Others

Você pode saber se um PDF contém código de rastreamento oculto

Um PDF pode conter mais do que você vê na página. JavaScript incorporado, campos de formulário ocultos, chamadas de recursos remotos e metadados personalizados podem ser usados para rastrear quando um documento é aberto, de onde é aberto e o que o leitor faz com ele. Segurança de PDF as verificações de mecanismos de rastreamento estão se tornando uma etapa padrão na devida diligência comercial, especialmente ao receber PDFs de fontes desconhecidas ou não confiáveis. A questão não é apenas se existe um código de rastreamento, mas se você possui as ferramentas para detectá-lo antes de abrir um documento confidencial.

O código de rastreamento em PDFs se enquadra em duas categorias: intencional e benigno. O rastreamento intencional usa JavaScript para telefonar para casa quando o documento é aberto, enviando o endereço IP do abridor, a localização aproximada e a duração da leitura para um servidor de rastreamento. O rastreamento benigno inclui recursos como recibos de leitura incorporados em faturas em PDF ou gerenciamento de direitos digitais que verifica uma licença antes de exibir o conteúdo. Ambos os tipos utilizam mecanismos técnicos semelhantes e os métodos de detecção aqui descritos funcionam para ambos.

Os recursos PDF Privacy do WukongPDF incluem ferramentas de inspeção de segurança que digitalizam documentos em busca de scripts incorporados antes do processamento. Executar uma verificação rápida antes de abrir um PDF de um remetente desconhecido adiciona uma camada de proteção contra rastreamento que a maioria dos leitores de PDF não oferece por padrão.

Can You Tell If a PDF Contains Hidden Tracking Code

Como funciona tecnicamente o código de rastreamento de PDF

Os arquivos PDF oferecem suporte a JavaScript por meio da API JavaScript do Acrobat, um subconjunto de JavaScript executado no mecanismo de script do leitor de PDF. Os scripts em nível de documento são executados automaticamente quando o PDF é aberto, quando uma página é visualizada, quando o documento é impresso ou quando é fechado. Um script de rastreamento normalmente é executado no evento DocOpen, coleta informações disponíveis por meio da API JavaScript, como o endereço IP do leitor, por meio de uma solicitação HTTP, e envia esses dados para um servidor remoto usando os métodos app.launchURL ou Net.HTTP.request.

Os dados que o PDF JavaScript pode coletar são limitados em comparação com o JavaScript do navegador. Ele não pode acessar arquivos no computador do usuário, ler cookies do navegador ou interagir com outros documentos abertos. No entanto, ele pode fazer solicitações de rede, que é o principal recurso que permite o rastreamento. Um PDF aberto no Adobe Acrobat Reader com JavaScript habilitado executará o script de rastreamento silenciosamente. Um PDF aberto em um visualizador baseado em navegador que não oferece suporte à API JavaScript do Acrobat não executará o script e a tentativa de rastreamento falhará silenciosamente.

WukongPDF

Experimente proteger PDF

Nenhuma instalação necessária. Funciona diretamente no seu navegador.

Começar agora →

Método 1: verificar JavaScript no Adobe Acrobat Pro

A maneira mais direta de verificar o código de rastreamento é inspecionar o conteúdo JavaScript do PDF. No Adobe Acrobat Pro, abra o PDF, vá ao menu Editar, selecione Preferências e clique na categoria JavaScript. Desmarque Ativar JavaScript do Acrobat para desativar globalmente toda a execução de JavaScript no leitor. Isso evita que qualquer script de rastreamento seja executado quando você abre o arquivo. Antes de desabilitar o JavaScript, você pode inspecionar quais scripts existem sem executá-los.

Para inspecionar scripts, abra o PDF no Acrobat Pro e vá para Ferramentas, depois JavaScript e selecione Document JavaScripts no menu suspenso. A caixa de diálogo lista todos os scripts em nível de documento por nome. Selecione um nome de script e clique em Editar para visualizar seu código-fonte. Procure padrões que indiquem rastreamento: URLs apontando para domínios externos, chamadas app.launchURL, chamadas Net.HTTP.request ou referências a eventos this.docOpened ou this.docClosed. Se o script fizer solicitações de rede e você não esperava que o documento precisasse de acesso à rede, trate-o como um possível código de rastreamento.

Você pode excluir scripts individuais da caixa de diálogo Document JavaScripts. Selecione o nome do script e clique em Excluir. Após remover todos os scripts suspeitos, salve o PDF com um novo nome de arquivo para preservar o original como prova. O PDF limpo retém todo o conteúdo visível e a funcionalidade do formulário, mas não executa mais os scripts removidos.

Método 2: inspecionar os componentes internos do PDF com um editor de texto

Para uma inspeção mais profunda que não requer o Acrobat Pro, examine a estrutura interna bruta do PDF. Os arquivos PDF usam um formato de objeto baseado em texto que contém strings e palavras-chave legíveis por humanos intercaladas com dados binários. Abra o PDF em um editor de texto capaz de lidar com arquivos grandes, como VS Code, Notepad++ ou Sublime Text. Procure a string /JavaScript ou /JS. Essas palavras-chave marcam o início dos objetos de código JavaScript. O código-fonte do script segue a palavra-chave, geralmente entre parênteses ou entre os marcadores stream e endstream.

Pesquise também /URI ou /URL para encontrar endereços da Web codificados incorporados no PDF. Um script de rastreamento pode incluir a URL de um servidor de rastreamento. Pesquise /AA ou /OpenAction, que são chaves de dicionário PDF que especificam ações a serem executadas quando o documento é aberto. Uma entrada /OpenAction apontando para um objeto JavaScript é o mecanismo mais comum para acionar o código de rastreamento na abertura de um documento.

