O que a certificação EAL garante — e o que ela não garante

CC EAL6+ não é um certificado de inviolabilidade. Explicamos exatamente o que significa.

Este artigo está disponível nos seguintes idiomas:

Author logo
Patrick Dike-Ndulue
Post image

Se você já comparou carteiras de hardware, provavelmente viu classificações EAL usadas como argumento de venda. O elemento seguro EAL6+ sugere o mais alto padrão de segurança disponível. Essas classificações são legítimas, o processo de certificação é rigoroso e os chips que carregam esses selos realmente foram testados segundo padrões exigentes.
 

No entanto, a certificação EAL também é um dos conceitos mais frequentemente mal compreendidos no marketing de carteiras de hardware. Frequentemente, ela é apresentada e interpretada como uma garantia de segurança quase absoluta — mas não é.
 

Este artigo explica a estrutura do EAL desde o início, detalha como funciona o processo de avaliação nos níveis EAL5+ e EAL6+, apresenta os chips específicos usados em carteiras de hardware e seus respectivos níveis certificados, e analisa cada uma das três limitações estruturais que a certificação não cobre.

A certificação EAL informa a profundidade e o rigor da avaliação de segurança que um chip passou. Ela não garante que o chip seja invencível. Essas são afirmações diferentes, e confundi-las leva a uma falsa sensação de segurança.

O que é Common Criteria?

Common Criteria (formalmente: Common Criteria for Information Technology Security Evaluation, ISO/IEC 15408) é um framework internacional para avaliação da segurança de produtos de TI. Foi criado em 1999 para harmonizar o cenário fragmentado dos esquemas de avaliação de segurança específicos de cada país.
 

Hoje, mais de 30 países participam do Common Criteria Recognition Arrangement (CCRA), e um certificado CC é o padrão globalmente reconhecido para segurança de produtos avaliada de forma independente.
 

Target of Evaluation

O framework gira em torno de um conceito central: o Target of Evaluation, ou TOE. O TOE é o produto ou componente específico que está sendo avaliado. Para elementos seguros, normalmente o TOE é o próprio chip, incluindo sua arquitetura de hardware, sistema operacional embarcado e a biblioteca criptográfica que ele executa.

O fabricante do TOE submete um documento chamado Security Target, uma especificação formal do que o produto foi projetado para proteger, quais ameaças deve resistir, as funções de segurança implementadas e as premissas sob as quais essas funções são válidas.
 

Emissão do certificado

Um laboratório de avaliação independente e credenciado testa o produto conforme essas especificações, com o rigor correspondente ao nível EAL reivindicado. Se o produto cumpre o Security Target no nível declarado, um órgão nacional de certificação emite o certificado.

Uma implicação crítica dessa estrutura: a avaliação testa o produto em relação ao seu próprio Security Target, ou seja, ao que o fabricante declarou que ele faria. Um produto que promete proteções modestas e as entrega pode alcançar o mesmo EAL que outro que promete proteções amplas e as entrega. 

O EAL mede o rigor da avaliação, não a ambição ou a abrangência do projeto de segurança. Isso é intencional e permite que o CC seja aplicado a uma ampla gama de produtos.

Visão geral da escala EAL

O Common Criteria define sete níveis de Garantia de Avaliação, do EAL1 ao EAL7. Cada nível representa um conjunto mais exigente de requisitos de garantia, principalmente em termos de quão detalhadamente o projeto do produto é documentado, analisado e testado, e do grau de sofisticação do atacante considerado.

Níveis mais altos de EAL não produzem automaticamente produtos mais seguros. Eles produzem produtos mais profundamente avaliados.

Um produto com funções de segurança restritas, mas corretamente implementadas e avaliado em EAL6, não é necessariamente mais seguro na prática do que um produto com funções de segurança mais amplas avaliado em EAL4. Tudo depende do que cada Security Target cobre.

