Produto independente
ANANSI
Um mensageiro privado que guarda suas conversas nos seus aparelhos
ANANSI é um mensageiro privado que estou construindo para conversas do dia a dia que não precisam passar pela nuvem de ninguém. A ideia é que mensagens, arquivos e histórico fiquem só nos celulares e computadores de quem participa da conversa, criptografados, e circulem por uma rede que esconde de onde cada pessoa se conecta. O projeto não está pronto, e nada nesta página é garantia de segurança.
- Minha parte
- Definição do produto, requisitos de segurança, direção de design e de engenharia, com agentes de IA escrevendo o código
- Status
- Em desenvolvimento, ainda não publicado
- Stack
- Rust, Tauri, React, TypeScript
- Desde
- 2026

Quem guarda as suas conversas?
A maioria dos mensageiros criptografa o que você escreve, mas a sua conta continua nos servidores de uma empresa: um número de telefone, uma agenda enviada para cruzar contatos e, muitas vezes, um backup do histórico na nuvem de alguém. Quando você apaga alguma coisa, raramente sabe onde mais ela continua existindo.
ANANSI começa pelo outro lado. Você cria uma identidade no próprio aparelho, com um nome e uma frase secreta, sem número de telefone e sem enviar a agenda. Mensagens, arquivos, áudios e histórico devem ficar nos aparelhos de quem conversa, guardados de forma criptografada, e em nenhum outro lugar.


As regras vieram primeiro
Defini os limites antes de qualquer linha de código. Nenhuma cópia de mensagens, arquivos ou histórico na nuvem. O seu endereço de rede precisa ficar escondido das pessoas com quem você fala, sem conexão direta como plano B. Nada de blockchain. E nenhuma tela pode afirmar mais do que o app consegue mostrar: “entregue” só depois que o outro aparelho confirma, “conectado” só quando a conexão é real.
A interface nasce disso. A conversa vem primeiro, e os detalhes de segurança aparecem quando ajudam você a decidir alguma coisa. Confirmação de leitura e indicador de digitação começam desligados. O que ainda não está pronto avisa, em vez de fingir que funciona.
Como deve funcionar
Não existe um servidor guardando uma caixa de correio para você. Quando você envia uma mensagem, o seu aparelho a criptografa para o contato e a mantém numa fila local. Ela viaja pelos serviços onion do Tor, uma rede de retransmissores voluntários que repassam o tráfego criptografado sem conseguir lê-lo, e assim nenhum dos lados descobre de onde o outro se conecta.
A mensagem só aparece como entregue quando o aparelho do contato confirma o recebimento. É uma escolha consciente, e tem um custo: sem caixa de correio, os dois aparelhos precisam estar alcançáveis ao mesmo tempo, e um celular que o sistema colocou em modo de espera pode atrasar a entrega. Arquivos e áudios fazem o mesmo caminho, em partes criptografadas que são conferidas antes de contarem como recebidas.


Saber quem está do outro lado
Você adiciona um contato trocando convites. Cada identidade tem uma impressão digital, uma sequência curta de caracteres, e o app pede que você a compare com a do contato pessoalmente ou por um canal em que você já confia. Adicionar alguém não o marca como verificado; comparar a impressão digital, sim.
Se a identidade de um contato muda, o app trata isso como um alerta de segurança e pede que você decida, em vez de aceitar a chave nova em silêncio. Adicionar outro aparelho seu, como um celular ao lado do notebook, segue a mesma regra: você aprova pelo aparelho que já tem, depois de conferir que as impressões digitais batem nas duas telas.
Mensagens que expiram e uma limpeza que não espera
Toda conversa tem um prazo para as mensagens sumirem: sete dias por padrão, de um minuto a trinta dias, ou sem prazo, se você escolher isso de propósito. A expiração deve apagar também anexos, prévias e registros no índice de busca, não só o texto. O app também diz o que não consegue fazer: quem recebe ainda pode tirar um print ou guardar uma cópia.
Você pode apagar tudo do aparelho a qualquer momento. A limpeza foi projetada para destruir as chaves que abrem os dados locais e depois remover os arquivos do app, sem esperar pela rede. Dá para avisar os contatos de que você iniciou uma limpeza, mas o aviso diz só isso; não prova que algo foi apagado em outro lugar.


O que já foi testado, o que ainda é plano e a minha parte
Defini o produto, os princípios e os limites, e conduzo a construção: a especificação, as decisões de design, a ordem do trabalho e a revisão do que fica pronto. O código é escrito por agentes de IA que trabalham a partir dessa especificação, e uma afirmação só vale quando aponta para um teste registrado e diz até onde esse teste vai.
ANANSI ainda não foi publicado. A versão atual está sendo refeita com base num armazenamento criptografado mais rigoroso e ainda não funciona de ponta a ponta. macOS e Android vêm primeiro; iOS, Windows e Linux fazem parte do plano. As telas aqui são a interface real com dados de exemplo, não uma conversa funcionando.
- Testado em versões anteriores: textos, arquivos e áudios enviados entre dois aparelhos de teste pela rede Tor de verdade.
- Apoiado em trabalho consolidado: a criptografia usa a biblioteca publicada pelo projeto Signal, não um esquema caseiro.
- Ainda em aberto: grupos e chamadas existem só como peças experimentais. O app ainda não foi testado num celular Android físico, e não existe uma versão assinada para macOS.
- Ainda falta: uma revisão de segurança independente. Até que exista uma, nada aqui é garantia de segurança.
Mais telas

Próximo projeto