Essa abordagem de inspeção manual requer alguma familiaridade com a sintaxe do PDF, mas detecta códigos de rastreamento que as ferramentas automatizadas podem perder. É a mesma técnica que os pesquisadores de segurança usam para analisar anexos PDF suspeitos em investigações de phishing. Se você encontrar estruturas de rastreamento e quiser neutralizá-las sem o Acrobat Pro, poderá excluir os objetos relevantes do PDF bruto usando uma ferramenta como qpdf com o sinalizador --remove-restrictions, embora essa abordagem exija cuidado para evitar corromper a estrutura do arquivo.

Método 3: Scanners automatizados de segurança de PDF

Diversas ferramentas gratuitas e comerciais automatizam a detecção de rastreamento e códigos maliciosos em PDFs. DID-SIEM e ferramentas de análise de segurança semelhantes analisam a estrutura do PDF e sinalizam objetos contendo JavaScript, URLs externos, ações de inicialização e arquivos incorporados. Os verificadores de segurança de PDF on-line aceitam o upload de um arquivo e retornam um relatório listando todos os elementos potencialmente rastreáveis. Para verificação de rotina de PDFs recebidos de fontes externas, um scanner automatizado é mais rápido e completo do que a inspeção manual.

IndicadorO que significaComo verificar
Documento JavaScriptScripts executados quando o PDF abre, fecha ou imprimeAcrobat: Editar, Preferências, painel JavaScript
Chamadas de recursos externosO PDF carrega imagens, fontes ou dados de URLs remotos quando abertoVerifique as propriedades do documento para URLs incorporados
Campos de formulário ocultosCampos invisíveis que são preenchidos previamente com IDs ou tokens de rastreamentoAbra o painel Formulários e procure sinalizadores de campo ocultos
Scripts de metadadosMetadados XMP contendo identificadores de rastreamento personalizadosVisualize propriedades do documento e dados XMP brutos

O que fazer se você encontrar o código de rastreamento

Encontrar o código de rastreamento em um PDF que você recebeu não significa necessariamente que o remetente esteja agindo de forma maliciosa. As faturas em PDF geralmente incluem scripts de recibo de leitura que notificam o remetente quando a fatura é aberta. Os materiais de marketing podem incluir rastreamento de engajamento semelhante aos pixels de rastreamento de abertura de e-mail. A questão é se o rastreamento é divulgado e adequado ao tipo de documento. É esperado um recibo de leitura em uma fatura. Um rastreador oculto em um contrato enviado durante uma negociação é problemático.

Se você precisar compartilhar o documento com outras pessoas sem o código de rastreamento, remova o JavaScript conforme descrito no Método 1 e salve uma cópia limpa. Se o código de rastreamento fizer parte de um DRM ou de um sistema de aplicação de licença, removê-lo poderá violar os termos de uso do documento. Para documentos juridicamente sensíveis, consulte a equipe jurídica ou de segurança da sua organização antes de remover qualquer código incorporado, pois os mecanismos de rastreamento podem fazer parte de um sistema de conformidade ou trilha de auditoria que você é contratualmente obrigado a preservar.

O código de rastreamento de PDF é detectável com as ferramentas certas. Executar uma rápida inspeção de JavaScript antes de abrir PDFs de fontes desconhecidas leva menos de um minuto e detecta a maioria dos mecanismos de rastreamento. Tornar esta verificação parte de sua rotina padrão de manuseio de documentos reduz a probabilidade de compartilhar inadvertidamente sua atividade de leitura com terceiros. Para organizações que lidam com documentos confidenciais, uma política de desabilitar o JavaScript no leitor de PDF por padrão e ativá-lo apenas para documentos confiáveis fornece uma forte defesa básica sem nenhum esforço contínuo de inspeção por documento.

Desativando JavaScript em todos os leitores de PDF em uma organização

A inspeção individual de cada PDF para código de rastreamento é prática para uso ocasional, mas não se adapta a uma organização que recebe centenas de PDFs externos diariamente. Uma abordagem mais sistemática é desabilitar a execução do JavaScript no nível do leitor em todos os dispositivos. No Adobe Acrobat Reader, a configuração fica em Editar, Preferências, JavaScript, onde desmarcar Ativar Acrobat JavaScript bloqueia toda a execução de script. Essa configuração pode ser implantada por meio de Política de Grupo no Windows, por meio de um perfil de configuração no Mac e por meio de preferências gerenciadas em implantações empresariais do Acrobat Reader.

Desabilitar o JavaScript globalmente tem um impacto funcional. Alguns formulários PDF usam JavaScript para validação de campos, cálculos automáticos e comportamento dinâmico do formulário. Esses recursos param de funcionar quando o JavaScript está desativado. Para organizações que dependem de formulários PDF interativos, a abordagem deve ser desabilitar o JavaScript por padrão e habilitá-lo apenas para formulários de fontes internas confiáveis, em vez de aceitar o risco de segurança da execução do JavaScript em cada PDF de cada remetente externo. A inspeção de segurança de PDF para código de rastreamento é uma habilidade moderna de alfabetização documental. Dedicar um minuto para verificar JavaScript, URLs externos e campos de formulário ocultos antes de abrir ou compartilhar um PDF de uma fonte desconhecida evita uma forma sutil de vazamento de informações que a maioria dos usuários de PDF nem sequer sabe que existe. Uma abordagem consciente da segurança no manuseio de PDF protege a privacidade individual e a segurança das informações organizacionais sem exigir software especializado ou conhecimento técnico avançado.

WukongPDF

Experimente proteger PDF

Nenhuma instalação necessária. Funciona diretamente no seu navegador.

Começar agora →