Ir al contenido

Seguridad

Arquitectura de seguridad y modelo de amenazas

Notenz usa dos niveles de cifrado distintos. Los elementos normales se cifran en el servidor para poder enviarlos automáticamente. La Bóveda Sellada y los elementos con clave compartida de Guardian se cifran por completo en tu navegador: nunca tenemos la clave. Aquí explicamos qué hace cada nivel, qué podemos leer y cuáles son los límites.

La versión corta, en palabras sencillas

  • 🔐 Tus notas se cifran al llegar. Guardamos datos cifrados, no texto legible. Nuestro equipo no los lee.
  • 🔑 Tus destinatarios solo pueden leerlo cuando se abre tu bóveda. Nunca antes.
  • 🤔 ¿Puede Notenz abrirla? En la bóveda normal, sí: tenemos la clave necesaria para entregarla si tú no puedes. Lee por qué y en qué se diferencia la Bóveda Sellada →
  • 🌐 Tu conexión siempre es segura. Como en la banca por internet, el candado de tu navegador siempre está activo.
  • 🪪 Tu contraseña nunca se guarda tal cual. Guardamos una huella matemática de un solo sentido. Aunque robaran nuestra base de datos, tu contraseña seguiría protegida.
  • 🚨 ¿Encontraste un problema? Correo [email protected] y lo resolveremos pronto.

Modelo de cifrado de dos niveles

Nivel 1: elementos normales de la caja fuerte

Todos los elementos Gratis, Pro y Guardian que no son de la Bóveda Sellada ni usan clave compartida. Es la mayor parte del contenido de la bóveda.

  • Notas de texto: Fernet (AES-128-CBC + HMAC-SHA256), en el servidor
  • Archivos: AES-256-GCM por partes, en el servidor
  • La clave la guarda: Notenz (para la entrega automática)
Notenz puede descifrar estos elementos. Lo necesitamos para entregarlos automáticamente cuando dejas de confirmar que estás bien.

Nivel 2: cifrado que Notenz no puede leer (solo Guardian)

Bóveda Sellada (Secretos Privados) y elementos con clave compartida. Se cifran por completo en tu navegador antes de subirlos.

  • Bóveda Sellada: PBKDF2-SHA256, 600.000 iteraciones, AES-256-GCM
  • Clave compartida / frase por elemento: PBKDF2-SHA256, 100.000 iteraciones, AES-256-GCM
  • La clave la tienes: solo tú. Notenz guarda únicamente el texto cifrado.
Notenz no puede leer estos elementos. Ni siquiera un ataque completo al servidor mostraría su contenido. Pero si olvidas la clave, el contenido se pierde para siempre.

Qué puede ver Notenz y qué no

Notenz puede leer

  • Títulos de los elementos (se guardan sin cifrar para ayudarte a organizarlos)
  • Contenido normal de la bóveda (la clave está en el servidor para poder entregarlo)
  • Archivos normales de la bóveda (se descifran al entregarlos)
  • Tu correo, calendario de confirmaciones y lista de destinatarios
  • Datos de uso: cuándo se crearon, abrieron o entregaron los elementos

Notenz no puede leer

  • Secretos de la Bóveda Sellada (la clave está en tu navegador y nunca se envía)
  • Contenido de elementos con clave compartida (la clave está en tu navegador y nunca se envía)
  • Contenido cifrado con una frase por elemento (la clave está en tu navegador)
  • La contraseña de tu cuenta (solo guardamos su huella PBKDF2-SHA256)
  • Códigos de dos pasos (solo guardamos su huella HMAC-SHA256)

Qué protegemos y qué no podemos proteger

Protegemos frente a

  • ✓ Solo el robo de la base de datos: todo el contenido está cifrado y no sirve sin la clave principal
  • ✓ Ataques al servidor en elementos del nivel 2: la Bóveda Sellada y la clave compartida no se pueden descifrar porque la clave nunca llega a nuestros servidores
  • ✓ Acceso accidental del equipo: no tenemos herramientas internas para ver el contenido de la bóveda
  • ✓ Intentos de adivinar contraseñas: protegemos el acceso y limitamos los intentos
  • ✓ Intentos de adivinar enlaces: los enlaces públicos son aleatorios y tienen un límite de intentos
  • ✓ Fijación de sesión y CSRF: protegemos las acciones que cambian datos y usamos cookies seguras

No podemos proteger frente a esto

  • ✗ Un ataque completo al servidor activo, en el nivel 1: quien consiga la base de datos y la clave principal podría descifrar elementos normales. Reducimos este riesgo cambiando claves cuando hace falta, pero el riesgo existe.
  • ✗ Los elementos normales no van cifrados de extremo a extremo a los destinatarios: nuestro servidor los descifra y los envía por correo. TLS protege el correo durante el envío, pero vemos el texto al entregarlo.
  • ✗ Un dispositivo comprometido: una frase del nivel 2 escrita en tu navegador puede ser capturada antes de cifrarse. Ninguna medida del servidor puede evitarlo.
  • ✗ Olvidar una frase del nivel 2: los elementos de la Bóveda Sellada y de clave compartida no se pueden recuperar. No hay forma de restablecerlos desde el servidor.
  • ✗ Datos de uso: incluso en el nivel 2 guardamos títulos, fechas y direcciones de entrega. El nivel 2 oculta el contenido, no que el elemento exista.
  • ✗ Notenz no tiene certificación ISO 27001. Estamos alojados en DigitalOcean, proveedor de nube con certificación ISO/IEC 27001:2013.

