Qué podemos ver de tu bóveda, y qué no podremos ver nunca
Un gestor de contraseñas te pide lo más difícil que hay: confianza. Esta página la sustituye por algo mejor: una explicación en claro de cómo funciona nuestro cifrado de conocimiento cero del lado servidor, qué protege exactamente y dónde están sus límites.
La llave
Todo empieza en tu master key
Es la llave que abre tus secretos. Nuestro trabajo es que nunca exista en ningún sitio del que se pueda robar.
Solo tú la conoces
La eliges al crear tu bóveda y no la escribimos jamás: ni en la base de datos, ni en discos, ni en registros, ni en copias de seguridad. En tu navegador vive únicamente en la sesión y desaparece al cerrarlo.
Viaja solo cuando hace falta
Cada operación sensible (leer un valor, crear un secreto) la envía cifrada por TLS en una cabecera de esa petición concreta. Consultar tus listados no la necesita: por eso no te la pedimos en cada pantalla.
Se descarta al instante
El servidor la usa unos milisegundos en memoria para validar y descifrar esa petición, y se descarta. No queda rastro que robar: un volcado completo de nuestra base de datos no sirve para leer tus secretos.
Sin puerta trasera, sin recuperación. Si olvidas tu master key, nadie (tampoco nosotros) puede descifrar tus secretos. No es un descuido: es la prueba de que el diseño hace lo que promete.
La pieza central: conocimiento cero, sin letra pequeña
Exactamente qué podemos ver, y qué no
La palabra «zero-knowledge» se usa mucho. Esto es lo que significa aquí, lista por lista (y sus límites, más abajo).
No podemos ver
Todo esto se guarda cifrado con tu master key. En reposo (base de datos, discos, registros y copias de seguridad) nadie puede leerlo sin ella: ni nuestro equipo, ni un empleado curioso, ni un atacante con el volcado completo.
- Los valores de tus contraseñas
- El contenido de tus archivos .env y documentos
- Las semillas de tus códigos 2FA: la URI otpauth:// se guarda cifrada y el código de 6 dígitos se genera en tu dispositivo
- El historial de valores anteriores, cifrado igual que el valor vigente
- Tu master key
Sí podemos ver
Los metadatos mínimos para operar el servicio, y para qué usamos cada uno:
Tu email y los datos de tu cuenta
- para autenticarte, avisarte de actividad sospechosa y enviarte el 2FA
Los nombres de tus secretos, tus carpetas y los sitios web asociados
- para pintar tus listados sin pedirte la master key en cada pantalla
Fechas de creación y modificación, y registros de actividad
- para el historial y la auditoría de tu cuenta
La dirección IP desde la que te conectas
- para el bloqueo anti fuerza bruta y tus listas blancas y negras de IP
Las notas y los campos personalizados (identifiers) que añades a un secreto
- hoy son metadatos, para listarlos y buscarlos: guarda lo que deba ser secreto siempre en el valor cifrado, nunca en las notas
Un detalle que delata el diseño: los iconos de los sitios de tu bóveda se generan localmente. No pedimos favicons a Google ni a ningún otro tercero, porque eso filtraría fuera qué servicios usas.
Defensa en profundidad
Tres capas entre tu secreto y el mundo
Cada valor que guardas atraviesa tres cifrados independientes. Las dos primeras capas las abre el servidor para operar; la tercera, solo tu master key.
En los Espacios compartidos, la tercera capa usa la llave del Espacio en lugar de tu master key; el resto del viaje es idéntico.
¿Quieres los parámetros exactos (algoritmos, tamaños de clave, modelo de amenazas)? Están en el whitepaper de seguridad. Y la API pública está documentada de punta a punta en el portal para desarrolladores.
Capa 1 · Cifrado de campo (servidor)
Los valores y las claves internas se cifran con AES-256-CBC (clave derivada del secreto del servidor mediante PBKDF2-SHA256) y se autentican con HMAC-SHA256. Es la primera barrera incluso antes de tocar la base de datos.
Capa 2 · Fernet de servidor (clave rotable)
Un cifrado autenticado Fernet con clave de servidor envuelve el valor. Esta clave podemos rotarla sin descifrar tu bóveda ni pedirte nada: higiene criptográfica sin molestarte.
Capa 3 · AES-256-OCB con tu master key
El núcleo se cifra con AES-256-OCB (cifrado autenticado) usando una clave derivada de TU master key con SHA-256. Esta capa solo se abre cuando tú la envías: sin tu llave, ni nosotros ni un atacante con el volcado completo podemos leerla.
Espacios de trabajo
Compartir sin regalar la llave
Las bóvedas compartidas usan cifrado de sobre: la llave de cada Espacio nunca se guarda en claro: solo existe envuelta para cada miembro.
