Cada credencial de correo está protegida con cifrado XChaCha20-Poly1305 a través de libsodium. El cifrado envolvente garantiza que sus datos permanezcan seguros, incluso si el servidor se ve comprometido.
Una arquitectura de cifrado por capas diseñada para mantener las credenciales seguras en reposo y en tránsito.
Todas las credenciales sensibles se cifran usando el algoritmo de cifrado autenticado XChaCha20-Poly1305, impulsado por libsodium. Rápido, seguro y resistente a ataques de temporización.
Un Data Encryption Key (DEK) único cifra cada credencial. El DEK a su vez es cifrado por un Key Encryption Key (KEK), proporcionando una capa adicional de protección.
El Key Encryption Key maestro se almacena fuera de la base de datos en un archivo con permisos estrictos 0600. Solo el proceso de la aplicación puede leerlo, ni el servidor web ni otros usuarios.
Sus credenciales de correo son las llaves de su bandeja de entrada. Las tratamos con el máximo cuidado.
Incluso si un atacante accede a la base de datos, las credenciales cifradas son inútiles sin el KEK almacenado por separado en el sistema de archivos.
El Key Encryption Key se puede rotar sin volver a cifrar cada credencial individualmente. Los nuevos DEKs se envuelven con el nuevo KEK en el siguiente acceso.
Las contraseñas y los tokens OAuth nunca se almacenan en texto plano. Existen en forma cifrada en reposo y solo se descifran en memoria cuando se necesitan para operaciones de correo.
XChaCha20-Poly1305 proporciona tanto confidencialidad como integridad: cualquier manipulación del texto cifrado se detecta y rechaza.
Un sencillo proceso de tres pasos protege sus credenciales desde el momento en que las ingresa.
Cuando agrega una cuenta de correo, su contraseña se recibe a través de HTTPS y se pasa inmediatamente al servicio de cifrado.
Se genera un Data Encryption Key único para la credencial. El DEK cifra la contraseña usando XChaCha20-Poly1305.
El DEK se cifra (envuelve) con el Key Encryption Key maestro y se almacena junto con el texto cifrado. La contraseña en texto plano se descarta.
Clacks usa XChaCha20-Poly1305, un algoritmo de cifrado autenticado proporcionado por la biblioteca criptográfica libsodium. Ofrece protección tanto de confidencialidad como de integridad para todas las credenciales almacenadas.
El cifrado envolvente es un enfoque de dos capas: cada credencial se cifra con su propio Data Encryption Key (DEK), y luego el DEK se cifra con un Key Encryption Key (KEK) maestro. Esto significa que el KEK nunca toca directamente sus datos y la rotación de claves es eficiente.
Sí. El KEK puede ser rotado por un administrador. Al rotarlo, los DEKs se re-envuelven con el nuevo KEK en el siguiente acceso, sin necesidad de volver a cifrar todas las credenciales a la vez.
Conecte sus cuentas de correo a Gmail en minutos. Plan gratuito disponible, sin tarjeta de crédito.