As apresentações são frequentemente compartilhadas fora do grupo para o qual foram originalmente criadas. Uma apresentação vai para participantes, clientes, diretores, colegas ou um público mais amplo. Precisamente por esse motivo, as apresentações podem conter riscos de privacidade: um nome em um exemplo, um endereço de e-mail em uma captura de tela, um token em uma URL, um número de segurança social em dados de teste ou informações confidenciais em anotações do palestrante.
Portanto, a OciDeck trata a privacidade como parte do processo de criação e exportação, e não como uma verificação separada posterior.
OciDeck web funciona no navegador
Se quiser usar o OciDeck no navegador, aceda a ocideck.nl. OciDeck web é uma aplicação Flutter web. A aplicação é descarregada para o navegador e corre aí. O trabalho real acontece no lado do cliente: edição, pré-visualização em direto, controlo de privacidade com OciWacht, exportação para PDF, PPTX e HTML, e o construtor CVSS.
Por isso, o conteúdo da apresentação não precisa de ir para um backend para ser processado. O servidor de alojamento não tem visibilidade aplicacional sobre a sua apresentação, edições, resultados de privacidade ou exportações. Também não há telemetria nem analytics integrados: não há medição oculta de utilização, código de tracking ou phone home para o servidor de alojamento do OciDeck.
Há alguns detalhes práticos:
- Um servidor web vê sempre logs de acesso normais. O servidor que serve a aplicação pode, por isso, ter linhas de log com, por exemplo, endereço IP, hora, ficheiros pedidos e user-agent. Isso mostra que alguém carregou a aplicação, mas não o que essa pessoa faz no OciDeck.
- Para importação por URL, o OciDeck web pode usar um fetch proxy opcional quando uma origem não permite acesso CORS. Só nesse caso específico o servidor vê o URL introduzido e obtém os bytes. O proxy serve como retransmissão limitada, não como inspeção do conteúdo da apresentação.
- Outras ligações de rede são iniciadas pelo utilizador e vão para destinos que escolhe ou configura, como assistência de IA opcional, WebDAV/Nextcloud, uma base de dados CVE, provisioning de secmodule ou um URL que importa.
Em resumo: OciDeck web processa a apresentação no navegador. O host não vê o conteúdo da apresentação nem as edições, mas como em qualquer aplicação web podem existir logs normais do servidor e, quando o fetch proxy é usado, o URL externo introduzido fica visível para esse proxy.
O que o OciDeck controla
O OciWacht pesquisa localmente dados que possam ser confidenciais. Considere números de identificação, IBANs, cartões de pagamento, endereços de e-mail, números de telefone, chaves API, tokens, chaves privadas, senhas, categorias especiais de dados pessoais e padrões que são facilmente perdidos em varreduras regulares, como caminhos de usuário ou links de compartilhamento com acesso integrado.
A verificação pretende ser uma ajuda. A OciDeck não decide se algo pode ser legalmente compartilhado ou não. O autor permanece no controle e escolhe o que deve ser feito com cada descoberta.
Por que isso é diferente de apenas pintar de preto
Grande parte da redação em documentos é cosmética: uma barra preta é colocada sobre o texto, enquanto a informação original às vezes ainda pode permanecer no arquivo, nos metadados, nas notas ou em uma camada de exportação.
A OciDeck adota uma abordagem diferente. Os dados que devem ser omitidos para um grupo-alvo são interrompidos em um limite de projeção. Isso significa: o que não pode ir para o destinatário não chega à camada de renderização ou exportação. Não pertence à tela, nem ao PDF, nem ao PPTX, nem ao HTML, nem às anotações do orador e nem aos metadados do documento.
Isto é especialmente importante para apresentações usadas em vários formatos. Uma apresentação completa pode ser necessária para o cliente ou pesquisador, enquanto uma versão editada é adequada para um grupo mais amplo. OciDeck suporta isso de uma única fonte.
Opções por slide
Para cada descoberta você pode escolher entre opções práticas:
- Aceitar se os dados forem incluídos deliberadamente na apresentação.
- Aceite com aviso se o destinatário precisar ver que o slide contém dados pessoais ou sensíveis.
- Omitir da exibição e exportação se os dados não puderem ir para este grupo de destino.
Essa escolha pode ser aplicada por slide ou de forma mais ampla. Isso torna o OciDeck adequado para treinamentos, apresentações de incidentes, descobertas de testes de penetração, contextos jurídicos e briefings internos nos quais a mesma fonte pode nem sempre mostrar o mesmo conteúdo para todos.
Por que isso é especial
No OciDeck, a proteção da privacidade está próxima do conteúdo. A ferramenta possui slides, notas, tabelas, códigos, gráficos e exportações como partes de uma apresentação. Isso permite que verificações de privacidade sejam realizadas antes que uma apresentação seja mostrada ou compartilhada.
Isso torna a abordagem útil do ponto de vista comercial:
- reduz a possibilidade de fugas de dados não intencionais;
- torna mais explícitas as escolhas parciais conscientes;
- apoia diferentes grupos-alvo a partir de uma única fonte;
- evita que os dados editados permaneçam num arquivo de exportação;
- é apropriado para situações em que a confidencialidade, o valor da auditoria e a reprodutibilidade são importantes.
A OciDeck não garante que todos os valores sensíveis serão sempre encontrados. Nenhum scanner pode prometer isso com segurança. O objetivo é claro: reduzir a chance de dados confidenciais passarem despercebidos quando uma apresentação é exibida, compartilhada ou exportada.