−25%

no Windows com pagamento anual, até 31/10. Ver planos

EQVPS

Criptografia de disco num VPS: o que ela protege de verdade

26 de set. de 2026 · 3 min de leitura · EQVPS Team

Uma busca por «VPS focado em privacidade com criptografia de disco completa» geralmente termina numa caixinha de seleção numa página de preços. A caixinha é real, mas o que ela compra é mais limitado do que o marketing sugere. Antes de criptografar qualquer coisa, vale ser preciso sobre de quem você está protegendo os dados, porque num caso importante a criptografia de disco não faz absolutamente nada.

O que a criptografia num VPS protege, e o que não

Um VPS é uma máquina virtual no hardware de outra pessoa. Enquanto ele roda, o disco está desbloqueado e a chave de criptografia vive na memória da VM. A máquina host pode, em princípio, ler essa memória. Então:

A criptografia ajuda contra:

A criptografia não ajuda contra:

Isso não é motivo para dispensá-la. É motivo para usá-la no trabalho certo e não confundi-la com invisibilidade.

Por que não criptografar o disco raiz inteiro?

Você pode, mas aí cada reinicialização para num pedido de senha. Você desbloquearia pelo console web ou montaria um servidor SSH no initramfs (dropbear) para desbloquear remotamente. Atualizações de kernel passam a exigir a sua presença; uma reinicialização sem supervisão significa servidor parado até você entrar. Para a maioria das pessoas, a troca melhor é: disco do sistema como sempre, dados sensíveis num volume criptografado que você desbloqueia depois da inicialização.

Um cofre criptografado em cinco comandos

Um contêiner LUKS num arquivo funciona em qualquer VPS, sem precisar de disco extra:

apt install -y cryptsetup
fallocate -l 10G /srv/vault.img
cryptsetup luksFormat /srv/vault.img          # set a strong passphrase
cryptsetup open /srv/vault.img vault
mkfs.ext4 /dev/mapper/vault

Monte e use:

mkdir -p /mnt/vault && mount /dev/mapper/vault /mnt/vault

Depois de uma reinicialização, o cofre fica trancado até você abri-lo de novo:

cryptsetup open /srv/vault.img vault && mount /dev/mapper/vault /mnt/vault

Adicione uma segunda senha como chave reserva (cryptsetup luksAddKey /srv/vault.img) e guarde as duas num gerenciador de senhas. Perdeu as duas, perdeu os dados para sempre: nenhum chamado de suporte consegue trazê-los de volta.

Aponte os seus serviços sensíveis para /mnt/vault (a pasta de um banco de dados, o armazenamento de documentos, a pasta de dados de um gerenciador de senhas) e faça-os iniciar só depois que o cofre estiver montado.

Muitas vezes melhor: criptografar os dados, não o disco

A criptografia de disco para no disco. Os dados que você copia para outro lugar (backups, exportações, sincronizações) viajam sem criptografia, a menos que você os criptografe também. Uma proteção que acompanha os dados geralmente vale mais:

Como isso funciona na EQVPS

Não pedimos documentos, não vendemos os seus dados e publicamos um warrant canary. Os Managed Backups são criptografados antes de sair do host e continuam criptografados no armazenamento, mas com a nossa chave, porque um backup que não conseguimos restaurar não é backup. Se você precisa de dados que ninguém além de você consiga ler, criptografe-os você mesmo antes que toquem o disco. Isso vale para qualquer servidor, inclusive o nosso.

Conclusão

Criptografe um volume de dados para tudo que você odiaria ver num snapshot vazado. Criptografe os backups na origem. E não deixe uma caixinha de seleção convencer você de que um servidor virtual ligado é um cofre: a ferramenta de privacidade mais forte que você tem é não guardar dados de que não precisa.

FAQ

A criptografia de disco protege um VPS ligado?

Não. Enquanto o servidor roda, o disco está desbloqueado e a chave fica na RAM. Quem controla a máquina host pode, em princípio, ler essa memória. A criptografia protege dados em repouso: uma imagem de disco copiada, um snapshot antigo, um disco descartado.

Posso criptografar o sistema de arquivos raiz de um VPS?

Tecnicamente sim, mas aí o servidor espera uma senha a cada inicialização. Você a digitaria no console web ou configuraria um pequeno servidor SSH no initramfs. Funciona, é frágil e protege pouco a mais: criptografar um volume de dados separado dá a maior parte do benefício com muito menos dor de cabeça.

O que é melhor que criptografia de disco para dados sensíveis?

Criptografar os próprios dados antes de gravá-los ou fazer backup: backups criptografados com restic, arquivos criptografados com age ou GPG, criptografia na aplicação para segredos. Essa proteção viaja com os dados para onde quer que sejam copiados.

Os backups da EQVPS são criptografados?

Sim: os Managed Backups são criptografados antes de sair do host do servidor e continuam criptografados no armazenamento. Mas são criptografados com a nossa chave, porque precisamos conseguir restaurá-los. Para dados que só você deve ler, criptografe-os você mesmo antes.

O que acontece se eu perder a senha do LUKS?

Os dados se perdem. Não há caminho de recuperação: esse é o objetivo da criptografia. Guarde a senha num gerenciador de senhas e adicione um segundo slot de chave como reserva.

← Voltar ao blogVer planos e preços →

Comentários

Nenhum comentário ainda. Seja o primeiro.

Deixe um comentário

Os comentários são moderados antes de aparecerem.