O blog de segurança da FireAI

Por FireAI Security & Research Team · Publicado

Os Metadados nos Seus Ficheiros: Encontre-os e Remova-os num Mac

Os Metadados nos Seus Ficheiros: Encontre-os e Remova-os num Mac

O conteúdo visível de um ficheiro é muitas vezes a parte menos reveladora dele. Uma fotografia pode transportar as coordenadas GPS exatas de onde foi tirada. Um documento Word pode transportar o nome real por trás de uma assinatura pseudónima, no seu campo de autor. Até um ficheiro comum transferido através do Safari transporta, de forma invisível, o endereço web exato de onde veio. Nada disto exige que alguém o pirateie — são metadados, alojados no ficheiro ou anexados a ele pelo macOS, e estão muitas vezes a apenas um par de comandos de terminal de serem lidos por quem quer que lhe envie esse ficheiro.

EXIF e GPS em fotografias: o caso clássico

A maioria das fotografias tiradas com um telemóvel ou uma câmara digital transporta dados EXIF: o modelo da câmara, a hora exata em que o obturador abriu e — se os serviços de localização estivessem ativos — a latitude e longitude precisas. Isto não é um risco hipotético. Em dezembro de 2012, uma fotografia do empresário de software John McAfee, tirada por um jornalista que o acompanhava num resort na Guatemala enquanto fugia às autoridades do Belize, foi publicada ainda com os seus metadados GPS EXIF originais, o que revelou a sua localização exata a quem quer que olhasse para o ficheiro, em vez de apenas para a fotografia.

Pode inspecionar e remover isto você mesmo com o ExifTool, uma ferramenta de linha de comandos amplamente usada para ler e escrever metadados em formatos de imagem, vídeo e documento.

Terminal
# See everything embedded in a photo, including GPS coordinates
exiftool photo.jpg

# Remove every metadata field (creates photo.jpg_original as a backup)
exiftool -all= photo.jpg

# Remove only GPS data, keeping other EXIF fields intact
exiftool -gps:all= photo.jpg

# Strip metadata from every JPEG in a folder
exiftool -all= -r ~/Pictures/ToSend/

Num Mac, o menu Ferramentas da Pré-visualização também tem um Inspetor que mostra a informação incorporada de uma fotografia sem um terminal, e tanto a aplicação Fotografias como a Pré-visualização permitem exportar uma cópia sem dados de localização — útil para uma única fotografia, embora o ExifTool seja a escolha mais fiável quando precisa de confirmar que todos os campos foram de facto removidos, já que as opções de exportação das aplicações nem sempre documentam exatamente o que retiram.

Metadados de PDF e de documentos do Office

Os documentos transportam os seus próprios metadados, menos visíveis: um nome de autor, o nome da empresa introduzido quando o software foi instalado, a aplicação e a versão usadas para criar o ficheiro e, em documentos Word em particular, um histórico de revisões que pode incluir texto que julgava ter apagado, ou comentários que pretendia remover antes de partilhar. A própria documentação de apoio da Microsoft descreve a sua ferramenta Inspetor de Documentos, incorporada no Word, no Excel e no PowerPoint, como capaz de encontrar e remover nomes de autor, histórico de alterações controladas, comentários, texto oculto e propriedades do documento como o título e a empresa — ao mesmo tempo que avisa que deve ser executada numa cópia, já que algum do que remove não pode ser restaurado depois.

O ExifTool também lê e remove metadados de PDF e do Office, o que é útil quando quer uma única ferramenta e um único fluxo de trabalho consistentes, em vez de alternar entre a funcionalidade de privacidade própria de cada aplicação.

