Cifrado de grado militar

Sus credenciales, totalmente cifradas

Cada credencial de correo está protegida con cifrado XChaCha20-Poly1305 a través de libsodium. El cifrado envolvente garantiza que sus datos permanezcan seguros, incluso si el servidor se ve comprometido.

Arquitectura de seguridad

Cómo protegemos sus datos

Una arquitectura de cifrado por capas diseñada para mantener las credenciales seguras en reposo y en tránsito.

XChaCha20-Poly1305

Todas las credenciales sensibles se cifran usando el algoritmo de cifrado autenticado XChaCha20-Poly1305, impulsado por libsodium. Rápido, seguro y resistente a ataques de temporización.

Cifrado envolvente

Un Data Encryption Key (DEK) único cifra cada credencial. El DEK a su vez es cifrado por un Key Encryption Key (KEK), proporcionando una capa adicional de protección.

Almacenamiento del KEK en archivo

El Key Encryption Key maestro se almacena fuera de la base de datos en un archivo con permisos estrictos 0600. Solo el proceso de la aplicación puede leerlo, ni el servidor web ni otros usuarios.

Beneficios

Por qué importa el cifrado

Sus credenciales de correo son las llaves de su bandeja de entrada. Las tratamos con el máximo cuidado.

Resiliencia ante filtraciones

Incluso si un atacante accede a la base de datos, las credenciales cifradas son inútiles sin el KEK almacenado por separado en el sistema de archivos.

Rotación del KEK

El Key Encryption Key se puede rotar sin volver a cifrar cada credencial individualmente. Los nuevos DEKs se envuelven con el nuevo KEK en el siguiente acceso.

Cero almacenamiento en texto plano

Las contraseñas y los tokens OAuth nunca se almacenan en texto plano. Existen en forma cifrada en reposo y solo se descifran en memoria cuando se necesitan para operaciones de correo.

Cifrado autenticado

XChaCha20-Poly1305 proporciona tanto confidencialidad como integridad: cualquier manipulación del texto cifrado se detecta y rechaza.

Proceso

Cómo funciona

Un sencillo proceso de tres pasos protege sus credenciales desde el momento en que las ingresa.

1

Ingrese sus credenciales

Cuando agrega una cuenta de correo, su contraseña se recibe a través de HTTPS y se pasa inmediatamente al servicio de cifrado.

2

El DEK cifra los datos

Se genera un Data Encryption Key único para la credencial. El DEK cifra la contraseña usando XChaCha20-Poly1305.

3

El KEK envuelve el DEK

El DEK se cifra (envuelve) con el Key Encryption Key maestro y se almacena junto con el texto cifrado. La contraseña en texto plano se descarta.

FAQ

Preguntas frecuentes

¿Qué algoritmo de cifrado usa Clacks?

Clacks usa XChaCha20-Poly1305, un algoritmo de cifrado autenticado proporcionado por la biblioteca criptográfica libsodium. Ofrece protección tanto de confidencialidad como de integridad para todas las credenciales almacenadas.

¿Qué es el cifrado envolvente?

El cifrado envolvente es un enfoque de dos capas: cada credencial se cifra con su propio Data Encryption Key (DEK), y luego el DEK se cifra con un Key Encryption Key (KEK) maestro. Esto significa que el KEK nunca toca directamente sus datos y la rotación de claves es eficiente.

¿Puedo rotar la clave de cifrado?

Sí. El KEK puede ser rotado por un administrador. Al rotarlo, los DEKs se re-envuelven con el nuevo KEK en el siguiente acceso, sin necesidad de volver a cifrar todas las credenciales a la vez.

¿Listo para comenzar?

Conecte sus cuentas de correo a Gmail en minutos. Plan gratuito disponible, sin tarjeta de crédito.

Explorar

Características relacionadas