Segurança

Só os Macs que você aprovou recebem alguma coisa.

O que protege cada etapa — e, com o mesmo detalhe, onde cada proteção para.

Um clipboard pode guardar um código de login, um contrato assinado ou uma frase pela metade, e os três viajam do mesmo jeito. Antes de mandar um para outro Mac, é justo perguntar para onde ele vai, quais dispositivos podem recebê-lo e o que fica depois.

O Deskferry responde com conexões locais, dispositivos que um administrador aprovou, um transporte criptografado e uma biblioteca de histórico que fica no Mac que a registrou. As seis seções abaixo descrevem cada proteção e nomeiam o ponto em que ela termina.

Seus Macs conversam entre si, não com uma nuvem no meio

Rede localWi-Fi / Ethernet

Mac A
Mac B
Sem retransmissão pela nuvem
O conteúdo passa diretamente entre Macs confiáveis por Wi-Fi local ou Ethernet.

Dois Macs na mesma mesa. Mover um parágrafo de um para o outro não deveria significar deixar uma terceira cópia em algum serviço de nuvem. Conteúdo de clipboard suportado e arquivos selecionados vão direto entre Macs aprovados, numa rede local que ambos alcançam.

A conexão passa por Wi-Fi ou Ethernet locais. O conteúdo compartilhado não passa por um servidor do desenvolvedor Deskferry, e não existe um clipboard em nuvem do Deskferry de onde os dispositivos baixam depois. O Mac que recebe pega o conteúdo pela própria conexão com o Mac que enviou. Em termos de protocolo, isso é transporte P2P (peer-to-peer) em rede local, sem retransmissão em nuvem do Deskferry no caminho.

O que isso traz no dia a dia é um lugar a menos para manter organizado. Nada se acumula numa biblioteca na nuvem que você precisa lembrar de limpar, nenhum arquivo enviado para revisar depois, nenhuma conta de serviço para conectar antes da primeira cópia funcionar. Isso pesa mais quando o mesmo notebook e o mesmo desktop trocam coisas vinte vezes por dia.

Alcançabilidade é uma condição real, não uma formalidade, então esteja preparado para isso pegar você de surpresa. Uma rede de convidados que isola seus clientes bloqueia a conexão de vez, mesmo com os dois Macs mostrando o mesmo nome de Wi-Fi. Nada liga a casa ao escritório. O histórico local em um único Mac não é afetado por nada disso.

Compartilhamento que não passa por um login único

Conta Apple A
Conta Apple B

Grupo de dispositivos aprovado

Mac A
Mac B

Identidade do dispositivo

Sem login no Deskferry

As Contas Apple continuam separadas. A participação no grupo aprovado autoriza o compartilhamento.

Mac do trabalho na conta da empresa, Mac pessoal na sua. Raramente há um bom motivo para juntar as duas, e conectar duas máquinas não deveria forçar isso.

Por isso não há nada para cadastrar e nenhum login antes de parear ou sincronizar. Os dois Macs podem estar em Apple Accounts totalmente diferentes. A permissão vem de um grupo de dispositivos aprovado, não de um login compartilhado: identidade do dispositivo e autorização vinculada ao grupo fazem o trabalho que uma conta de serviço faria.

Numa casa ou numa equipe pequena, isso significa convidar um Mac específico. Ninguém passa senha adiante, os logins pessoal e de trabalho continuam exatamente onde estavam, e adicionar um dispositivo continua sendo uma decisão que alguém precisa de fato tomar.

A Apple ainda cuida dos downloads, compras e qualquer exigência de conta da Mac App Store. O que o Deskferry evita é uma segunda conta de produto, e ele nunca pede que os Macs pareados compartilhem uma Apple Account.

Todo Mac novo entra por uma decisão que alguém toma

  1. O administrador convida
  2. Digite o código de seis dígitos120 segundos · até 3 tentativas
  3. SPAKE2TLS exporterVinculado a esta conexão
  4. O administrador aprova
Convite → código de seis dígitos → SPAKE2 vinculado por TLS exporter → aprovação do administrador.

Estar por perto não diz nada sobre se um Mac deveria receber o seu trabalho. Descoberta e permissão são separadas de propósito: aparecer no mesmo Wi-Fi não coloca um dispositivo em grupo nenhum e não garante nada.

O pareamento roda como uma sequência curta, para o administrador poder olhar o dispositivo antes de conceder a participação:

  1. O administrador inicia um convite a partir do próprio grupo com Add Mac. O código de seis dígitos vale por 120 segundos e permite três tentativas de autenticação.
  2. No Mac que está entrando, Join a Group seleciona esse convite próximo e recebe o código. A troca de pareamento criptografada usa SPAKE2 para verificar os dois lados antes do pedido chegar à aprovação, e vincula o resultado à conexão segura por meio de um TLS exporter, de modo que o código de curta duração e a sessão de dispositivo que vem depois pertençam ao mesmo estabelecimento de confiança.
  3. O administrador confere o Mac que está entrando e o aprova. Se o código expirar ou as três tentativas acabarem, é preciso começar o convite de novo.

