CL-04

Identificação de autoria por IP, logs e CGNAT

Identificação de autoria por IP é a correlação de registros de conexão e de acesso considerando data, hora, fuso horário, porta lógica, CGNAT e IPv6. Bem feita, indica de qual conexão partiu o acesso; mal feita, aponta para o assinante errado — e é isso que a análise técnica precisa evitar.

Endereço IP não identifica pessoa: identifica, no melhor caso, uma conexão em um instante. Entre a conexão e a autoria há camadas — compartilhamento por CGNAT, rede sem fio aberta, dispositivo compartilhado, fuso horário divergente — e cada uma delas é onde a atribuição se sustenta ou desmorona.

400+
casos técnicos conduzidos
5
anos em operações de defesa

Sem porta lógica e horário exato, o registro perde valor

Com CGNAT, centenas de assinantes dividem o mesmo IP público ao mesmo tempo. Nesse cenário, IP sem porta de origem e sem horário com fuso declarado não individualiza conexão alguma. E os prazos legais de guarda continuam correndo enquanto o pedido não é feito: um ano para registros de conexão, seis meses para registros de acesso a aplicações.

Escopo

O que está incluído

Entregas

  • Correlação de registros com normalização de data, hora e fuso horário entre fontes
  • Análise de CGNAT com identificação da necessidade de porta lógica de origem
  • Tratamento de IPv6, incluindo prefixo, delegação e implicações para atribuição
  • Avaliação crítica de atribuição já feita por terceiro, apontando o que ela não sustenta
  • Formulação técnica de quesitos e de pedido de registros a provedores
  • Relatório com grau de certeza declarado, distinguindo conexão de autoria pessoal

Para quem é

  • Advogados em casos de difamação, ameaça, vazamento ou acesso indevido
  • Defesa que precisa afastar atribuição de autoria tecnicamente frágil
  • Departamentos jurídicos apurando origem de acesso a sistema interno
  • Partes que receberam laudo apontando autoria com base apenas em IP
Método

Como conduzimos

  1. Normalização temporal

    Antes de qualquer correlação, todos os registros são levados ao mesmo referencial de tempo. Divergência de fuso ou de horário de verão entre fontes produz coincidência falsa e desencontro falso — os dois erros que mais contaminam atribuição.

  2. Verificação do cenário de rede

    Determinamos se há CGNAT, proxy, VPN ou rede compartilhada no caminho. Esse diagnóstico define se o IP isolado tem ou não capacidade de individualizar uma conexão, e é o que orienta o pedido de registros.

  3. Correlação com registro de aplicação

    O registro de conexão é cruzado com o registro de acesso à aplicação. É a interseção dos dois, com horário e porta compatíveis, que sustenta uma hipótese — nunca um deles isoladamente.

  4. Conclusão com limite explícito

    O relatório afirma o que os dados permitem: de qual conexão partiu o acesso, com qual grau de certeza, e por que isso não equivale por si a apontar uma pessoa. Esse limite declarado é o que faz o trabalho resistir ao contraditório.

Base legal
Lei 12.965/2014, art. 13
Registros de conexão devem ser guardados pelo provedor de conexão por um ano, sob sigilo e segurança.
Lei 12.965/2014, art. 15
Registros de acesso a aplicações devem ser guardados por seis meses pelos provedores de aplicações constituídos como pessoa jurídica com fins econômicos.
Lei 12.965/2014, art. 22
O requerimento judicial de registros deve indicar fundadamente os motivos, o período ao qual se referem e a relação com o caso, sob pena de inadmissibilidade.

A Saylar atua como apoio técnico. A análise, a produção de prova e o parecer técnico são de nossa responsabilidade; a estratégia processual, a redação de peças e a representação em juízo são conduzidas por advogado habilitado.

Perguntas frequentes

Dúvidas comuns

O endereço IP identifica a pessoa que praticou o ato?

Não por si. O IP pode indicar de qual conexão partiu o acesso em determinado instante, o que é diferente de apontar quem estava ao teclado. Rede compartilhada, dispositivo de uso comum, acesso sem autorização à rede e CGNAT são hipóteses concretas que separam a conexão da autoria pessoal, e um trabalho técnico sério declara essa distância em vez de ocultá-la.

O que é CGNAT e por que ele atrapalha a identificação?

CGNAT é a técnica pela qual a operadora faz muitos assinantes compartilharem o mesmo endereço IPv4 público simultaneamente, distinguindo-os pela porta de origem. Sem a porta lógica e sem horário preciso com fuso declarado, o registro aponta para um IP usado por centenas de conexões ao mesmo tempo — e a individualização se torna tecnicamente impossível.

Ainda é possível obter os registros do meu caso?

Depende de quanto tempo passou. O Marco Civil fixa guarda mínima de um ano para registros de conexão (art. 13) e de seis meses para registros de acesso a aplicações (art. 15); a disponibilização depende de autorização judicial, nos termos do art. 22. Fora dessa janela, o provedor pode legitimamente já não ter o dado — motivo pelo qual o pedido de guarda cautelar costuma ser a primeira providência.

Vocês conseguem afastar uma acusação baseada em IP?

Quando a atribuição é tecnicamente frágil, sim: apontamos ausência de porta lógica, incompatibilidade de horário ou fuso, cenário de compartilhamento não considerado e conclusão que excede o dado. O que não fazemos é afirmar inocência ou culpa — a análise diz o que a evidência sustenta, e a tese é construída pela defesa.

Antes de afirmar autoria, teste a atribuição

IP sem porta lógica, sem fuso declarado ou sob CGNAT costuma apontar para o assinante errado — e uma atribuição frágil desmonta no contraditório. Envie os registros que tem e avaliamos o que eles realmente sustentam.