Em fevereiro de 2021, a Agência Brasil publicou um guia ensinando o leitor a descobrir se o CPF tinha sido usado por terceiros. O motivo era um vazamento que expôs informações de mais de 220 milhões de brasileiros, vivos e mortos, distribuídas em 37 bases de dados com nome, CPF, endereço, foto, score de crédito, renda e situação na Receita Federal e no INSS. A notícia colocou dois termos no vocabulário de todo mundo: deep web e dark web.
Na época, muita gente ouviu que os dados estavam “na dark web” ou “na deep web”, como se fossem sinônimos. Não são, e ainda existe uma terceira camada, a surface web, que você usa o tempo todo. Entender a diferença entre deep web e dark web ajuda a separar o medo da internet do risco real, e a saber o que fazer quando o assunto é a segurança dos seus dados.
Neste guia, você vai ver o que cada uma das três camadas significa, por que dados vazados aparecem em fóruns clandestinos, como checar se você foi afetado e o que fazer depois. Não é um tutorial de acesso: o foco é proteção.

Surface web, deep web e dark web: as três camadas da internet
A internet costuma ser explicada em três camadas. A divisão não é oficial, mas ajuda a organizar o raciocínio.
Surface web: o que o Google encontra
É a parte da internet que qualquer pessoa alcança com um navegador comum e uma pesquisa, sem login, pagamento ou software especial, como descreve a CloudSEK. Portais de notícias, blogs, páginas públicas de empresas, lojas virtuais e fóruns abertos estão aqui, porque os buscadores conseguem rastrear e indexar esse conteúdo. Este artigo, por exemplo, está na surface web.
É a camada mais visível, mas, segundo a Check Point, representa apenas uma pequena parte da internet, enquanto o conteúdo de deep web e dark web fica fora do alcance dos buscadores. E a surface web não é isenta de risco: tudo o que você publica abertamente, de um perfil em rede social a um cadastro público, pode ser coletado por qualquer pessoa. É a matéria-prima do OSINT, a investigação com fontes abertas.
Deep web: o que fica atrás de uma porta
Segundo a Check Point, a deep web reúne o conteúdo que os mecanismos de busca não indexam e que costuma ficar protegido por login, senha ou paywall. Ela é acessada com um navegador comum. Seu e-mail, o internet banking, o prontuário num portal de saúde e o sistema interno de uma empresa fazem parte dela.
Ou seja: você usa a deep web todos os dias sem perceber.
Não há número confiável de quanto da internet ela representa: fontes como a Trend Micro e o Nubank citam de 90% a 95%, com metodologias pouco claras.
Dark web: a parte que exige software próprio
A dark web é uma pequena porção da deep web criada para garantir anonimato. Só se chega a ela com programas específicos, como o navegador Tor, e os endereços costumam terminar em .onion.
O Tor não nasceu no submundo. A ideia do “roteamento cebola” surgiu em 1995 no Laboratório de Pesquisa Naval dos Estados Unidos, para proteger comunicações do governo, e a organização sem fins lucrativos Tor Project foi criada em 2006. Hoje, jornalistas, ativistas e denunciantes usam a rede para driblar censura e vigilância. Criminosos também, para esconder a identidade, como registra uma análise da Georgetown Law Technology Review.
Em resumo, na comparação entre deep web e dark web, a primeira é sobre acesso restrito e a segunda, sobre anonimato. Esta última abriga tanto liberdade de expressão quanto mercados ilegais.
Como diferenciar as três camadas em três perguntas
Um teste rápido:
- O Google encontra a página? Então é surface web.
- Ela só abre com login, senha ou assinatura, mas num navegador comum? Então é deep web.
- Exige software de anonimato, como o Tor, e um endereço .onion? Então é dark web.
A fronteira não é fixa. Um texto aberto na surface web passa a ser deep web se o site começar a exigir cadastro ou assinatura, e a lógica das camadas serve mais para entender o risco do que para classificar cada página.

