; as chaves são derivadas localmente, o conteúdo é criptografado no cliente, e o servidor vê apenas texto cifrado. Feito honestamente, esta é uma garantia real e significativa: uma violação do provedor vaza apenas dados ilegíveis, e o provedor não pode ser forçado a produzir texto plano que não consegue criar.
Mas perceba o que sobrevive: o provedor ainda sabe quem você é — sua conta, seu e-mail, seu histórico de pagamento — e ainda sabe que você armazena dados, aproximadamente quanto, e quando eles mudam. Texto cifrado mais identidade não é nada; é um mapa de onde estão os segredos, com seu nome nele.
O teste do caminho de recuperação
Uma pergunta corta a maior parte do marketing: "O que acontece se eu esquecer minha senha?" Se a resposta é "podemos te ajudar a recuperar o acesso", então existe um caminho até seus dados que não passa por você — e seja qual for esse caminho, ele pode ser usado, violado ou compelido. Se a resposta é "não podemos ajudar; apenas sua frase de recuperação pode", você está diante da coisa real. Respostas inconvenientes são como você reconhece criptografia honesta.
Um passo além: nenhum provedor
A resposta do Sealby para "o que o provedor pode ver?" é estrutural: não há provedor no circuito. Nenhuma conta te identifica, nenhum servidor armazena seu texto cifrado, e a criptografia acontece no seu iPhone com chaves no Secure Enclave. Se você habilitar backup, o blob vai para o seu iCloud — ainda ilegível para a Apple e para nós. Cada cofre tem sua própria frase de recuperação, e perdê-la significa que ninguém pode ajudar — que é precisamente a propriedade em torno da qual tudo aqui tem girado.