Stickybit← TelemetriaEnglishFerramenta · registrar · 2026
GIRDER · o registro que não se apaga

A confiança mora na chave, não em quem escreve.

Cada prova que as outras ferramentas produzem (a tolerância do TUBE, a restauração do SHORE, o horário do PLUMB) vira uma linha num registro encadeado, assinado e com horário provado. Editar, apagar ou reescrever qualquer linha é descoberto por quem guardou só a chave pública.

Espécime · o registro de uma sessão real, com cinco linhas

5/5linhas conferidas
—primeira falha
—a prova que pegou
A, guardadachave do auditor

Os tipos de linha, os três ataques e o lugar onde cada um é pego são os da medição de 19 jul 2026. O texto de cada linha está simplificado, e a impressão digital aqui é uma função simples que roda no navegador; no produto é SHA-256 com assinatura Ed25519.

No dia a dia

Um livro de atas com as páginas numeradas e costuradas.

Pense no livro de atas de um condomínio ou de um cartório. As páginas são numeradas, costuradas e cada uma leva um carimbo. Quem arranca uma página deixa um buraco na numeração. Quem reescreve uma página não consegue reproduzir o carimbo.

Resta um golpe: alguém com acesso ao livro inteiro reescreve tudo do zero e carimba com um carimbo falso. Aí só percebe quem guardou, antes, uma cópia do carimbo verdadeiro.

O GIRDER faz exatamente isso com matemática. A numeração é o número de cada linha. A costura é a impressão digital da linha anterior, gravada dentro da seguinte. O carimbo é uma assinatura digital. E a cópia do carimbo verdadeiro é a chave pública, que o auditor guarda.

pág. 11pág. 22pág. 33pág. 55falta a 4cada página traz o carimbo da anterior
A numeração denuncia a página que sumiu; a costura denuncia a página trocada; o carimbo denuncia quem não tinha autorização para escrever.
Como funciona

O que cada linha carrega.

Cada vez que uma ferramenta da família termina uma verificação, ela escreve uma linha no registro. A linha guarda o número, a impressão digital da linha anterior, o que aconteceu (o tipo de verificação e o resultado), o horário provado pelo PLUMB (um intervalo, por exemplo ±10 ms), a impressão digital de tudo isso e a assinatura.

A impressão digital é um número curto calculado a partir do conteúdo: mudar uma vírgula muda o número inteiro. A assinatura só pode ser feita por quem tem a chave privada, que fica guardada com quem produz a evidência (em produção, num cofre de chaves). Qualquer pessoa confere a assinatura com a chave pública.

Para auditar, basta rodar o verificador: ele refaz as impressões digitais, confere a costura, a numeração e as assinaturas, e devolve 0 (íntegro) ou 1 (reprovado). O auditor não precisa confiar em quem escreveu.

número4digital da anterior9e1c…o que aconteceufrete · fora do prazoquando (PLUMB)19/07 ±10 msdigital do conteúdo41af…assinaturachave Aauditorchave pública A✓ refaz as digitais✓ confere a costura✓ confere a numeração✓ confere a assinatura0 íntegro1 reprovado
Uma linha do registro e o que o auditor faz com ela. Os valores são de exemplo.
O que medimos

Três ataques, três provas diferentes.

Em 19 de julho de 2026 juntamos num registro só os diários reais de uma sessão de trabalho: o monitor de telemetria, a prova de backup do SHORE, um gêmeo certificado, a atestação de relógio do PLUMB e o dossiê de um frete. Cada linha foi selada e carimbada com horário provado (±10 ms). A verificação, só com a chave pública, conferiu as cinco linhas.

Depois atacamos o registro de três jeitos. Cada ataque foi pego por uma prova diferente, e no ponto exato em que aconteceu.

O terceiro é o que importa: quem controla a máquina pode reescrever e assinar o registro inteiro com uma chave nova, e ele "confere" contra essa chave nova. Contra a chave pública que o auditor guardou antes, falha na primeira linha. A confiança mora na chave distribuída, não no arquivo.

o atacantereescreve tudoe assina com a chave Bconferido com a chave B✓ passa: tudo coerenteconferido com a chave A,guardada pelo auditor✗ reprova na linha 0
Por isso a chave pública precisa sair de casa antes: com o auditor, publicada, ou ancorada num serviço externo.
AtaqueProva que pegaOndeNa prática
Editar o veredito de uma linha antigaa impressão digital não bate com o conteúdolinha 4ninguém consegue "melhorar" um resultado depois do fato
Apagar a linha do backup que falhoua numeração pulalinha 2o que deu errado não some do histórico
Reescrever tudo e assinar com outra chavea assinatura não confere com a chave pública guardadalinha 0nem quem controla a máquina forja um histórico aceito

O mesmo registro aceita ramos e junções, para agentes de IA que exploram várias hipóteses: cada hipótese vira um ramo, a escolhida vira uma junção, e as descartadas continuam seladas. É justamente o que se contesta depois.

Onde usar

Quando alguém vai perguntar "prove".

Serve bem

  • Conformidade e auditoria: o regulador refaz o veredito sem confiar em você.
  • Disputas com cliente ou fornecedor: o que foi medido, por quem e quando, sem "palavra contra palavra".
  • Agentes de IA: guarda também o que foi tentado e descartado, não só a resposta final.
  • Toda a família: TUBE, SIEVE, CLAMP, PLUMB e SHORE selam aqui; é a peça que junta tudo na plataforma de evidência.

Não resolve sozinho

  • Se o resultado estava errado: o registro prova que ele não mudou, não que estava certo. Quem garante o resultado é cada ferramenta.
  • Se o auditor nunca recebeu a chave legítima: um atacante pode fabricar um registro inteiro coerente.
  • Apagar o arquivo: o registro não impede, só denuncia. Armazenamento que não aceita reescrita é uma camada a somar.
Três palavras desta página
Impressão digital

Um número curto calculado a partir do conteúdo. Mudar uma vírgula muda o número inteiro.

Assinatura

Um selo que só quem tem a chave privada consegue fazer, e que qualquer um confere com a chave pública.

Chave pública

A cópia do carimbo verdadeiro. Precisa estar com o auditor antes de qualquer disputa.

Limites

Onde isso pode estar errado.

Prova integridade, não verdade

Garante que a linha não mudou desde que foi assinada. Se a verificação que a gerou estava errada, o erro fica bem guardado.

A âncora é a chave

Tudo depende de a chave pública legítima ter chegado ao auditor por outro caminho. Em produção: publicar a chave e ancorar periodicamente o topo do registro num serviço externo.

Uma chave só no teste

Medimos com uma chave única. Produção pede troca periódica de chave, uma chave por produtor e cofre de chaves.

Uma sessão medida

Os três ataques foram testados sobre cinco linhas de uma sessão. É uma demonstração do mecanismo, não uma estatística.

Ver também

← Telemetria certificada · stickybit.com.br

Fontes