Seguridad

Tu seguridad, explicada sin humo.

Klavo no te pide confiar. Te lo demuestra con el diseño: aunque nos roben todo, tus contraseñas siguen siendo ilegibles. Así funciona.

Conocimiento cero: el servidor solo ve ruido

Toda la criptografía ocurre en tu navegador, antes de que nada salga de tu dispositivo. Tu contraseña maestra nunca viaja. A nuestros servidores solo llega ciphertext.

En tu dispositivo

  • ✓ Derivas tus llaves de la maestra (Argon2id).
  • ✓ Cifras tu bóveda (XChaCha20-Poly1305).
  • ✓ Descifras solo tú, con tu llave.

En el servidor

  • · Blob cifrado (ilegible sin tu llave).
  • · Un hash de autenticación (no tu contraseña).
  • · Tu plan y correo. Nada más en claro.

El stack criptográfico

Derivación de claveArgon2id · 64 MiB / 3 iteraciones / 4 hilos — mínimos fijados en el cliente
Cifrado de la bóvedaXChaCha20-Poly1305 (nonce de 192 bits)
EndurecimientoSecret Key (2SKD, estilo 1Password) — un segundo factor de derivación
Separación auth/cifradoHKDF-SHA256 (dominios independientes)
Compartir entre usuariosCaja sellada X25519 (la clave nunca toca el servidor)
Recuperación distribuidaShamir Secret Sharing sobre GF(256)

¿Y si pasa lo peor?

Nos roban la base de datos completa

Solo obtienen ciphertext. Sin tu contraseña maestra y tu Secret Key, es matemáticamente inútil.

Comprometen el servidor

El servidor nunca tuvo tus llaves ni tus datos en claro. No hay nada que exfiltrar en texto plano.

Un empleado malicioso

No existe puerta trasera. Ni el equipo de Klavo puede leer tu bóveda.

Pierdes tu contraseña maestra

La recuperas con tu Emergency Kit (Recovery Key + Secret Key). Si pierdes ambos, tus datos son irrecuperables por diseño — ese es el precio de que nadie más pueda entrar.

Capas adicionales

🔒

Aislamiento por inquilino

Row Level Security a nivel de base de datos: los datos de un ISP nunca tocan los de otro.

🚦

Anti fuerza-bruta

Límites de intentos en login, recuperación y enlaces compartidos.

👆

Biometría (WebAuthn PRF)

Desbloqueo con huella/rostro sin que tu llave salga del dispositivo.

🔑

Verificación en dos pasos

2FA con app de autenticación sobre el desbloqueo.

🩺

Auditoría de brechas

Detección de contraseñas filtradas con k-anonymity (nunca enviamos tu contraseña).

🆘

Acceso de emergencia

Hereda tu bóveda a un contacto de confianza, con período de espera.

La mejor seguridad es la que no te pide esfuerzo.