Surface Web, Deep Web e Dark Web: Diferença e Como Saber se Seus Dados Vazaram

Em fevereiro de 2021, a Agência Brasil publicou um guia ensinando o leitor a descobrir se o CPF tinha sido usado por terceiros. O motivo era um vazamento que expôs informações de mais de 220 milhões de brasileiros, vivos e mortos, distribuídas em 37 bases de dados com nome, CPF, endereço, foto, score de crédito, renda e situação na Receita Federal e no INSS. A notícia colocou dois termos no vocabulário de todo mundo: deep web e dark web.

Na época, muita gente ouviu que os dados estavam “na dark web” ou “na deep web”, como se fossem sinônimos. Não são, e ainda existe uma terceira camada, a surface web, que você usa o tempo todo. Entender a diferença entre deep web e dark web ajuda a separar o medo da internet do risco real, e a saber o que fazer quando o assunto é a segurança dos seus dados.

Neste guia, você vai ver o que cada uma das três camadas significa, por que dados vazados aparecem em fóruns clandestinos, como checar se você foi afetado e o que fazer depois. Não é um tutorial de acesso: o foco é proteção.

Mapa do Brasil formado por rede de conexões luminosas com fragmentos de dados se desprendendo, simbolizando o vazamento de dados de brasileiros

Surface web, deep web e dark web: as três camadas da internet

A internet costuma ser explicada em três camadas. A divisão não é oficial, mas ajuda a organizar o raciocínio.

Surface web: o que o Google encontra

É a parte da internet que qualquer pessoa alcança com um navegador comum e uma pesquisa, sem login, pagamento ou software especial, como descreve a CloudSEK. Portais de notícias, blogs, páginas públicas de empresas, lojas virtuais e fóruns abertos estão aqui, porque os buscadores conseguem rastrear e indexar esse conteúdo. Este artigo, por exemplo, está na surface web.

É a camada mais visível, mas, segundo a Check Point, representa apenas uma pequena parte da internet, enquanto o conteúdo de deep web e dark web fica fora do alcance dos buscadores. E a surface web não é isenta de risco: tudo o que você publica abertamente, de um perfil em rede social a um cadastro público, pode ser coletado por qualquer pessoa. É a matéria-prima do OSINT, a investigação com fontes abertas.

Deep web: o que fica atrás de uma porta

Segundo a Check Point, a deep web reúne o conteúdo que os mecanismos de busca não indexam e que costuma ficar protegido por login, senha ou paywall. Ela é acessada com um navegador comum. Seu e-mail, o internet banking, o prontuário num portal de saúde e o sistema interno de uma empresa fazem parte dela.

Ou seja: você usa a deep web todos os dias sem perceber.

Não há número confiável de quanto da internet ela representa: fontes como a Trend Micro e o Nubank citam de 90% a 95%, com metodologias pouco claras.

Dark web: a parte que exige software próprio

A dark web é uma pequena porção da deep web criada para garantir anonimato. Só se chega a ela com programas específicos, como o navegador Tor, e os endereços costumam terminar em .onion.

O Tor não nasceu no submundo. A ideia do “roteamento cebola” surgiu em 1995 no Laboratório de Pesquisa Naval dos Estados Unidos, para proteger comunicações do governo, e a organização sem fins lucrativos Tor Project foi criada em 2006. Hoje, jornalistas, ativistas e denunciantes usam a rede para driblar censura e vigilância. Criminosos também, para esconder a identidade, como registra uma análise da Georgetown Law Technology Review.

Em resumo, na comparação entre deep web e dark web, a primeira é sobre acesso restrito e a segunda, sobre anonimato. Esta última abriga tanto liberdade de expressão quanto mercados ilegais.

Como diferenciar as três camadas em três perguntas

Um teste rápido:

  1. O Google encontra a página? Então é surface web.
  2. Ela só abre com login, senha ou assinatura, mas num navegador comum? Então é deep web.
  3. Exige software de anonimato, como o Tor, e um endereço .onion? Então é dark web.

A fronteira não é fixa. Um texto aberto na surface web passa a ser deep web se o site começar a exigir cadastro ou assinatura, e a lógica das camadas serve mais para entender o risco do que para classificar cada página.

Ilustração das três camadas da internet em placas de vidro empilhadas: surface web, deep web e dark web

Acessar a dark web é crime?