Cada Espacio tiene su propia llave
Los secretos de un Espacio compartido se cifran con una clave aleatoria propia del Espacio, no con tu master key. Tu bóveda personal nunca se mezcla con las compartidas.
La llave se entrega en un sobre cerrado
Cada usuario tiene un par de claves de curva elíptica (NaCl SealedBox) que gestionamos por ti: la privada está envuelta con tu master key. La llave del Espacio se te entrega cifrada con tu clave pública: invitarte no requiere tu master key ni expone la de nadie.
Expulsar a alguien rota la llave
Al expulsar a un miembro no solo le quitamos el acceso: la clave del Espacio se rota y todo se re-cifra. Es revocación criptográfica real, no un simple permiso desmarcado.
Más allá del cifrado
La bóveda es la mitad; tu cuenta, la otra
El mejor cifrado no sirve si la puerta de entrada es débil. Esto es lo que protege el acceso.
Verificación en dos pasos
Segundo factor por email o SMS para entrar en tu cuenta.
Bloqueo anti fuerza bruta
Los intentos fallidos de master key bloquean temporalmente las operaciones sensibles, con esperas crecientes en cada reincidencia.
Master keys fuertes por política
Las master keys nuevas deben superar una política de fortaleza: fuera longitudes triviales, secuencias y claves de diccionario.
Listas blancas y negras de IP
Restringe desde qué direcciones se puede acceder a tu cuenta.
API keys con mínimo privilegio
Las claves de la API programática se guardan como hash SHA-256, conceden solo los permisos que elijas y se auto-revocan si detectamos abuso.
Sesiones con tokens firmados
La sesión usa tokens de acceso firmados (JWT) de corta duración con rotación deslizante; cerrar sesión invalida el token de sesión presentado.
Soberanía de datos
Tus datos viven en la Unión Europea
PassFortress es un producto europeo, alojado en Europa y sujeto a uno de los marcos de protección de datos más exigentes que existen: el RGPD.
El detalle completo está en nuestra Política de Privacidad y en la Política de Cookies.
Tu bóveda y tu cuenta se alojan en servidores de la Unión Europea (Alemania).
Tratamos tus datos bajo el RGPD y la LOPDGDD, únicamente con proveedores europeos que actúan como encargados del tratamiento en el sentido del art. 28 RGPD.
Sin analítica de terceros ni rastreadores. El chat de soporte solo existe en las páginas públicas informativas (nunca dentro de la bóveda) y solo guarda datos si decides abrirlo.
No vendemos tus datos ni los cedemos con fines comerciales. Nuestro modelo de negocio es el producto, no tú.
Transparencia
Los límites, en honesto
Ningún modelo de seguridad lo cubre todo, y quien diga lo contrario te está vendiendo humo. Estos son los nuestros.
El cifrado es del lado servidor
Tu master key viaja (siempre bajo TLS) y se usa unos milisegundos en la memoria del servidor; no es cifrado de dispositivo a dispositivo puro. La garantía de conocimiento cero cubre todo lo que se persiste: base de datos, discos, registros y copias de seguridad. Un robo de cualquiera de ellos no expone tus secretos.
Los metadatos no se cifran con tu master key
Los nombres de tus secretos, tus carpetas, los sitios asociados y las fechas son visibles para el servidor: es lo que nos permite mostrarte tus listados sin pedirte la llave en cada pantalla. Está detallado arriba, en qué podemos ver.
No hay recuperación de master key
Sin puerta trasera no hay atajo: si la olvidas, nadie (tampoco nosotros) puede descifrar tus secretos. Es la consecuencia directa del diseño, no una limitación técnica que pensemos "arreglar".
Auditoría independiente: todavía no
Nuestra criptografía aún no ha sido auditada por un tercero independiente. Está en nuestra hoja de ruta encargar una auditoría externa y publicar el informe completo, como hacen los mejores de esta categoría. Mientras tanto, el diseño está descrito con parámetros exactos en el whitepaper de seguridad.
¿Has encontrado una vulnerabilidad?
Queremos saberlo antes que nadie. Escríbenos a contact@passfortress.com con el asunto «Seguridad»: leemos todos los informes y respondemos.
Si tu investigación es de buena fe y coordinada (sin acceder, alterar ni extraer datos de otros usuarios, sin degradar el servicio y dándonos un plazo razonable para corregir antes de publicar) no la consideraremos una infracción de nuestros Términos ni promoveremos acciones legales por ella. Este compromiso no ampara conductas contrarias a la ley ni alcanza a reclamaciones de terceros.
Última revisión: 9 de julio de 2026. Esta página describe nuestro modelo de seguridad con fines informativos; en caso de discrepancia prevalecen la Política de Privacidad y los Términos y Condiciones.
Tu lugar más seguro en Internet
Empieza hoy a guardar tus contraseñas y archivos con cifrado de conocimiento cero. Gratis para empezar.