Perícia Digital Forense: Como Hash e Metadados Comprovam a Autenticidade de um Arquivo

Em 2019, o Pacote Anticrime (Lei nº 13.964/2019) incluiu no Código de Processo Penal os artigos 158-A a 158-F, criando pela primeira vez uma definição legal de cadeia de custódia no Brasil. Isso não foi um detalhe burocrático: mudou a forma como qualquer evidência — inclusive um arquivo digital, um print de conversa ou um HD apreendido — precisa ser tratada para valer como prova em um processo.

É aí que entram três conceitos que qualquer pessoa envolvida com investigação digital, direito ou segurança da informação deveria entender: hash, metadados e a própria cadeia de custódia. Sozinhos, parecem termos técnicos de nicho. Juntos, são o que decide se uma prova digital é aceita por um juiz ou descartada por “quebra de integridade”.

Este artigo explica como a perícia digital forense usa esses três pilares na prática — e, ao final, mostra como qualquer usuário pode gerar o hash de um arquivo próprio, sem precisar de software especializado.

Perícia digital forense analisando a integridade de um arquivo digital

O que é perícia digital forense, na prática

Perícia digital forense (ou forense computacional) é o conjunto de técnicas usadas para coletar, preservar, analisar e apresentar evidências digitais de forma que resistam a questionamento técnico e jurídico. Isso vale para um celular apreendido em uma investigação de estelionato, um servidor invadido por ransomware ou um simples e-mail que precisa ser usado como prova em uma ação trabalhista.

O trabalho do perito não é só “achar o arquivo importante”. É garantir, do início ao fim, que:

  • o arquivo analisado é idêntico ao original coletado;
  • nada foi alterado, mesmo que involuntariamente, durante a análise;
  • é possível provar tecnicamente essa integridade a qualquer momento.

Isso é feito principalmente através de duas ferramentas: o hash criptográfico e os metadados do arquivo.

O que é hash e por que ele é a “impressão digital” de um arquivo

Um hash é o resultado de um algoritmo matemático que transforma qualquer arquivo — um documento de texto, uma foto, um vídeo de horas — em uma sequência fixa de caracteres, algo como:

e3b0c44298fc1c149afbf4c8996fb92427ae41e4649b934ca495991b7852b855

Essa sequência funciona como uma impressão digital: é praticamente impossível dois arquivos diferentes gerarem o mesmo hash, e qualquer alteração no arquivo — mesmo trocar um único pixel de uma imagem ou um espaço em um texto — muda completamente o resultado.

Os algoritmos mais usados na perícia forense hoje são o SHA-256 (considerado seguro e é o padrão atual recomendado) e, em contextos legados, o MD5 e o SHA-1 — ambos hoje considerados vulneráveis a colisões controladas e por isso vêm sendo substituídos progressivamente em perícias que exigem robustez criptográfica.

Na prática pericial, o hash é calculado assim que o vestígio é coletado — por exemplo, no momento em que se faz a cópia forense (chamada de “imagem forense”) de um HD ou celular. Esse hash inicial é registrado no laudo. Toda vez que o mesmo arquivo for analisado depois, novo hash é calculado e comparado: se os valores baterem, a integridade está preservada; se não baterem, há indício de alteração — e isso pode ser suficiente para um juiz rejeitar a prova.

Processo de geração de hash criptográfico de um arquivo digital

Por que não basta “olhar” o arquivo para saber se ele é original

Um erro comum é achar que basta abrir o arquivo, checar a data de modificação ou comparar visualmente para confirmar que nada mudou. Isso não funciona por dois motivos:

  1. Metadados são editáveis. Datas, autor, dispositivo de origem — tudo isso pode ser alterado com ferramentas simples, inclusive gratuitas.
  2. Alterações podem ser imperceptíveis a olho nu. Uma imagem levemente editada, um PDF com uma página trocada, um áudio com um corte de meio segundo — nada disso costuma ser visível sem análise técnica.

O hash resolve exatamente esse problema, porque ele reage a qualquer bit alterado, mesmo que a alteração seja invisível ao usuário comum.

Metadados: o que o arquivo “conta” sobre si mesmo

Metadados são informações incorporadas ao próprio arquivo, que não aparecem no conteúdo visível, mas ficam registradas na sua estrutura interna. Exemplos comuns:

  • Fotos: modelo do celular ou câmera, data e hora da captura, coordenadas de GPS (quando ativado), software usado para editar
  • Documentos (Word, PDF): autor, empresa, data de criação, data da última edição, histórico de revisões
  • Vídeos: codec, duração, dispositivo de gravação, data de criação
  • E-mails: cabeçalhos técnicos (headers) que mostram servidores por onde a mensagem passou, IP de origem, horário exato de envio

Na investigação digital, os metadados frequentemente respondem a perguntas que o conteúdo visível não responde: quando o arquivo foi realmente criado, em que dispositivo, se foi editado depois e por qual programa. É comum, por exemplo, um metadado de “última modificação” revelar que uma imagem apresentada como prova foi editada dias depois da data alegada — um indício técnico relevante mesmo sem prova documental direta.

Em investigações que envolvem apuração de crimes específicos, a extração e interpretação de metadados deve ser feita por perito ou profissional habilitado, respeitando a cadeia de custódia — este artigo trata do funcionamento técnico do conceito, não de um manual de coleta pericial.

Metadados de arquivo digital revelados durante análise forense

Como o perito evita que o arquivo perca validade jurídica

A validade de uma prova digital não depende só da tecnologia usada — depende de um processo documentado do início ao fim. Os pontos centrais desse processo, previstos na cadeia de custódia definida pelo artigo 158-A do Código de Processo Penal, são:

1. Coleta com preservação do original

O perito nunca trabalha diretamente sobre o arquivo ou dispositivo original. É feita uma cópia forense bit a bit (imagem forense), geralmente usando um write blocker (bloqueador de escrita), hardware que impede qualquer gravação acidental no dispositivo original durante a cópia.

