Seguridad

Lo que podemos ver. Lo que no podemos.

El conocimiento cero no es una promesa que hacemos — es una consecuencia de dónde vive la clave. Esta página dice exactamente dónde, con nombres de algoritmos y parámetros, para que puedas verificar en lugar de confiar.

La respuesta corta

Lo que llega a nuestros servidores

DatosAlmacenadoLegible por nosotros
Contenido de la nota de bóveda AES-GCM-256 texto cifrado + IV No — no tenemos clave
Título de la nota de Vault, etiquetas, tamaño No almacenado. El campo no existe. No
Contenido de nota efímera Texto cifrado, borrado en la primera lectura No — la clave está en el fragmento del enlace
Destino del enlace corto URL en texto plano Sí — tenemos que redirigirte allí
Contraseña del enlace PBKDF2-SHA256 hash No
Quién abrió un enlace Hash IP salado, nunca la dirección Marca de tiempo y dispositivo — por diseño, es la característica
Tu correo electrónico Claro — lo necesitamos para enviar el enlace de inicio de sesión
Secreto 2FA Cifrado en reposo (Fernet) Solo el proceso en ejecución, para verificar un código
Número de tarjeta Nunca nos llega. Mercado Pago se encarga. No
Los parámetros

Cómo se crea la clave de la bóveda

Cifrado

AES-GCM con una clave de 256 bits, a través de la API Web Crypto del navegador. GCM autentica mientras cifra: un bloque manipulado falla al descifrar en lugar de devolver basura.

AES-GCM-256 · 96-bit IV

De frase de contraseña a clave

PBKDF2-SHA256 con 600.000 iteraciones — la cifra de OWASP para 2023 en adelante. La sal es aleatoria por usuario y se almacena con la clave envuelta.

PBKDF2-SHA256 · 600000

Sin frase de contraseña

Una passkey puede desbloquear la bóveda a través de la extensión WebAuthn PRF: el autenticador deriva un secreto que nunca sale de él, y ese secreto desempaqueta la clave. Sin contraseña maestra que recordar o perder.

WebAuthn PRF · AES-KW

Por qué el servidor puede tener tu clave y aún así no leer tus notas

Lo que el servidor almacena es la clave de la bóveda envuelta por otra clave — y la clave de envoltura se deriva en tu navegador, de tu frase de contraseña o tu clave de acceso. Tenemos una caja cerrada y ninguna forma de abrirla. Esto es lo que te permite iniciar sesión en un nuevo dispositivo y recuperar tus notas sin que nosotros podamos leerlas.

Límites honestos

De qué no te protegemos

Perder tu frase de contraseña

No hay recuperación. Si nadie más que tú puede leer tus notas, entonces nadie más que tú puede restaurarlas tampoco — los dos son la misma propiedad. Registra un segundo desbloqueador (otro dispositivo o una clave de acceso) mientras aún puedas.

Un dispositivo comprometido

El cifrado ocurre en tu navegador. El malware en la máquina que escribe la frase de contraseña ve la nota en texto plano, y ningún cambio en el diseño del lado del servidor lo cambia.

Quien reciba tu enlace

Un enlace que expira con una contraseña limita quién lo abre y por cuánto tiempo. No impide que la persona que lo abrió legítimamente tome una captura de pantalla.

Nosotros, sobre metadatos

No podemos leer una nota, pero sí sabemos que existe una cuenta, cuándo se sincroniza y cuántas notas tiene. El contenido es invisible para nosotros; la forma del uso, no.

La aplicación te muestra el texto cifrado

Dentro de la bóveda hay un botón que muestra el bloque cifrado exacto que el servidor tiene para esa nota. Abre la pestaña de red de tu navegador junto a él y compara. Una afirmación de seguridad que no puedes verificar es una afirmación de seguridad que no deberías aceptar — incluida la nuestra.

Dónde escribir

security@santela.com.br — Respondemos en un día hábil. Todavía no hay programa de recompensas; decirlo es más útil que implicar que existe uno.

security.txt (RFC 9116) →
Datos y la ley

Las respuestas que pide una revisión jurídica.

Dónde viven los datos

Servidores en Brasil. Copias de seguridad cifradas diarias, restauración probada — la copia de seguridad se verifica a sí misma después de cada ejecución.

Subprocesadores

Mercado Pago para pagos y Google para inicio de sesión opcional. Nada más — sin analíticas, sin red de anuncios, sin grabación de sesión.

Veinte minutos sobre tu operación.

Cuéntanos cuántas tiendas tienes y qué usas hoy. Te mostramos lo que existe, decimos lo que no, y tú decides.

Hablemos