storage-p

Cómo funciona el cifrado de conocimiento cero de storage-p

Este es el razonamiento que sostiene el producto: una explicación clara de dónde viven las claves, qué se cifra y qué quedaría expuesto en caso de una brecha. Sin marketing, solo el modelo de seguridad real.

Las claves se derivan en tu navegador

Tu contraseña maestra pasa por Argon2id dentro del navegador para derivar la clave de la bóveda. La contraseña en sí nunca se transmite: solo se envía un hash de autenticación con Argon2id para que el servidor pueda verificarte, sin llegar jamás a conocer el secreto.

Cada elemento se cifra en el cliente

Cada elemento se cifra con XChaCha20-Poly1305 antes de salir del dispositivo; el servidor guarda nonce‖texto cifrado y no tiene forma de descifrarlo. Esto es lo que significa el conocimiento cero (zero-knowledge) en la práctica: cifrado de extremo a extremo de verdad.

Compartir mantiene al servidor a ciegas

Los enlaces de un solo uso mantienen la clave de descifrado en el fragmento de la URL, que nunca llega al servidor. Al compartir entre usuarios, el elemento se sella con la clave pública del destinatario mediante un sealed-box (X25519). Los proyectos usan una Clave de Proyecto que se envuelve por separado para cada miembro.

Defensa en profundidad en reposo

Por encima del cifrado del lado del cliente, la base de datos del servidor está cifrada en reposo con SQLCipher. La aplicación aplica una CSP estricta y HSTS, y no carga ningún script de terceros.

Qué expone una brecha y cuál es el compromiso

Una brecha total del servidor o de la base de datos solo entrega texto cifrado: ni secretos en claro ni contraseña maestra. El compromiso es deliberado: no hay forma de recuperar la cuenta si olvidas la contraseña maestra, así que mantén siempre una copia de seguridad cifrada.