2. Hash imediato no momento da coleta

Assim que a cópia é feita, calcula-se o hash tanto do original quanto da cópia. Se forem idênticos, a cópia é considerada fidedigna e passa a ser o objeto de análise — preservando o original intocado.

3. Documentação de cada movimentação

Cada vez que o vestígio muda de mãos, é aberto ou movido de local, isso deve constar em um registro formal — com nome, matrícula do responsável, data e finalidade, conforme prevê o artigo 158-B do Código de Processo Penal.

4. Ambiente controlado de análise

A análise técnica é feita em cópias de trabalho, nunca na imagem forense original preservada, justamente para permitir a repetição do hash como conferência de integridade a qualquer momento.

5. Central de custódia

Institutos de Criminalística mantêm centrais de custódia com controle de acesso, para evitar que evidências fiquem soltas ou sujeitas a manuseio não registrado.

Um exemplo recente de como esses limites técnicos aparecem na prática foi o caso do banqueiro Daniel Vorcaro, em que peritos da Polícia Federal precisaram recuperar mensagens de visualização única do WhatsApp — um desafio que ilustra bem a diferença entre o que é tecnicamente possível e o que sustenta validade probatória.

Quando alguma dessas etapas falha — por exemplo, um hash que não bate, ou um vestígio sem registro de quem o manuseou — abre-se margem para alegação de quebra da cadeia de custódia, o que pode levar à desconsideração da prova, mesmo que o conteúdo em si pareça relevante.

Etapas da cadeia de custódia na perícia digital forense

Como você mesmo pode gerar o hash de um arquivo

Você não precisa ser perito para calcular o hash de um arquivo — é útil, por exemplo, para confirmar se um arquivo baixado não foi corrompido ou alterado, ou para guardar um “comprovante técnico” de que um documento seu não sofreu mudanças depois de uma data específica.

No Windows (via PowerShell):

  1. Abra o PowerShell na pasta do arquivo
  2. Digite: Get-FileHash nomedoarquivo.pdf -Algorithm SHA256
  3. O sistema retorna o hash SHA-256 do arquivo

No macOS (via Terminal):

  1. Abra o Terminal
  2. Digite: shasum -a 256 nomedoarquivo.pdf
  3. O hash aparece no terminal

No Linux:

  1. Abra o terminal
  2. Digite: sha256sum nomedoarquivo.pdf

Existem também ferramentas gráficas gratuitas e sites confiáveis que fazem esse cálculo sem linha de comando, indicados para quem prefere uma interface visual.

Dica prática: se você quer comprovar que um documento não foi alterado desde uma data específica, gere o hash logo após finalizá-lo e guarde esse valor em um local separado (e-mail para si mesmo, por exemplo). Se precisar provar a integridade depois, basta recalcular o hash e comparar — os valores devem ser idênticos.

Usuário gerando hash de um arquivo pelo terminal do computador

Perguntas frequentes

Hash é a mesma coisa que criptografia?

Não. Criptografia protege o conteúdo do arquivo, tornando-o ilegível sem uma chave. Hash não protege nem esconde nada — ele gera uma “assinatura” fixa que serve para verificar integridade, não confidencialidade.

Dois arquivos podem ter o mesmo hash?

Em teoria, sim, isso é chamado de colisão — mas em algoritmos modernos como o SHA-256 é considerado computacionalmente inviável na prática. Já MD5 e SHA-1 têm colisões conhecidas e documentadas, por isso perdem espaço em contextos forenses mais rígidos.

Se eu editar apenas o nome do arquivo, o hash muda?

Não. O hash é calculado a partir do conteúdo binário do arquivo, não do nome. Renomear um arquivo não altera seu hash.

Metadados podem ser removidos de propósito?

Sim, existem ferramentas que apagam metadados (como coordenadas de GPS em fotos) antes do compartilhamento. Isso é usado tanto por preocupação legítima com privacidade quanto, em alguns casos, para dificultar rastreamento — o que reforça por que a perícia combina metadados com outras evidências, e não depende de uma fonte isolada.

Qualquer laudo pericial digital vale automaticamente como prova em juízo?

Não automaticamente. O laudo precisa demonstrar cadeia de custódia íntegra; se houver falhas relevantes no processo de coleta e preservação, a defesa pode questionar a validade da prova.

Um print de tela tem o mesmo valor de uma cópia forense?

Tecnicamente não — um print pode ser editado facilmente e carrega poucos metadados confiáveis. Cópias forenses, com hash documentado, têm um padrão de confiabilidade muito superior para fins probatórios.

Conclusão

No fim das contas, a perícia digital forense responde à pergunta que abriu este artigo — como um arquivo digital consegue “provar” que não foi mexido — se responde com um processo simples de entender, mas rigoroso de aplicar: hash como impressão digital técnica, metadados como contexto adicional, e cadeia de custódia como o fio condutor que amarra tudo isso de forma documentada, do momento da coleta até a sala de audiência.

Para quem acompanha temas de cibersegurança e investigação digital, vale observar como esses mesmos princípios de integridade técnica aparecem em outras frentes — de golpes que exploram a confiança do usuário até deepfakes que tentam justamente burlar a ideia de “prova visual”. Fique de olho nos próximos conteúdos do portal sobre esses temas.

Deixe um comentário

O seu endereço de e-mail não será publicado. Campos obrigatórios são marcados com *

Rolar para cima