O chip do passaporte: o que a autenticação passiva prova

GuiaUNIFOKAL8 min de leituraAntifraude
Ver em Markdown

A assinatura dentro do circuito do passaporte prova origem e integridade dos dados, e não prova que o chip não é cópia. O que o Doc 9303 separa entre autenticação passiva, ativa e de chip.

Ler o chip do passaporte por aproximação virou recurso comum em aplicativo de cadastro e costuma ser apresentado como o fim da discussão sobre documento falso. A leitura entrega mesmo algo que nenhuma foto entrega: uma assinatura digital do Estado emissor sobre os dados armazenados. Só que a norma que define o mecanismo é explícita sobre o que ele cobre, e mais explícita ainda sobre o que não cobre.

A referência é o Doc 9303 da Organização Internacional da Aviação Civil, a OACI, oitava edição, de 2021. A Parte 10 descreve a estrutura lógica dos dados no circuito integrado sem contato; a Parte 11, os mecanismos criptográficos. A faixa impressa de leitura mecânica, outro assunto, está no artigo sobre os dígitos verificadores da MRZ.

Este texto separa três protocolos quase sempre tratados como um só: autenticação passiva, ativa e de chip. A confusão entre eles origina boa parte das conclusões erradas sobre o que um passaporte eletrônico prova.

O que existe dentro do circuito

A Parte 10 organiza o conteúdo em grupos de dados. O grupo 1 reproduz a zona de leitura mecânica. O grupo 2 guarda a imagem facial e é obrigatório; os grupos 3 e 4, de impressão digital e íris, são opcionais. O grupo 14 carrega opções de segurança e o grupo 15 guarda uma chave pública, que aparece mais adiante.

Junto deles existe um arquivo à parte e obrigatório, o objeto de segurança do documento, o SOD. Ele é assinado digitalmente pelo Estado emissor e contém os resumos criptográficos de cada grupo, e a norma exige que todo grupo esteja representado nele. A seção 4.5.1 completa o quadro: só o emissor tem acesso de escrita, e o chip é travado após a personalização e antes da emissão, sem destravar depois.

Autenticação passiva: a assinatura do emissor sobre os resumos

A Parte 11 chama o mecanismo de passivo porque ele não exige nenhuma capacidade de processamento do circuito. O chip só entrega bytes; toda a conferência acontece do lado do leitor, em cinco passos que a norma enumera.

  1. Ler o SOD, que obrigatoriamente contém o certificado do signatário do documento.
  2. Construir e validar um caminho de certificação de uma âncora de confiança até esse certificado, conforme a Parte 12.
  3. Usar a chave pública do signatário, já verificada, para conferir a assinatura do SOD.
  4. Ler os grupos de dados relevantes.
  5. Calcular o resumo de cada grupo lido e comparar com o valor correspondente dentro do SOD.

A âncora de confiança é o certificado da autoridade certificadora nacional do país emissor. A Parte 11 é dura aqui: esse certificado precisa estar guardado com segurança no sistema de inspeção, a confiança nele precisa ser estabelecida pelo Estado receptor antes do uso, e o sistema precisa ter acesso a informação de revogação verificada. Sem essa metade, conferir assinatura é teatro.

A norma ainda recomenda conferências que quase nenhuma implementação faz: consistência do tipo de documento e dos códigos de país entre o certificado do signatário, a âncora de confiança, o grupo 1 e a MRZ impressa, e verificação de que a data de emissão cai dentro do período de uso da chave privada declarado no certificado.

O que ela não prova, escrito pela própria norma

A tabela resumo da Parte 11 classifica a autenticação passiva como método de segurança de base, obrigatório para o chip e para o sistema de inspeção, e descreve o benefício em uma frase: prova que o conteúdo do SOD e da estrutura lógica de dados é autêntico e não foi alterado.

A coluna de observações da mesma linha é o que interessa a quem aprova cadastro. Ela diz que o mecanismo não impede cópia exata nem substituição do circuito, não impede acesso não autorizado e não impede captura à distância. A seção repete a limitação e conclui que a autenticação passiva deveria ser acompanhada de inspeção física adicional do documento.

No problema de fraude: quem lê o chip de um passaporte legítimo e grava os mesmos bytes em outro circuito produz um clone cuja autenticação passiva fecha perfeitamente. A assinatura é do emissor, os resumos batem, nada foi alterado. O que mudou foi o portador, e a autenticação passiva não percebe isso.

