Cifrado
AES-GCM con una clave de 256 bits, a través de la API Web Crypto del navegador. GCM autentica mientras cifra: un bloque manipulado falla al descifrar en lugar de devolver basura.
El conocimiento cero no es una promesa que hacemos — es una consecuencia de dónde vive la clave. Esta página dice exactamente dónde, con nombres de algoritmos y parámetros, para que puedas verificar en lugar de confiar.
| Datos | Almacenado | Legible por nosotros |
|---|---|---|
| Contenido de la nota de bóveda | AES-GCM-256 texto cifrado + IV |
No — no tenemos clave |
| Título de la nota de Vault, etiquetas, tamaño | No almacenado. El campo no existe. | No |
| Contenido de nota efímera | Texto cifrado, borrado en la primera lectura | No — la clave está en el fragmento del enlace |
| Destino del enlace corto | URL en texto plano | Sí — tenemos que redirigirte allí |
| Contraseña del enlace | PBKDF2-SHA256 hash |
No |
| Quién abrió un enlace | Hash IP salado, nunca la dirección | Marca de tiempo y dispositivo — por diseño, es la característica |
| Tu correo electrónico | Claro — lo necesitamos para enviar el enlace de inicio de sesión | Sí |
| Secreto 2FA | Cifrado en reposo (Fernet) | Solo el proceso en ejecución, para verificar un código |
| Número de tarjeta | Nunca nos llega. Mercado Pago se encarga. | No |
AES-GCM con una clave de 256 bits, a través de la API Web Crypto del navegador. GCM autentica mientras cifra: un bloque manipulado falla al descifrar en lugar de devolver basura.
PBKDF2-SHA256 con 600.000 iteraciones — la cifra de OWASP para 2023 en adelante. La sal es aleatoria por usuario y se almacena con la clave envuelta.
Una passkey puede desbloquear la bóveda a través de la extensión WebAuthn PRF: el autenticador deriva un secreto que nunca sale de él, y ese secreto desempaqueta la clave. Sin contraseña maestra que recordar o perder.
Lo que el servidor almacena es la clave de la bóveda envuelta por otra clave — y la clave de envoltura se deriva en tu navegador, de tu frase de contraseña o tu clave de acceso. Tenemos una caja cerrada y ninguna forma de abrirla. Esto es lo que te permite iniciar sesión en un nuevo dispositivo y recuperar tus notas sin que nosotros podamos leerlas.
No hay recuperación. Si nadie más que tú puede leer tus notas, entonces nadie más que tú puede restaurarlas tampoco — los dos son la misma propiedad. Registra un segundo desbloqueador (otro dispositivo o una clave de acceso) mientras aún puedas.
El cifrado ocurre en tu navegador. El malware en la máquina que escribe la frase de contraseña ve la nota en texto plano, y ningún cambio en el diseño del lado del servidor lo cambia.
Un enlace que expira con una contraseña limita quién lo abre y por cuánto tiempo. No impide que la persona que lo abrió legítimamente tome una captura de pantalla.
No podemos leer una nota, pero sí sabemos que existe una cuenta, cuándo se sincroniza y cuántas notas tiene. El contenido es invisible para nosotros; la forma del uso, no.
Dentro de la bóveda hay un botón que muestra el bloque cifrado exacto que el servidor tiene para esa nota. Abre la pestaña de red de tu navegador junto a él y compara. Una afirmación de seguridad que no puedes verificar es una afirmación de seguridad que no deberías aceptar — incluida la nuestra.
security@santela.com.br — Respondemos en un día hábil. Todavía no hay programa de recompensas; decirlo es más útil que implicar que existe uno.
security.txt (RFC 9116) →Servidores en Brasil. Copias de seguridad cifradas diarias, restauración probada — la copia de seguridad se verifica a sí misma después de cada ejecución.
Puedes exportar o eliminar todo de tu cuenta, sin tickets ni esperas.
Política de privacidad →Mercado Pago para pagos y Google para inicio de sesión opcional. Nada más — sin analíticas, sin red de anuncios, sin grabación de sesión.
Cuéntanos cuántas tiendas tienes y qué usas hoy. Te mostramos lo que existe, decimos lo que no, y tú decides.
Hablemos