Terminal
# See a PDF's author, producer and creation software
exiftool report.pdf

# Strip PDF metadata
exiftool -all= report.pdf

# Same for a Word document
exiftool -all= contract.docx

Os metadados escondidos do próprio macOS: atributos estendidos

Independentemente do que uma fotografia ou um documento incorpora, o próprio macOS anexa metadados aos ficheiros através de atributos estendidos — pequenos registos de chave-valor guardados junto de um ficheiro pelo sistema de ficheiros, invisíveis na vista normal do Finder. O mais importante de conhecer é o com.apple.metadata:kMDItemWhereFroms, que o Safari e outras aplicações escrevem automaticamente para registar o URL exato de onde um ficheiro foi transferido, juntamente com a página de origem. Reencaminhe um PDF transferido para alguém sem saber que isto existe, e pode estar a entregar a ligação interna exata, o URL privado de armazenamento na nuvem, ou o sítio de fuga de onde veio.

Terminal
# List every extended attribute on a file, with values
xattr -l report.pdf

# Show only the source-URL attribute, if present
xattr -p com.apple.metadata:kMDItemWhereFroms report.pdf

# Remove it
xattr -d com.apple.metadata:kMDItemWhereFroms report.pdf

# Strip every extended attribute from a file
xattr -c report.pdf

Metadados do Spotlight: o que o mdls revela

O Spotlight, o índice de pesquisa do macOS, mantém a sua própria base de dados de metadados sobre a maioria dos ficheiros no disco, consultável com o comando mdls — separada dos metadados incorporados de um ficheiro ou dos seus atributos estendidos, mas capaz de revelar coisas semelhantes, incluindo qual a aplicação ou dispositivo que criou um ficheiro.

Terminal
# Show every Spotlight metadata attribute for a file
mdls photo.jpg

# Show just one attribute — the app that created it
mdls -name kMDItemCreator photo.jpg

# Find every camera model used across your photo library
mdfind -0 kind:image | xargs -0 mdls -name kMDItemAcquisitionModel | sort -u

Uma ferramenta construída especificamente para esta tarefa: o mat2

O mat2, o Metadata Anonymisation Toolkit, foi construído especificamente para remover metadados numa vasta gama de formatos de ficheiro comuns, a partir de uma única ferramenta de linha de comandos, dirigida a jornalistas e ativistas que precisam de ter a certeza de que um ficheiro está limpo antes de o enviar. Vale a pena saber que o repositório original do projeto está agora arquivado e já não é ativamente mantido, por isso trate-o como uma opção entre várias, e não a única — para a maioria das pessoas num Mac hoje, o ExifTool mais uma verificação manual com xattr -l cobre o mesmo terreno e é mantido de forma mais ativa.

Criar o hábito

Nada disto é complicado assim que se torna um hábito: verifique um ficheiro com exiftool e xattr -l antes de o enviar, não depois de alguém apontar o que estava lá dentro. O padrão em cada caso acima — uma fotografia, um documento Word, um PDF transferido — é o mesmo: o conteúdo visível do ficheiro nunca foi o problema. O que viajou com ele, de forma invisível, foi.

O papel do FireAI e da HisnLabs

Metadata stripping is not something FireAI does — it is a network firewall, not a file-hygiene tool — but the tools below run entirely on your own Mac too, so cleaning up a file before you send it never has to leave your machine any more than FireAI’s own on-device connection review does.

O FireAI é o produto da HisnLabs: uma firewall com IA que corre diretamente no seu Mac. Mostra, em linguagem clara, cada ligação que as suas aplicações fazem e deixa-o decidir o que sai do seu Mac — a IA funciona localmente, pelo que o seu tráfego nunca é enviado para nós nem para mais ninguém. A equipa de investigação em segurança da HisnLabs é quem mantém essas decisões fiáveis: cataloga que domínios são simples telemetria e quais são um serviço real, acompanha o país e a rede por detrás de uma ligação e treina o modelo local (a funcionalidade Autopilot) com padrões de tráfego reais, sem que nada disso saia do seu Mac.

Pode ler as decisões técnicas por detrás dele, ou experimentar o FireAI durante 17 dias, em FireAI, da HisnLabs.

Fontes