Não. Segundo o TecMundo, a legislação brasileira, como a da maioria dos países, não criminaliza o simples acesso à dark web nem o uso do Tor. O que configura crime é a conduta: invadir dispositivos, divulgar dados sigilosos, aplicar fraudes. Esses atos são tipificados por normas como a Lei 12.737/2012, a Lei Carolina Dieckmann, independentemente do navegador usado. A lógica vale para o uso de deep web e dark web em geral: o que pesa é a conduta, não o ambiente.

Para o advogado criminalista ouvido pelo Canaltech, o que importa é o que se faz, não o caminho usado para chegar lá.

Isso não torna o ambiente seguro: especialistas recomendam evitar links sem procedência e nunca informar dados reais. E ninguém precisa entrar em fóruns criminosos para descobrir se os próprios dados vazaram. Este artigo não ensina a acessar a dark web.

Como os dados vazados chegam à dark web

Um vazamento quase sempre começa fora dela: uma empresa é invadida, uma falha expõe um banco de dados, um golpe de phishing captura uma senha ou um malware instalado no computador registra o que a vítima digita. Depois, o material circula em fóruns e mercados clandestinos, onde informações pessoais são compradas e vendidas, muitas vezes sem que as vítimas saibam, de acordo com a Malwarebytes.

É nesse trajeto que a diferença entre deep web e dark web deixa de ser teoria: os dados saem de sistemas protegidos e reaparecem em ambientes anônimos. O estrago depende do dado exposto. Segundo a Serasa, um CPF vazado pode ser usado em tentativas de compra, financiamento ou abertura de empresa em nome de outra pessoa. E-mail e senha podem abrir outras contas. Já o número de celular costuma alimentar ligações em que o golpista se passa por uma instituição financeira.

Na maioria dos casos, a falha foi de quem guardava os dados, mas o efeito recai sobre o usuário. Para entender como criminosos transformam dados em acesso a contas, vale ler Como hackers roubam contas: técnicas reais explicadas. O guia sobre ransomware mostra outro tipo de ataque que atinge empresas e coloca dados em risco.

Servidor invadido com rachaduras luminosas enviando dados pessoais para redes clandestinas

Como saber se seus dados vazaram: 5 caminhos

Nenhuma ferramenta cobre toda a dark web: cada uma cruza bases diferentes, e “nada encontrado” não é garantia de segurança. Vale combinar mais de uma.

1. Consulta de vazamento da Serasa (CPF, e-mail e telefone)

A Serasa oferece uma checagem gratuita: no site ou no aplicativo, em “Meu CPF” e depois em “Vazamento de dados”. Ela verifica CPF, e-mail e telefone e só pode ser feita pelo próprio titular. O monitoramento contínuo, com alerta a cada novo vazamento, faz parte do Serasa Premium, serviço pago.

A empresa ressalta que não é a fonte dos vazamentos e que descobrir um caso não impede o uso dos dados: apenas dá tempo de reagir.

2. Have I Been Pwned (e-mail)

Criado pelo especialista em segurança Troy Hunt, o Have I Been Pwned permite checar se um e-mail aparece em bases de vazamentos conhecidas. O serviço é gratuito e internacional, então tende a refletir melhor grandes serviços globais do que bases brasileiras. Não substitui a checagem do CPF.

Ele também mantém o Pwned Passwords, que mostra se uma senha já apareceu em vazamentos. A consulta usa uma técnica chamada k-anonymity, explicada pelo próprio Troy Hunt: apenas os cinco primeiros caracteres do hash SHA-1 da senha são enviados, e a comparação final é feita do lado do usuário. Ainda assim, o caminho mais prático é usar a verificação do seu gerenciador de senhas e nunca digitar uma senha real em sites desconhecidos.

3. Registrato, do Banco Central

O Registrato não diz se seus dados vazaram, mas mostra se alguém os usou. A ferramenta gratuita do Banco Central reúne relatórios de contas e relacionamentos com bancos, empréstimos e financiamentos e chaves Pix ligados ao seu CPF. Se aparecer uma instituição com a qual você nunca teve vínculo, é um sinal de alerta.

O acesso exige conta gov.br nível prata ou ouro, com verificação em duas etapas. Dentro do próprio Registrato há o BC Protege, que permite bloquear preventivamente a abertura de contas em seu nome. Os dados vêm das instituições e são atualizados mensalmente, então uma fraude recente pode demorar a aparecer.

