O blog de segurança da FireAI

Por FireAI Security & Research Team · Publicado

Os metadados nos seus arquivos: encontre e remova em um Mac

Os metadados nos seus arquivos: encontre e remova em um Mac

O conteúdo visível de um arquivo costuma ser a parte menos reveladora dele. Uma foto pode carregar as coordenadas exatas de GPS de onde foi tirada. Um documento do Word pode carregar o nome real por trás de uma assinatura pseudônima no campo de autor. Até um arquivo comum baixado pelo Safari carrega, de forma invisível, o endereço web exato de onde veio. Nada disso exige que alguém invada seu sistema — são metadados, presentes no arquivo ou anexados a ele pelo macOS, e muitas vezes bastam alguns comandos de terminal para que quem receber esse arquivo os leia.

EXIF e GPS em fotos: o caso clássico

A maioria das fotos tiradas com um celular ou uma câmera digital carrega dados EXIF: o modelo da câmera, o horário exato em que o obturador abriu e — se os serviços de localização estivessem ativados — a latitude e a longitude precisas. Isso não é um risco hipotético. Em dezembro de 2012, uma fotografia do empresário de software John McAfee, tirada por um jornalista que o acompanhava em um resort na Guatemala enquanto ele evitava as autoridades de Belize, foi publicada ainda carregando os metadados originais de GPS do EXIF, o que revelou sua localização exata para quem examinasse o arquivo, e não apenas a imagem.

Você pode inspecionar e remover isso por conta própria com o ExifTool, uma ferramenta de linha de comando amplamente usada para ler e gravar metadados em formatos de imagem, vídeo e documento.

Terminal
# See everything embedded in a photo, including GPS coordinates
exiftool photo.jpg

# Remove every metadata field (creates photo.jpg_original as a backup)
exiftool -all= photo.jpg

# Remove only GPS data, keeping other EXIF fields intact
exiftool -gps:all= photo.jpg

# Strip metadata from every JPEG in a folder
exiftool -all= -r ~/Pictures/ToSend/

No Mac, o menu Ferramentas do Visualizador (Preview) também tem um Inspetor que mostra as informações embutidas em uma foto sem precisar de terminal, e tanto o app Fotos quanto o Visualizador permitem exportar uma cópia sem dados de localização — útil para uma única foto, embora o ExifTool seja a opção mais confiável quando você precisa confirmar que todo campo foi de fato removido, já que as opções de exportação dos aplicativos nem sempre documentam exatamente o que retiram.

Metadados de PDF e de documentos do Office

Documentos carregam seus próprios metadados, menos visíveis: um nome de autor, o nome da empresa informado quando o software foi instalado, o aplicativo e a versão usados para criar o arquivo e, especialmente em documentos do Word, um histórico de revisões que pode incluir texto que você pensava ter apagado ou comentários que pretendia remover antes de compartilhar. A própria documentação de suporte da Microsoft descreve seu Inspetor de Documento, embutido no Word, no Excel e no PowerPoint, como capaz de encontrar e remover nomes de autor, histórico de alterações rastreadas, comentários, texto oculto e propriedades do documento como título e empresa — ao mesmo tempo em que alerta que ele deve ser usado em uma cópia, já que parte do que remove não pode ser restaurada depois.

O ExifTool também lê e remove metadados de PDF e de documentos do Office, o que é útil quando você quer uma ferramenta e um fluxo de trabalho consistentes em vez de alternar entre o recurso de privacidade de cada aplicativo.

Terminal
# See a PDF's author, producer and creation software
exiftool report.pdf

# Strip PDF metadata
exiftool -all= report.pdf

# Same for a Word document
exiftool -all= contract.docx

Os metadados ocultos do próprio macOS: atributos estendidos

Independentemente do que uma foto ou um documento embute, o próprio macOS anexa metadados aos arquivos por meio de atributos estendidos — pequenos registros de chave-valor armazenados junto ao arquivo pelo sistema de arquivos, invisíveis na visão normal do Finder. O mais importante de conhecer é o com.apple.metadata:kMDItemWhereFroms, que o Safari e outros aplicativos gravam automaticamente para registrar a URL exata de onde um arquivo foi baixado, junto com a página de referência. Encaminhe um PDF baixado para alguém sem saber que isso existe, e você pode estar entregando o link interno exato, a URL privada de armazenamento em nuvem ou o site de vazamento de onde ele veio.

Terminal
# List every extended attribute on a file, with values
xattr -l report.pdf

# Show only the source-URL attribute, if present
xattr -p com.apple.metadata:kMDItemWhereFroms report.pdf

# Remove it
xattr -d com.apple.metadata:kMDItemWhereFroms report.pdf

# Strip every extended attribute from a file
xattr -c report.pdf

Metadados do Spotlight: o que o mdls revela

O Spotlight, o índice de busca do macOS, mantém seu próprio banco de dados de metadados sobre a maioria dos arquivos no disco, consultável com o comando mdls — separado dos metadados embutidos de um arquivo ou de seus atributos estendidos, mas capaz de revelar coisas parecidas, incluindo qual app ou dispositivo criou um arquivo.

Terminal
# Show every Spotlight metadata attribute for a file
mdls photo.jpg

# Show just one attribute — the app that created it
mdls -name kMDItemCreator photo.jpg

# Find every camera model used across your photo library
mdfind -0 kind:image | xargs -0 mdls -name kMDItemAcquisitionModel | sort -u

Uma ferramenta feita especificamente para isso: o mat2

O mat2, o Metadata Anonymisation Toolkit, foi criado especificamente para remover metadados de uma ampla gama de formatos de arquivo comuns a partir de uma única ferramenta de linha de comando, voltado a jornalistas e ativistas que precisam ter certeza de que um arquivo está limpo antes de enviá-lo. Vale saber que o repositório original do projeto agora está arquivado e não recebe mais manutenção ativa, então trate-o como uma opção entre várias, e não a única — para a maioria das pessoas em um Mac hoje, o ExifTool combinado com uma checagem manual usando xattr -l cobre o mesmo terreno e recebe atualizações de forma mais ativa.

Criando o hábito

Nada disso é complicado depois que vira hábito: verifique um arquivo com exiftool e xattr -l antes de enviá-lo, não depois que alguém apontar o que havia nele. O padrão em todos os casos acima — uma foto, um documento do Word, um PDF baixado — é o mesmo: o conteúdo visível do arquivo nunca foi o problema. O que viajava junto com ele, de forma invisível, era.

Onde FireAI e HisnLabs entram nessa história

Metadata stripping is not something FireAI does — it is a network firewall, not a file-hygiene tool — but the tools below run entirely on your own Mac too, so cleaning up a file before you send it never has to leave your machine any more than FireAI’s own on-device connection review does.

O FireAI é o produto da HisnLabs: um firewall com IA que roda direto no seu Mac. Ele mostra, em linguagem simples, cada conexão que seus aplicativos fazem e deixa você decidir o que sai do seu Mac — a IA roda localmente, então seu tráfego nunca é enviado para nós nem para ninguém. A equipe de pesquisa em segurança da HisnLabs é quem mantém essas decisões confiáveis: cataloga quais domínios são telemetria comum e quais são um serviço de verdade, rastreia o país e a rede por trás de uma conexão e treina o modelo local (o recurso Autopilot) com padrões reais de tráfego, sem que nada disso saia do seu Mac.

Você pode ler as decisões técnicas por trás dele, ou testar o FireAI por 17 dias, em FireAI, da HisnLabs.

Fontes