Autenticação ativa e de chip: a prova que falta

A Seção 6 trata de autenticar o circuito em si, e o emissor escolhe fazer isso ou não. Obrigatórios são a autenticação dos dados e o protocolo contra captura à distância e escuta; os demais são opcionais, decididos por cada Estado, e o suporte a eles nos sistemas de inspeção também é opcional.

A autenticação ativa usa um par de chaves do próprio circuito. A privada fica na memória segura do chip, e a pública mora no grupo de dados 15, cujo resumo está dentro do SOD e é, portanto, assinado pelo emissor. O leitor envia um desafio aleatório, o chip assina, o leitor confere. Depois de um desafio bem-sucedido, e comparada a MRZ visual com o grupo 1, a norma afirma estar provado que o objeto de segurança pertence ao documento físico, que o circuito é genuíno e que os dois pertencem um ao outro.

A autenticação de chip resolve o mesmo problema por outro caminho: um acordo de chaves Diffie-Hellman efêmero-estático que autentica o chip e ainda estabelece chaves de sessão fortes. Vêm com ela duas notas obrigatórias. Para verificar a autenticidade da chave pública estática do chip, o terminal precisa executar autenticação passiva. E a autenticação passiva precisa ser executada em combinação com a de chip, porque só depois da validação bem-sucedida do objeto de segurança o chip pode ser considerado genuíno. As duas não são alternativas, são camadas.

Há um custo de privacidade na versão ativa, documentado em apêndice próprio sob o nome de semântica do desafio. Como o chip assina um desafio sem conhecer o significado dele, e assinatura é prova transferível, um terminal pode fabricar o desafio a partir de identidade, data, hora e local e guardar a resposta como prova de que aquele documento esteve ali. O apêndice reconhece o uso legítimo pelos Estados e registra que esses comprovantes podem servir para rastrear pessoas, agravado por a autenticação ativa não ser restrita a terminais autorizados. A de chip não tem esse efeito: os registros que ela produz não são transferíveis.

Chip que não abre não é documento falso

A Parte 11 abre com uma advertência que deveria estar em toda regra de decisão: presume-se que essas técnicas não são a única medida para determinar autenticidade e não deveriam ser o fator determinante isolado. E completa: se os dados do circuito não puderem ser usados, por revogação de certificado, assinatura inválida ou chip deixado intencionalmente em branco, o documento não fica necessariamente invalidado, e o Estado receptor pode se apoiar em outros elementos de segurança.

Num fluxo digital isso vira desenho concreto. Falha de leitura por aproximação, certificado que não valida ou resumo que não bate são motivo de recaptura ou revisão humana, nunca de recusa automática, como o artigo sobre detecção de documento falso trata sinal isolado. E, como o chip sozinho não prova quem segura o documento, ele entra numa esteira de verificação de identidade ao lado da comparação biométrica e da conferência do artigo sobre passaporte e CRNM no onboarding.

Perguntas frequentes

O que a autenticação passiva do chip prova?

Que o conteúdo do objeto de segurança e dos grupos de dados foi assinado pelo Estado emissor e não foi alterado desde a emissão. É prova de origem e integridade dos dados, e nada além disso.

A autenticação passiva detecta um chip clonado?

Não. A tabela da Parte 11 do Doc 9303 diz expressamente que o mecanismo não impede cópia exata nem substituição do circuito. Quem responde por isso é a autenticação ativa ou a de chip, ambas opcionais para o emissor.

Se a leitura do chip falhar, o documento deve ser recusado?

Não necessariamente, diz a norma. Certificado revogado, assinatura inválida ou chip em branco não invalidam o documento por si, e o verificador pode se apoiar em outros elementos de segurança.

Fontes citadas

  • ICAO Doc 9303, Machine Readable Travel Documents, oitava edição, 2021, Parte 11 (Security Mechanisms for MRTDs): seções 1, 2, 3 e Tabela 1, 5 e 5.1.1, 6, 6.1, 6.1.6, 6.2 e 6.2.2, 8.3 a 8.5, e Apêndice C
  • ICAO Doc 9303, oitava edição, 2021, Parte 10 (Logical Data Structure), seções 4.5.1, 4.5.2, 4.6.2 e 4.7, sobre grupos de dados, trava do chip e o objeto de segurança EF.SOD
  • ICAO Doc 9303, Parte 12 (Public Key Infrastructure for MRTDs), citada pela Parte 11 como fonte das regras de caminho de certificação