 

NívelNome oficialO que significaUso típicoPerfil do atacante
EAL1Testado funcionalmenteTestes básicos para garantir que o produto faz o que prometeProdutos não críticosSem atacante estruturado
EAL2Testado estruturalmenteTestes do desenvolvedor + revisão independente limitadaComercial de baixo riscoAtacante oportunista
EAL3Testado metodicamenteTestes sistemáticos com evidências do ciclo de vida seguroComercial com necessidades de segurançaHabilidade moderada
EAL4Projetado, testado e revisado metodicamenteDocumentação completa + testes de penetração independentesSoftware corporativo, sistemas operacionaisHabilidade com ferramentas padrão
EAL5Projeto semiformemente verificado e testadoVerificação semiforme do projeto + testes de ataque rigorosos e independentesSmart cards, hardware criptoAlto potencial de ataque
EAL6Projeto semiformemente verificado e testado (estendido)Rigor do EAL5 + análise de vulnerabilidade estendida + verificação formal parcialElementos seguros, passaportes, HSMsPoder de ataque muito alto
EAL7Projeto formalmente verificado e testadoProva matemática formal completa das propriedades de segurançaSistemas militares, classificadosAdversário de Estado

 

Para carteiras de hardware e elementos seguros, os níveis relevantes são EAL5+ e EAL6+. O EAL4 é o padrão para softwares corporativos como sistemas operacionais e firewalls. O EAL7, o nível mais alto, na prática é restrito a sistemas militares e classificados de escopo limitado.
 

O sufixo "+" indica aumento: requisitos adicionais além do nível base que foram incluídos na avaliação. Para elementos seguros, o aumento mais importante costuma ser o AVA_VAN.5, o nível mais alto de análise de vulnerabilidades, exigindo que os avaliadores tentem ataques com as técnicas mais avançadas disponíveis para um adversário com altíssimo potencial de ataque.

 

O que envolve o EAL5+ e o EAL6+

A diferença entre EAL5 e EAL6 está na profundidade de verificação de projeto exigida e na sofisticação do atacante considerado. Ambos os níveis exigem testes de penetração realizados por avaliadores independentes tentando quebrar o chip.
 

EAL5+: Projeto semiformemente verificado e testado

No EAL5+, os fabricantes precisam fornecer documentação de projeto semiforme. Isso significa uma representação estruturada e matemática da arquitetura de segurança do chip, indo além da documentação exigida nos níveis inferiores.

Avaliadores independentes analisam esses projetos em busca de fraquezas e realizam testes de penetração, simulando o ataque de um adversário com alto potencial de ataque — alguém com conhecimento técnico avançado, recursos, motivação e tempo suficiente para estudar o chip.

O ST33J2M0, elemento seguro da STMicroelectronics usado no Ledger Nano X, possui certificação EAL5+. É um padrão para chips usados em aplicações bancárias, terminais de pagamento e na maioria dos smart cards de contato.
 

EAL6+: Projeto semiformemente verificado e testado (estendido)

O EAL6+ traz exigências adicionais em relação ao EAL5+. A verificação do projeto deve ser mais abrangente, cobrindo uma gama maior de módulos internos do chip e suas interações.

A análise de vulnerabilidades é ampliada para incluir mais cenários de ataque. O atacante considerado passa a ter "potencial de ataque muito alto", com técnicas de ponta, mais tempo de análise e equipamentos sofisticados, incluindo capacidades de injeção de falhas e análise invasiva de chips.

EAL6+ é o padrão para produtos implantados em ambientes onde recursos significativos podem ser direcionados a um único alvo: elementos seguros em passaportes governamentais, HSMs bancários e hardware de consumo sensível à segurança.

Um chip certificado em EAL6+ foi submetido a tentativas de ataque por pesquisadores de segurança treinados, utilizando equipamentos profissionais — e esses ataques falharam dentro do escopo da avaliação.

O ST33K1M5 (usado nos Ledger Nano S Plus, Stax e Flex), chips da Samsung Semiconductors (em especial a família S3D350 presente nas carteiras Tangem), família NXP SE050/SE051, série NXP P60/SmartMX2 e família Infineon SLE78/OPTIGA possuem certificação EAL6+. Esses são os chips encontrados em carteiras de hardware no topo do espectro de segurança.

Elementos seguros usados em carteiras de hardware

FabricanteFamília do chipNível EALUsado emObservações
STMicroelectronicsST33J2M0EAL5+Ledger Nano XNúcleo ARM SC300, certificado EMVCo
STMicroelectronicsST33K1M5EAL6+Ledger Nano S Plus, Ledger Stax, Ledger FlexNúcleo ARM SC300, esquema EUCC/CC:2022
NXP SemiconductorsFamília SE050 / SE051EAL6+Segurança IoT, carteiras de hardware (CoolWallet)Java Card OS, suporte a PUF
NXP SemiconductorsP60 / SmartMX2EAL6+Bancos, passaportes, IoTPUF, SecureFetch™, GlueLogic™
Infineon TechnologiesFamília SLE78 / OPTIGAEAL6+Carteiras de hardware (HASHWallet), módulos TPM 
Samsung SemiconductorsS3D232AEAL6+Carteiras de hardware, Documentos de Viagem Legíveis por Máquina (MRTD)Usado na Tangem Wallet

Três limitações principais das certificações EAL

A certificação EAL é a garantia independente mais forte disponível de que um chip foi seriamente testado contra técnicas de ataque avançadas. Mas ela possui três limitações estruturais inerentes.