Acessar a dark web é crime?
Não. Segundo o TecMundo, a legislação brasileira, como a da maioria dos países, não criminaliza o simples acesso à dark web nem o uso do Tor. O que configura crime é a conduta: invadir dispositivos, divulgar dados sigilosos, aplicar fraudes. Esses atos são tipificados por normas como a Lei 12.737/2012, a Lei Carolina Dieckmann, independentemente do navegador usado. A lógica vale para o uso de deep web e dark web em geral: o que pesa é a conduta, não o ambiente.
Para o advogado criminalista ouvido pelo Canaltech, o que importa é o que se faz, não o caminho usado para chegar lá.
Isso não torna o ambiente seguro: especialistas recomendam evitar links sem procedência e nunca informar dados reais. E ninguém precisa entrar em fóruns criminosos para descobrir se os próprios dados vazaram. Este artigo não ensina a acessar a dark web.
Como os dados vazados chegam à dark web
Um vazamento quase sempre começa fora dela: uma empresa é invadida, uma falha expõe um banco de dados, um golpe de phishing captura uma senha ou um malware instalado no computador registra o que a vítima digita. Depois, o material circula em fóruns e mercados clandestinos, onde informações pessoais são compradas e vendidas, muitas vezes sem que as vítimas saibam, de acordo com a Malwarebytes.
É nesse trajeto que a diferença entre deep web e dark web deixa de ser teoria: os dados saem de sistemas protegidos e reaparecem em ambientes anônimos. O estrago depende do dado exposto. Segundo a Serasa, um CPF vazado pode ser usado em tentativas de compra, financiamento ou abertura de empresa em nome de outra pessoa. E-mail e senha podem abrir outras contas. Já o número de celular costuma alimentar ligações em que o golpista se passa por uma instituição financeira.
Na maioria dos casos, a falha foi de quem guardava os dados, mas o efeito recai sobre o usuário. Para entender como criminosos transformam dados em acesso a contas, vale ler Como hackers roubam contas: técnicas reais explicadas. O guia sobre ransomware mostra outro tipo de ataque que atinge empresas e coloca dados em risco.

Como saber se seus dados vazaram: 5 caminhos
Nenhuma ferramenta cobre toda a dark web: cada uma cruza bases diferentes, e “nada encontrado” não é garantia de segurança. Vale combinar mais de uma.
1. Consulta de vazamento da Serasa (CPF, e-mail e telefone)
A Serasa oferece uma checagem gratuita: no site ou no aplicativo, em “Meu CPF” e depois em “Vazamento de dados”. Ela verifica CPF, e-mail e telefone e só pode ser feita pelo próprio titular. O monitoramento contínuo, com alerta a cada novo vazamento, faz parte do Serasa Premium, serviço pago.
A empresa ressalta que não é a fonte dos vazamentos e que descobrir um caso não impede o uso dos dados: apenas dá tempo de reagir.
2. Have I Been Pwned (e-mail)
Criado pelo especialista em segurança Troy Hunt, o Have I Been Pwned permite checar se um e-mail aparece em bases de vazamentos conhecidas. O serviço é gratuito e internacional, então tende a refletir melhor grandes serviços globais do que bases brasileiras. Não substitui a checagem do CPF.
Ele também mantém o Pwned Passwords, que mostra se uma senha já apareceu em vazamentos. A consulta usa uma técnica chamada k-anonymity, explicada pelo próprio Troy Hunt: apenas os cinco primeiros caracteres do hash SHA-1 da senha são enviados, e a comparação final é feita do lado do usuário. Ainda assim, o caminho mais prático é usar a verificação do seu gerenciador de senhas e nunca digitar uma senha real em sites desconhecidos.
3. Registrato, do Banco Central
O Registrato não diz se seus dados vazaram, mas mostra se alguém os usou. A ferramenta gratuita do Banco Central reúne relatórios de contas e relacionamentos com bancos, empréstimos e financiamentos e chaves Pix ligados ao seu CPF. Se aparecer uma instituição com a qual você nunca teve vínculo, é um sinal de alerta.
O acesso exige conta gov.br nível prata ou ouro, com verificação em duas etapas. Dentro do próprio Registrato há o BC Protege, que permite bloquear preventivamente a abertura de contas em seu nome. Os dados vêm das instituições e são atualizados mensalmente, então uma fraude recente pode demorar a aparecer.
4. Sinais no dia a dia
Fique atento a:
- E-mails ou SMS de redefinição de senha que você não pediu.
- Alertas de login em dispositivo ou local desconhecido.
- Consultas ao seu CPF, nos birôs de crédito, por empresas das quais você não contratou nada.
- Ligações ou mensagens que citam dados seus corretos, como CPF ou nome da mãe.
- Cobranças, boletos ou contratos que você não reconhece.
5. Aviso da própria empresa
Pelo artigo 48 da LGPD, quando ocorre um incidente que possa causar risco ou dano relevante, a empresa deve comunicar a ANPD e os titulares afetados. A Resolução CD/ANPD nº 15/2024 fixou o prazo de três dias úteis, contados a partir do momento em que o controlador sabe que o incidente atingiu dados pessoais.
Ou seja: se você descobriu um vazamento pela imprensa antes de receber qualquer aviso, vale perguntar à empresa se ela cumpriu o dever de comunicação. Do lado corporativo, o que mudou com a nova ANPD está em LGPD para empresas em 2026.
Duas armadilhas na hora de checar
A primeira: sites desconhecidos que prometem “consulta gratuita de vazamento” e pedem seus dados pessoais. Podem ser golpes para coletar ainda mais informações. Use apenas os endereços e aplicativos oficiais.
A segunda: tutoriais antigos citam o Relatório da Dark Web do Google, mas o serviço foi descontinuado. As novas verificações pararam em 15 de janeiro de 2026 e os dados foram apagados em 16 de fevereiro, segundo o Tecnoblog.

