Arquitectura de seguridad

Cómo protege Valtira tu bóveda

Una explicación del diseño en lenguaje sencillo. La especificación técnica completa forma parte del repositorio de Valtira (CRYPTO_ARCHITECTURE.md y THREAT_MODEL.md).

  1. Tu contraseña maestra

    La escribes en tu dispositivo. Nunca se almacena ni se envía.

  2. Derivación de claves

    Argon2id usa 64 MiB de memoria para que cada intento de adivinarla resulte costoso.

  3. La clave de tu bóveda

    Una clave aleatoria de 256 bits, que solo se desbloquea con tu contraseña maestra o tu clave de recuperación.

  4. Bóveda cifrada

    Cada elemento se protege con AES-256-GCM y se vincula a su identidad.

  5. Solo tus dispositivos pueden descifrarla

    Nuestros servidores almacenan texto cifrado que no pueden leer.

Lo que ven nuestros servidores
AQHx9…c7Qe AQF2m…9kLr AQG8s…Tz3w

Datos cifrados, cantidades de elementos y marcas de tiempo; nunca nombres, URL, nombres de usuario ni contraseñas.

01

Las claves, no las contraseñas, protegen tus datos

Tu contraseña maestra se normaliza y se procesa con Argon2id (64 MiB de memoria, 3 pasadas, sal aleatoria de 16 bytes) en tu dispositivo. A partir del resultado, HKDF-SHA-256 deriva dos claves independientes: una que desbloquea la clave de tu bóveda y otra que demuestra tu identidad al servidor de sincronización. El servidor nunca puede convertir la segunda en la primera.

02

Una clave aleatoria de bóveda lo cifra todo

La clave de tu bóveda tiene 256 bits generados por el generador de números aleatorios del sistema operativo. Cada elemento, incluidos su nombre, URL, etiquetas e historial, se cifra con AES-256-GCM, un nonce aleatorio nuevo y datos adicionales que vinculan el texto cifrado al elemento. Se rechaza el texto cifrado intercambiado o modificado. Los elementos se rellenan para ocultar su longitud exacta.

03

Claves que no se pueden extraer del navegador

Una vez desbloqueada, la clave de tu bóveda permanece como una clave de WebCrypto no extraíble. Los scripts de la página pueden usarla mientras la bóveda está abierta, pero no pueden leer sus bytes. Al bloquearla, se descartan la clave y todos los datos descifrados.

04

Sincronización de conocimiento cero

La sincronización transfiere solo texto cifrado. El servidor te autentica con una prueba derivada que guarda como hash con clave, aplica seguridad a nivel de fila en cada solicitud y nunca ve nombres, URL ni contraseñas. Los dispositivos rechazan versiones anteriores de los elementos (protección contra retrocesos) y nunca aceptan parámetros de derivación de claves inferiores al mínimo integrado.

05

Recuperación sin puerta trasera

Durante la configuración recibes una clave de recuperación de 256 bits. Esta desbloquea una segunda copia de la clave de tu bóveda, protegida por separado. Kunz Systems no tiene una clave de administrador ni forma de restablecer tu contraseña maestra.

06

Desbloqueo biométrico de forma segura

El desbloqueo biométrico usa claves de acceso con la extensión WebAuthn PRF. El autenticador libera un secreto solo después de verificar al usuario; ese secreto desbloquea una copia de la clave de tu bóveda vinculada al dispositivo. Si no hay compatibilidad segura, sencillamente no se ofrece la opción.

07

Una aplicación web reforzada

Política de seguridad de contenido estricta con Trusted Types, sin scripts de terceros ni analítica, HSTS, orígenes aislados para la aplicación y este sitio web, y bloqueo automático tras un período de inactividad.

!

Límites explicados con honestidad

Ningún sistema es irrompible. Un dispositivo o una extensión del navegador comprometidos pueden leer lo que ves en pantalla. Quien robe datos cifrados puede intentar adivinar una contraseña maestra débil; por eso Valtira te pide una contraseña segura. Las aplicaciones web dependen del código que llega a tu navegador. Documentamos estos límites en lugar de ocultarlos.

@

¿Encontraste una vulnerabilidad?

Repórtala de forma privada a contact@kunzsystems.com. Respondemos rápido y damos crédito a quienes investigan y desean ser nombrados.