Segurança não é promessa, é arquitetura. A única pergunta que importa é quais bytes realmente saem do seu aparelho, e qualquer ferramenta que envia o arquivo inteiro já respondeu a ela — tudo o que está naquela imagem agora está no servidor de outra pessoa, inclusive aquilo em que você nem pensou.
A alternativa é fazer a parte sensível localmente. Quando a detecção e o alinhamento rodam no seu navegador, o servidor nunca chega a ver a imagem original. Ele recebe uma pequena região recortada do rosto e cinco coordenadas de referência, que é o mínimo necessário para calcular um vetor.
O que uma ferramenta de busca por imagem comum recebe de você?
Mais do que a foto. Um envio é um arquivo, e arquivos carregam contexto.
| O que é transmitido | Envio do arquivo inteiro | Detecção no navegador |
|---|---|---|
| A imagem original completa | Sim | Não |
| Tudo o que está fora do rosto — o cômodo, outras pessoas, documentos na tela | Sim | Não |
| Metadados EXIF (GPS, aparelho, horário) | Sim, a menos que sejam removidos | Não se aplica — nunca são enviados |
| Região recortada do rosto | Sim | Sim |
| Cinco coordenadas de referência | Calculadas no servidor | Sim |
| Seu endereço IP e cabeçalhos da requisição | Sim | Sim |
A última linha é inevitável em qualquer requisição de rede, em qualquer site. As linhas acima dela são escolhas de arquitetura, e é aí que as ferramentas de fato se diferenciam.
Repare especialmente na segunda linha. Capturas de tela feitas no computador muitas vezes incluem bem mais do que o vídeo: um navegador com abas logadas, um gerenciador de arquivos, notificações de mensagens. Um envio do arquivo inteiro entrega tudo isso.
Como funciona, na prática, a detecção no navegador?
O detector roda como código carregado na aba do seu navegador, operando sobre a imagem na memória local.
- Você seleciona uma imagem. Ela é lida pela página — nenhuma requisição de rede acontece.
- O YuNet roda localmente e devolve uma caixa delimitadora mais cinco pontos de referência para cada rosto encontrado.
- Você escolhe qual rosto buscar, caso vários tenham sido encontrados.
- Só esse recorte e suas coordenadas de referência são enviados ao servidor, que calcula o vetor ArcFace de 512 números e busca no índice.
- Os resultados voltam. Nada da requisição fica guardado depois disso.
A consequência prática: uma imagem que nunca teve um rosto detectável não gera envio nenhum. A falha acontece inteiramente do seu lado.
Que perguntas fazer a qualquer ferramenta antes de enviar?
Cinco, e todas têm respostas observáveis em vez de respostas de marketing.
| Pergunta | Como conferir você mesmo |
|---|---|
| O arquivo inteiro sai do meu aparelho? | Ferramentas de desenvolvedor → aba Rede → veja o tamanho do payload da requisição |
| A conexão é criptografada? | HTTPS, com certificado válido — confira a barra de endereço |
| A imagem fica armazenada depois da busca? | Leia a política de privacidade; a ausência de uma cláusula de retenção já é uma resposta |
| A imagem é usada para treinamento? | Procure uma declaração explícita. Silêncio normalmente quer dizer sim |
| É preciso ter conta? | Uma conta liga cada busca a uma identidade duradoura |
A última é subestimada. Uma ferramenta que funciona sem cadastro não consegue montar um histórico de buscas atrelado a você, independentemente do que a política diga.
Quais são os riscos reais, ordenados com honestidade?
Nem todo risco é igual, e os medos mais barulhentos muitas vezes não são os maiores.
- O maior: enviar imagens de pessoas comuns. Esse é o risco genuinamente sério, e quem o cria é o usuário, não a ferramenta. Buscar num índice de rostos de conteúdo adulto com a foto de uma colega de turma, de trabalho ou de uma ex é infraestrutura de assédio, não pesquisa. E nem funciona — o índice contém imagens promocionais publicadas, então uma pessoa comum simplesmente devolve uma lista de desconhecidas com pontuações baixas, que as pessoas então leem errado como se fosse uma descoberta.
- Alto: contexto acidental no quadro. Uma captura de tela que inclui a sua área de trabalho, abas abertas ou um cliente de e-mail vaza mais sobre você do que o vídeo.
- Moderado: retenção e reúso. Imagens guardadas num servidor podem depois vazar, ser requisitadas judicialmente ou ser reaproveitadas para treinamento.
- Baixo: o recorte do rosto em si. Um recorte alinhado de rosto com 112 pixels de uma atriz publicada, enviado por TLS e não retido, é quase a menor divulgação viável para essa tarefa.
O que esta ferramenta faz, especificamente?
A detecção roda no seu navegador. Só uma região recortada do rosto e cinco coordenadas de referência são enviadas ao servidor. A imagem original nunca sai do seu aparelho, e os resultados não são armazenados.
Essa afirmação é deliberadamente falseável — abra a aba Rede e observe. Dizemos assim porque "respeitamos a sua privacidade" não é verificável e um payload de requisição é.
O que de fato guardamos é o índice em que a busca acontece: 241,792 rostos em 106 sites, 2,333 deles ligados a uma atriz com nome (nosso índice, snapshot de 2026-08). Esse material é imagem promocional pública de lançamentos adultos já publicados. Não é um banco de dados de pessoas comuns, e não vai se comportar como um.
Um limite que vale dizer: nenhuma arquitetura elimina o fato de que uma requisição carrega um endereço IP, nem de que a sua operadora de rede enxerga uma conexão com um domínio. Se você precisa de proteção nesse nível, isso é um problema de rede e pede uma solução de rede, não um formulário de envio melhor.
Perguntas relacionadas
- Como funciona a busca por rosto, passo a passo
- Como encontrar um vídeo a partir de uma única captura de tela
- Ferramentas de busca reversa de imagem, comparadas
- Erros comuns que as pessoas cometem ao procurar a origem de um vídeo
- Como tirar uma captura de tela que a busca por rosto consiga usar
Se você quer testar a afirmação em vez de aceitá-la por fé: abra as ferramentas de desenvolvedor do navegador, vá para a aba Rede e faça uma busca aqui. Você vai ver sair um recorte pequeno, não o seu arquivo.