4. Sinais no dia a dia

Fique atento a:

  • E-mails ou SMS de redefinição de senha que você não pediu.
  • Alertas de login em dispositivo ou local desconhecido.
  • Consultas ao seu CPF, nos birôs de crédito, por empresas das quais você não contratou nada.
  • Ligações ou mensagens que citam dados seus corretos, como CPF ou nome da mãe.
  • Cobranças, boletos ou contratos que você não reconhece.

5. Aviso da própria empresa

Pelo artigo 48 da LGPD, quando ocorre um incidente que possa causar risco ou dano relevante, a empresa deve comunicar a ANPD e os titulares afetados. A Resolução CD/ANPD nº 15/2024 fixou o prazo de três dias úteis, contados a partir do momento em que o controlador sabe que o incidente atingiu dados pessoais.

Ou seja: se você descobriu um vazamento pela imprensa antes de receber qualquer aviso, vale perguntar à empresa se ela cumpriu o dever de comunicação. Do lado corporativo, o que mudou com a nova ANPD está em LGPD para empresas em 2026.

Duas armadilhas na hora de checar

A primeira: sites desconhecidos que prometem “consulta gratuita de vazamento” e pedem seus dados pessoais. Podem ser golpes para coletar ainda mais informações. Use apenas os endereços e aplicativos oficiais.

A segunda: tutoriais antigos citam o Relatório da Dark Web do Google, mas o serviço foi descontinuado. As novas verificações pararam em 15 de janeiro de 2026 e os dados foram apagados em 16 de fevereiro, segundo o Tecnoblog.

Lupa digital analisando cartões de dados pessoais para verificar vazamentos

Confirmei o vazamento: o que fazer, passo a passo

  1. Troque as senhas expostas, e também as de qualquer site onde você repetiu a mesma. Um gerenciador de senhas ajuda a usar uma diferente para cada serviço. Ative a verificação em duas etapas. Se a senha exposta for a do seu e-mail principal, comece por ela: é por ali que as outras contas costumam ser redefinidas.
  2. Consulte o Registrato e considere ativar o BC Protege.
  3. Acompanhe extratos e faturas e conteste qualquer cobrança que você não reconhece, guardando protocolos e prints.
  4. Desconfie de contatos oportunistas. Quem tem seus dados pode ligar como se fosse do seu banco. Nunca informe códigos recebidos por SMS ou WhatsApp. Leia Golpes no WhatsApp em 2026 e entenda como o MED 2.0 mudou o rastreamento do dinheiro de golpes do Pix.
  5. Registre um boletim de ocorrência se houver uso indevido dos seus dados. Na maior parte dos estados, isso pode ser feito online e oficializa a fraude.
  6. Reclame pelos canais certos. Comece pelo atendimento da empresa. Se o pedido não for atendido, a ANPD recebe a petição de titular; para infrações mais amplas, como vazamentos que atingem muitas pessoas, o caminho é a denúncia.
Celular com escudo e cadeado luminoso representando a verificação em duas etapas após um vazamento de dados

Surface web, deep web e dark web: comparativo

A tabela resume como a surface web se diferencia de deep web e dark web em acesso, objetivo e risco.

Surface webDeep webDark web
Indexada por buscadoresSimNãoNão
Como se acessaNavegador comumNavegador comum, geralmente com loginSoftware de anonimato, como o Tor
ExemplosPortais de notícias, blogs, lojasE-mail, internet banking, sistemas internosSites .onion, de canais de denúncia a mercados ilegais
Objetivo principalDivulgaçãoPrivacidade e controle de acessoAnonimato
Risco principal para seus dadosExposição públicaInvasão de contas com credenciais roubadasVenda e circulação de dados vazados

Conclusão: a pergunta útil não é onde os dados estão

A surface web é o que os buscadores mostram; entre deep web e dark web, a diferença cabe em uma frase: a primeira é sobre acesso restrito e você a usa todos os dias, a segunda é sobre anonimato e é onde dados roubados costumam ser negociados. Mas a pergunta útil para quem tem CPF e e-mail é outra: o que fazer quando o vazamento já aconteceu?

A resposta não passa por navegar em fóruns clandestinos, e sim por checar as fontes certas, trocar senhas, ativar a verificação em duas etapas e desconfiar de quem aparece com seus dados na mão. Para o caminho oposto, o de investigar apenas o que é público e saber onde termina a ética, o guia de OSINT básico é um bom próximo passo. Continue por aqui com os conteúdos sobre golpes digitais, LGPD e ransomware.

Fontes e referências

Deixe um comentário

O seu endereço de e-mail não será publicado. Campos obrigatórios são marcados com *

Rolar para cima