Saltar al contenido
Cryptnook Vault
Seguridad

Seguridad que se puede comprobar

Aquí no vas a leer «cifrado militar» ni «100 % seguro». Vas a leer qué usa Cryptnook Vault, por qué, y de qué no te protege.

El cifrado

Herramientas conocidas, sin inventos

La regla número uno del proyecto es no implementar ningún algoritmo propio. Todo sale de una biblioteca revisada y muy usada.

  • libsodium

    La biblioteca que hace todo el cifrado, en el PC y en el móvil. Auditada, ampliamente usada y difícil de usar mal.

  • XChaCha20-Poly1305 para el contenido

    Cada trozo de cada archivo se cifra con su propia cabecera aleatoria y queda ligado a su archivo y a su posición. Si alguien cambia, cambia de sitio o recorta un trozo, se detecta.

  • Argon2id para la contraseña

    La clave sale de tu contraseña con Argon2id, que hace que cada intento de adivinarla cueste memoria y tiempo. Tu contraseña no cifra los archivos: envuelve una clave maestra aleatoria que se crea con la bóveda. Por eso cambiarla tarda un segundo y no obliga a volver a cifrar todo.

  • Nombres y carpetas, también cifrados

    Los nombres, las carpetas, las fechas y las etiquetas viven en un índice cifrado. Los trozos del pendrive se llaman de forma que no dice nada.

A prueba de tirones

Quitar el pendrive de golpe no rompe la bóveda

Un pendrive se saca con prisa, se mueve el cable o se acaba la batería. La bóveda está hecha para eso: lo que ya estaba guardado sigue ahí, y como mucho se pierde lo último que se estaba guardando, que basta con volver a añadir.

  • La cabecera, por duplicado

    Es donde va la clave maestra envuelta con tu contraseña, y sin ella no se abre nada. Está dos veces para que un tirón a mitad de una escritura nunca deje la bóveda sin abrir.

  • El índice, por duplicado

    Los nombres, las carpetas, las fechas y las etiquetas también se guardan dos veces, por el mismo motivo: que un corte no te deje sin saber qué hay dentro.

  • Cada trozo, comprobado

    Cada trozo lleva su propia comprobación, así que uno dañado se detecta en vez de abrirse mal. En Windows, «Comprobar la integridad» revisa la bóveda entera y limpia los restos de una escritura cortada.

Sin red

Nada sale de tu dispositivo

Ninguna de las dos aplicaciones abre una conexión de red. No hay cuentas, ni analítica, ni comprobación de licencia, ni nada que se envíe a ningún servidor: no hay servidor. Las actualizaciones llegan desde la tienda, no desde la aplicación.

Esta web cumple lo mismo: no usa cookies, no lleva analítica y no carga nada de otros sitios.

La aplicación de Android ni siquiera declara el permiso de internet. Puedes comprobarlo tú en su ficha de Google Play, en «Permisos de la aplicación»: el acceso a la red no aparece.

Ajustes de seguridad en el móvil: la bóveda está protegida y sin red, bloqueo por inactividad a los 5 minutos y apertura con huella.
Intentos fallidos

Destrucción tras varios fallos, si tú la activas

Puedes hacer que la bóveda se destruya tras un número de contraseñas incorrectas. Al llegar al límite, la clave se sobrescribe y el contenido queda ilegible para siempre, también para ti.

Llega desactivada, porque un despiste con prisa también cuenta como intento. La defensa principal contra quien prueba contraseñas no es el límite, sino el coste de Argon2id y una contraseña larga.

Lo que no protege

Lo que debes saber antes de confiarle nada

Un producto de privacidad que promete de más es peor que uno que no promete nada. Estos son los límites, dichos tal cual.

Si pierdes la contraseña, pierdes los archivos. No hay forma de recuperarlos, ni tuya ni nuestra.

  • Esto no es una copia de seguridad. Guarda otra copia de lo que no puedas perder.
  • Quien tenga el pendrive sabrá que hay una bóveda y cuánto ocupa. No sabrá qué hay dentro.
  • Si tu ordenador o tu móvil están infectados, esto no te protege.
  • Meter una foto en la bóveda no la borra de donde estaba.
  • Si activas la destrucción por intentos fallidos, es irreversible y no hay marcha atrás.
  • Cambiar solo la contraseña no deja fuera a quien conocía la anterior y pudo copiar el pendrive. Si sospechas que alguien tuvo las dos cosas, cambia también la clave maestra: la aplicación vuelve a cifrar todos los archivos con una clave nueva, y tarda más cuanto más ocupe la bóveda.
  • No hay volumen oculto ni contraseña señuelo: no se puede negar que la bóveda existe.
  • En Android, algunos formatos de vídeo pueden necesitar la caché interna de la aplicación mientras se reproducen; se borra al bloquear y al arrancar. En Windows nunca se escribe nada descifrado en el disco.
Crear bóveda en Windows: la aplicación avisa antes de empezar de que sin contraseña no hay recuperación y de que no es una copia de seguridad.