Essas verificações acontecem no momento em que o acesso é concedido. Não existe código para redigitar a cada cópia — conexões posteriores verificam a identidade do dispositivo que o pareamento já estabeleceu. Antes da primeira transferência, selecione o mesmo grupo atual nos dois Macs e espere a conexão ficar pronta.

Uma parte disto não tem nada de criptográfico: aprove só um pedido que você reconhece. O código e a troca criptografada protegem o processo de pareamento. Se este é o dispositivo que você pretendia confiar é uma pergunta que só você responde.

Proteção para a transferência e para as cópias que você guarda

Durante a transferênciaTLS 1.3 · mTLS

Mac A
Mac B

Autenticação mútua

Em cada Mac

Mac A
Mac B
Histórico criptografadoChaves do macOS
TLS 1.3 protege a conexão. Cada Mac criptografa seu próprio histórico; a chave fica nas Chaves do macOS.

Uma senha de Wi-Fi decide quem entra na rede. Ela não faz nada quanto ao conteúdo que você manda depois por essa rede. Os dois Macs têm a identidade verificada e a conexão entre eles é criptografada, e é isso que impede texto, imagens e arquivos copiados de serem lidos em trânsito.

O transporte usa TLS 1.3 com autenticação mútua (mTLS), então cada lado prova quem é em vez de confiar na rede. Eventos são assinados, e a proteção contra replay significa que uma mensagem antiga, mas válida, não pode ser aceita de novo como uma ação nova. A conexão também carrega seu contexto: pertence a um grupo aprovado, não a quem quer que esteja escutando por perto.

O histórico retido tem sua própria proteção. Corpos de mensagem e anexos são criptografados em cada Mac, e o Keychain do macOS guarda a chave. Informações de índice, como horários e status, ficam armazenadas separadamente, então criptografar o conteúdo não quer dizer que todo campo do índice esteja criptografado.

Aqui está o que nada disso decide: o que um destinatário confiável faz depois. Um Mac que recebeu seu conteúdo pode guardá-lo indefinidamente, e um Mac destravado pertence a quem quer que se sente na frente dele. Escolher destinatários, e travar as próprias máquinas, é trabalho que continua com você.

Um grupo atual com público definido e papéis definidos

Grupo atual

Administrador
Lista de membros assinada
Membro
Mac C · Acesso futuro revogado
Outro grupo · não ativo
O grupo atual define os destinatários. Remover um membro revoga o acesso futuro, não apaga cópias já recebidas.

Assim que mais de dois Macs entram na jogada, saber quem pode receber uma cópia passa a importar mais do que a velocidade da entrega. O grupo atual é o público — não todo Mac por perto, e não todo grupo em que você já entrou algum dia. Por baixo disso, frames v2 vinculados ao grupo mantêm as mensagens no contexto do grupo pretendido, enquanto uma lista de membros assinada e uma revogação assinada registram quem ainda está autorizado. Cada Mac então aplica sua própria política de sincronização em cima disso.

Os controles separam decisões de participação do uso do dia a dia:

  • Administradores gerenciam a participação. Aprovar um Mac novo é deles, assim como remover um membro de um grupo que possuem, inclusive um dispositivo que esteja offline no momento. Membros não conseguem remover uns aos outros.
  • Cada Mac controla o próprio compartilhamento. Qual grupo está ativo, se a sincronização está pausada, quais tipos de conteúdo essa máquina pode enviar — tudo isso é decisão local. Dê uma olhada no grupo antes de uma cópia que importa.
  • O histórico pessoal continua pessoal. Estar num grupo com alguém não dá a essa pessoa nenhum caminho para a sua biblioteca de histórico, nem mesmo ao administrador. O que um destinatário guarda é o próprio registro local do que você permitiu sincronizar.

Um grupo de casa e um grupo de trabalho podem coexistir, e você escolhe antes de compartilhar. Trocar de grupo muda o público ativo; ter os dois não significa que toda cópia nova vá para os dois.

Remover um membro revoga o acesso autorizado futuro por meio daquele pareamento, e para por aí. Não alcança arquivos, conteúdo colado ou histórico que o outro Mac já tenha guardado. O controle de acesso decide quem recebe a próxima cópia, nunca o que aconteceu com a última.

