Por que um PDF pode ser perigoso
Um PDF não é só a imagem de uma página. O formato permite JavaScript, que alguns leitores executam para verificar formulários ou mudar o que aparece. Permite ações, que podem disparar ao abrir o arquivo, ao mostrar uma página ou ao clicar em um campo, e algumas tentam abrir outro programa ou enviar dados a um site. Um PDF também pode levar outros arquivos dentro, como uma planilha ou um programa. Os atacantes usam esses recursos porque as pessoas confiam mais em um PDF do que em um programa desconhecido. Manter o leitor de PDF atualizado fecha a maioria das falhas conhecidas, mas remover os recursos de que o arquivo não precisa fecha de vez.
Conteúdo oculto e vazamentos
Nem todo problema é um ataque. Um PDF pode ter camadas desligadas, então um texto que você nunca viu continua no arquivo e aparece em pesquisas. Pode ter notas marcadas como ocultas, texto com tinta invisível, dados antigos de formulário e metadados como o nome do autor, o programa da empresa e a data de criação. Quando você repassa o arquivo, tudo isso vai junto. É assim que comentários de rascunho, nomes internos e trechos apagados acabam com pessoas que nunca deviam vê-los.
Sinais para ficar atento
Tenha cuidado com um PDF que você não esperava, principalmente se ele pede para ativar algo, clicar em um botão para ver o conteúdo ou abrir um anexo que está dentro dele. Um documento que devia ser uma simples nota fiscal, mas é muito maior do que deveria, pode estar carregando arquivos extras. Se o seu leitor mostrar um aviso de segurança sobre um script ou um programa tentando rodar, pare. Nenhum desses sinais prova que o arquivo é perigoso, e um arquivo perigoso pode não dar sinal nenhum. Por isso fazer uma cópia limpa é um bom hábito para qualquer arquivo de fora.
Analisar um PDF antes de abrir
O Limpador de PDF abre o arquivo no servidor, sem executar nada dele, e conta o que encontra: scripts, ações de abertura e de página, comandos para iniciar programas ou enviar dados, mídia, anexos, camadas ocultas, notas ocultas, texto invisível, links para sites e metadados. Você vê essa lista assim que o envio termina. Um arquivo sem scripts, ações ou anexos tem risco menor. Um arquivo com qualquer um deles merece uma cópia limpa antes de ser aberto, mesmo que venha de alguém que você conhece, porque o computador afetado pode ser o dessa pessoa.
Fazer a cópia limpa
Escolha o que remover e salve. As opções padrão removem scripts, ações, mídia, anexos, camadas ocultas, notas ocultas e metadados, o que serve para quase qualquer arquivo que você só precisa ler. Mantenha os links para sites, a não ser que desconfie deles, porque uma lista de fontes é útil. Mantenha o texto invisível em documentos digitalizados, porque é o texto pesquisável que o OCR adiciona. O relatório mostra cada item antes e depois, para você ver exatamente o que mudou e baixar uma cópia para seus registros.
O que uma cópia limpa não faz
Uma cópia limpa não é uma verificação de antivírus. A ferramenta não compara o arquivo com vírus conhecidos, e uma imagem na página continua mostrando o que mostra, inclusive uma tela de login falsa ou o telefone de um golpe. A limpeza também não esconde dados privados que aparecem na página. Para isso, use Censurar PDF, que apaga esses dados de verdade, e Remover metadados se só quiser limpar as propriedades do documento. Depois, se o arquivo for para outra pessoa, proteja-o com Proteger PDF ou envie com um link que expira.
Perguntas
É seguro enviar um PDF suspeito?
Sim. O arquivo é lido no servidor sem executar scripts nem ações e é apagado quando seu download termina. Nada dele consegue rodar no seu computador durante o envio.
A limpeza vai estragar meu PDF?
As páginas ficam com a mesma aparência. Formulários perdem somas e verificações automáticas, porque são scripts, e os anexos somem, a não ser que você desligue essa opção.
Ainda preciso de antivírus?
Sim. Uma cópia limpa remove os recursos de que a maioria dos ataques com PDF depende, mas não substitui um antivírus nem um leitor de PDF atualizado.