Confirmei o vazamento: o que fazer, passo a passo
- Troque as senhas expostas, e também as de qualquer site onde você repetiu a mesma. Um gerenciador de senhas ajuda a usar uma diferente para cada serviço. Ative a verificação em duas etapas. Se a senha exposta for a do seu e-mail principal, comece por ela: é por ali que as outras contas costumam ser redefinidas.
- Consulte o Registrato e considere ativar o BC Protege.
- Acompanhe extratos e faturas e conteste qualquer cobrança que você não reconhece, guardando protocolos e prints.
- Desconfie de contatos oportunistas. Quem tem seus dados pode ligar como se fosse do seu banco. Nunca informe códigos recebidos por SMS ou WhatsApp. Leia Golpes no WhatsApp em 2026 e entenda como o MED 2.0 mudou o rastreamento do dinheiro de golpes do Pix.
- Registre um boletim de ocorrência se houver uso indevido dos seus dados. Na maior parte dos estados, isso pode ser feito online e oficializa a fraude.
- Reclame pelos canais certos. Comece pelo atendimento da empresa. Se o pedido não for atendido, a ANPD recebe a petição de titular; para infrações mais amplas, como vazamentos que atingem muitas pessoas, o caminho é a denúncia.

Surface web, deep web e dark web: comparativo
A tabela resume como a surface web se diferencia de deep web e dark web em acesso, objetivo e risco.
| Surface web | Deep web | Dark web | |
|---|---|---|---|
| Indexada por buscadores | Sim | Não | Não |
| Como se acessa | Navegador comum | Navegador comum, geralmente com login | Software de anonimato, como o Tor |
| Exemplos | Portais de notícias, blogs, lojas | E-mail, internet banking, sistemas internos | Sites .onion, de canais de denúncia a mercados ilegais |
| Objetivo principal | Divulgação | Privacidade e controle de acesso | Anonimato |
| Risco principal para seus dados | Exposição pública | Invasão de contas com credenciais roubadas | Venda e circulação de dados vazados |
Conclusão: a pergunta útil não é onde os dados estão
A surface web é o que os buscadores mostram; entre deep web e dark web, a diferença cabe em uma frase: a primeira é sobre acesso restrito e você a usa todos os dias, a segunda é sobre anonimato e é onde dados roubados costumam ser negociados. Mas a pergunta útil para quem tem CPF e e-mail é outra: o que fazer quando o vazamento já aconteceu?
A resposta não passa por navegar em fóruns clandestinos, e sim por checar as fontes certas, trocar senhas, ativar a verificação em duas etapas e desconfiar de quem aparece com seus dados na mão. Para o caminho oposto, o de investigar apenas o que é público e saber onde termina a ética, o guia de OSINT básico é um bom próximo passo. Continue por aqui com os conteúdos sobre golpes digitais, LGPD e ransomware.
Fontes e referências
- Agência Brasil. “Agência Brasil explica: como saber se CPF foi usado por terceiros” (fev. 2021).
- CloudSEK. “Deep Web versus Dark Web: quais são as principais diferenças?”
- Check Point. “Deep Web vs. Dark Web”.
- Trend Micro. “Deep Web vs. Dark Web: principais diferenças”.
- Nubank. “Deep web e dark web”.
- Tor Project. “History” (histórico do projeto).
- Georgetown Law Technology Review. “Onion Routing and Tor” (2016).
- TecMundo. “Deep web e dark web: navegar por lá é realmente seguro?”
- Canaltech. “É crime entrar na deep web?”
- Malwarebytes. “O que é a dark web”.
- Serasa. “Dark Web: consulta de vazamento de dados”.
- Troy Hunt. “Understanding Have I Been Pwned’s Use of SHA-1 and k-Anonymity”.
- ANPD. Comunicação de incidente de segurança e Denúncia e Petição de titular.
- Resolução CD/ANPD nº 15, de 24 de abril de 2024 (Regulamento de Comunicação de Incidente de Segurança).
- Tecnoblog. “Google decide parar de rastrear a dark web”.
- Fast Company Brasil. “Como descobrir contas e registros em seu nome? Entenda o que é o Registrato do BC” e DOL, “Fraudes bancárias: BC tem ferramenta gratuita para proteger seu CPF” (2026).