Uma checagem local que mantém segredos suportados fora do histórico legível

Verificação neste Mac
  1. Conteúdo copiado
  2. Formato compatível detectado
  3. Marcador de conteúdo sensívelSem guardar conteúdo, nomes ou miniaturas

Somente formatos compatíveis; alguns conteúdos podem não ser detectados.

Excluir do histórico ≠ bloquear a sincronização

Um formato compatível detectado deixa um marcador, não um segredo recuperável. Detecção e sincronização continuam separadas.

Você cola uma senha e esquece dela. Agora é uma entrada numa lista que você vai rolar por semanas. Uma checagem local para formatos sensíveis suportados existe para que algumas dessas cópias nunca virem histórico legível.

As regras cobrem credenciais com campos explícitos, alguns formatos de chave privada e frases de recuperação suportadas, identificadas pela estrutura, não tratando qualquer texto de aparência aleatória como segredo. O reconhecimento é determinístico: usa a estrutura própria do formato, normalização NFKD e checksums onde o formato os define, incluindo frases BIP39 e SLIP39 suportadas, chaves privadas BIP32, BIP38 e WIF, e contêineres PEM ou OpenSSH. A checagem roda no seu Mac, e o conteúdo do clipboard não é enviado para inspeção.

Quando um formato suportado é identificado, o evento inteiro é guardado como um placeholder sensível. O corpo legível, os nomes de anexo e as miniaturas não ficam guardados nessa entrada, então ela não pode ser aberta depois para recuperar o segredo.

Agora, a distinção que realmente engana as pessoas: manter algo fora do histórico e mantê-lo fora da rede são duas configurações diferentes. A sincronização de conteúdo sensível vem ativada por padrão, e cada Mac aplica suas próprias configurações de forma independente. Se algo privado não deve chegar ao grupo atual de jeito nenhum, desligue essa opção ou pause a sincronização antes de copiar. Um placeholder no histórico não é prova de que nada foi enviado.

Perguntas frequentes

Respostas às suas dúvidas

Outro Mac na mesma Wi-Fi pode ler meu clipboard?

Estar na sua rede não torna um Mac membro de nada. O conteúdo chega a dispositivos com participação aprovada no grupo, por uma conexão autenticada, e um Mac que ninguém aprovou não tem nada esperando por ele. Ou seja, a decisão que protege você não é uma configuração de rede — é quais dispositivos, e quais pessoas, você convida.

Os dois Macs precisam da mesma Apple Account?

Não, e essa é justamente a ideia. Pareamento e sincronização rodam sobre o grupo aprovado, então os dois Macs podem estar logados em Apple Accounts diferentes e continuar assim. A Apple cuida de downloads e compras da App Store separadamente, e não existe conta Deskferry em lugar nenhum disso.

O que acontece se o código de pareamento expirar ou o pareamento falhar?

Você recomeça, o que leva uns dez segundos. O código de seis dígitos dura 120 segundos e permite três tentativas de autenticação; quando um dos dois se esgota, o administrador gera um novo convite e depois confere e aprova o Mac que está entrando. Veja os dois lados do primeiro pareamento.

O Deskferry consegue alcançar meu Mac do escritório de casa, pela internet?

Não. Os dois Macs precisam de uma rede local Wi-Fi ou Ethernet em que se alcancem, e não existe nenhuma retransmissão do desenvolvedor esperando para ligar dois lugares diferentes. O que continua funcionando sem rede nenhuma é o histórico local num único Mac.

Entrar num grupo expõe meu histórico já existente?

Não. Sua biblioteca de histórico fica no seu Mac e o grupo não tem como consultá-la ou pesquisá-la. O que pode viajar são cópias novas que você permitir sincronizar, e cada Mac que recebe guarda seu próprio registro local do que recebeu.

Remover um Mac apaga os arquivos que ele já recebeu?

Não, e nada apagaria. A remoção revoga o acesso autorizado futuro; arquivos, conteúdo colado e histórico já armazenados do outro lado continuam exatamente onde estão. Então o julgamento a fazer é se você confia no destinatário com aquele conteúdo depois, não só durante a transferência.

A detecção de conteúdo sensível impede que toda senha seja enviada?

Não, por dois motivos. Ela cobre só os formatos suportados, e o que ela controla é o histórico legível, não a transmissão. A sincronização de conteúdo sensível vem ativada por padrão, então, se algo privado não pode sair deste Mac, desligue essa opção ou pause a sincronização antes de copiar. Veja os controles de privacidade e o primeiro pareamento.

Guias

Sua próxima leitura útil

Deskferry

O próximo passo pode ser simples.

Continue em outro Mac, passe um arquivo ou encontre uma cópia anterior.

macOS 14+ · Um Mac basta para o histórico · Rede local acessível para sincronizar