Limitação 1: O problema do escopo da avaliação

Cada avaliação EAL é limitada pelo seu Target of Evaluation, que frequentemente é apenas o chip. Qualquer coisa fora disso está explicitamente excluída da avaliação, o que gera consequências práticas diretas.
 

Mesmo dentro do chip, apenas funções de segurança específicas são avaliadas. Por exemplo, um chip avaliado para resistência a ataques de análise de consumo de energia em operações de chave RSA foi certificado para essa função específica. 
 

Se a implementação de outra operação criptográfica — por exemplo, uma rotina de assinatura ECDSA adicionada posteriormente — não estiver explicitamente coberta no Security Target, ela não possui a mesma garantia avaliada.

Limitação 2: O problema do snapshot

Um certificado EAL é emitido em um momento específico, para uma versão específica do produto, em uma configuração específica. O certificado não expira automaticamente quando novas técnicas de ataque são descobertas ou quando uma vulnerabilidade é encontrada no produto avaliado.
 

Isso cria um descompasso entre a data do certificado e o nível de segurança atual do dispositivo. Um trabalho seminal do Laboratório de Computação da Universidade de Cambridge por Skorobogatov e Anderson mostrou, já em 2002, que ataques de injeção óptica de falhas em microcontroladores e smartcards seguros podiam ser realizados com equipamentos de menos de US$ 40 — uma descoberta que abalou a indústria de smartcards e forçou fabricantes a repensar contramedidas em chips que já eram certificados.

Limitação 3: O gap do modelo de ameaça

No EAL6+, o atacante considerado possui potencial de ataque muito alto. Isso significa sofisticação técnica, acesso a equipamentos profissionais, tempo prolongado e forte motivação para ter sucesso. 

Esse modelo de ameaça é rigoroso para qualquer padrão de segurança comercial. Mas não cobre automaticamente todo tipo de atacante que um dispositivo pode enfrentar, e exclui técnicas classificadas. 

O laboratório de avaliação usa técnicas publicamente conhecidas. Agências de inteligência com acesso a pesquisas confidenciais podem ter métodos de ataque que não foram aplicados durante a avaliação. 

EAL6+ significa: um avaliador competente, bem equipado e credenciado tentou derrotar esse chip usando as melhores técnicas publicamente conhecidas, contra as funções de segurança definidas no Security Target — e não conseguiu. Isso não é o mesmo que "esse chip não pode ser derrotado".

 

O que a certificação EAL5+/6+ garanteO que a certificação EAL5+/6+ NÃO garante
O chip foi avaliado por um laboratório independente credenciadoQue o chip é impossível de ser violado
Avaliadores tentaram ataques físicos e de canal lateral e não conseguiram extrair chaves dentro do escopoQue a avaliação cobriu todos os ataques possíveis
O projeto do chip foi revisado formalmente até a profundidade exigida pelo nível certificadoQue o firmware, app complementar ou a cadeia de suprimentos cumprem o mesmo padrão
O documento Security Target define o que foi testado e sob quais condiçõesQue a certificação vale para qualquer configuração diferente da avaliada
O chip atende ao padrão de resistência a adversários de alto potencial de ataqueQue um EAL mais alto sempre significa mais segurança no mundo real. Security Targets diferentes avaliam coisas diferentes

Conclusão

As classificações EAL são um sinal útil — um entre vários, cada um com escopo limitado.

Ao comparar carteiras:

  • Confirme a versão exata do chip no portal CC.
  • Verifique se o dispositivo completo (não apenas o chip) possui auditorias independentes.
  • Entenda qual é a arquitetura do firmware; firmware imutável elimina a superfície de ataque da atualização que o certificado EAL do chip não cobre.

Referências

Author logo
Autor Patrick Dike-Ndulue

Senior editor covering crypto, onchain equities, and technology.

Author logo
Analisado por Rukkayah Jigam

Writer & editor covering digital assets and product updates.