Cifrado al guardar

Las notas se cifran en el servidor con Fernet (AES-128-CBC + HMAC-SHA256) antes de guardarse. Los archivos usan AES-256-GCM por partes. La clave principal se guarda aparte; una base de datos robada solo contiene texto cifrado.

  • ✓ Notas de texto: Fernet (AES-128-CBC + HMAC-SHA256), clave en el servidor
  • ✓ Archivos: AES-256-GCM por partes, clave en el servidor
  • ✓ La clave principal se guarda separada de la base de datos y se puede cambiar
  • ✓ El texto legible nunca se escribe en el disco ni en los registros

No leemos tu contenido

Tus notas y archivos se cifran antes de guardarse. En el trabajo diario, nadie de Notenz mira ni puede leer lo que escribes. Los títulos no se cifran para ayudarte a organizarte, pero el contenido siempre está cifrado. Solo lo desciframos automáticamente cuando toca entregar tu bóveda: mira abajo para ver todos los detalles.

  • ✓ No hay texto legible en los registros de la aplicación
  • ✓ No hay texto legible en las copias de seguridad
  • ✓ El equipo no tiene herramientas para ver el contenido de la bóveda

Secreto entre dos personas

Para elementos muy sensibles, puedes usar el Secreto entre dos personas. Cuando se abre tu bóveda, el secreto se divide en una parte para cada destinatario que elijas, dos o más. Cualquier 2 de esas partes bastan para recuperar el mensaje, pero una parte sola no revela nada.

  • ✓ Es imposible leerlo con una sola parte
  • ✓ Cualquier 2 de N partes recuperan el secreto. Aunque pierdas contacto con una persona de confianza, otras 2 aún pueden abrirlo
  • ✓ Las partes nunca se guardan juntas después de crearse

Notas de texto

El texto de la nota se divide entre tus destinatarios. Cualquier 2 pegan sus partes en notenz.com/reconstruct/ y el mensaje se reconstruye por completo en su navegador. No se envía nada de vuelta a Notenz.

  • ✓ La reconstrucción se hace 100% en el navegador, sin enviar nada al servidor
  • ✓ Notenz nunca guarda el texto reconstruido

Archivos

Para los archivos, Notenz divide el acceso al archivo, no el archivo. Un código de acceso corto y aleatorio se divide entre tus destinatarios. Cuando 2 personas juntan sus partes, el navegador usa el código reunido para pedir el archivo. Notenz lo descifra en el servidor y lo descarga directamente. Una sola parte no puede crear el código.

  • ✓ Solo se divide el código de acceso. No se envía ningún archivo por correo
  • ✓ El archivo se guarda cifrado con AES-256-GCM y solo se descifra al descargarlo
  • ✓ El enlace de descarga vale 90 días y luego caduca solo

Límite importante, por transparencia

A diferencia de los elementos con clave compartida, Notenz sí guarda el contenido de tu Secreto entre dos personas. Guardamos las partes hasta que se abra tu bóveda para reunirlas y entregarlas. Por eso no es cifrado sin acceso de Notenz. Si necesitas que ni Notenz pueda leerlo, usa un elemento con clave compartida.

Respuesta clara: ¿puede Notenz leer mi caja fuerte?

Para tu bóveda normal, con elementos Gratis, Pro y Guardian fuera de la Bóveda Sellada, sí, técnicamente podemos abrirla. Te explicamos por qué.

La función de Notenz es entregar tu bóveda automáticamente si dejas de confirmar que estás bien, incluso si ya no puedes escribir tu contraseña. Para hacerlo, nuestro sistema debe poder abrir tu bóveda sin ti. Por eso guardamos una clave principal.

That means: if someone broke into a stolen database backup alone, they'd find nothing but scrambled bytes: useless without the key. But if someone fully broke into our live servers (not just the database), they could, in theory, get the key too and unlock your vault. We guard hard against that (separate storage for the key, no staff access, encrypted backups, and we're rolling out key-rotation tooling so a leaked key can be replaced quickly), but it's an honest limit, not a guarantee of "nobody, ever, under any circumstances."

¿Quieres una bóveda que ni Notenz pueda abrir? Usa la Bóveda Sellada de Guardian. Se cifra en tu navegador con tu contraseña. Nunca tenemos la clave. No se puede entregar automáticamente y, si olvidas la contraseña, se pierde para siempre.

¿Quieres esa misma protección, pero entregar el elemento a alguien? Usa un elemento con clave compartida de Guardian. Creas la clave en tu navegador y solo tú puedes dársela al destinatario.

Caja Fuerte Sellada: cifrado de conocimiento cero

Guardian

Los elementos de la Bóveda Sellada se cifran por completo en tu navegador antes de subirlos. Los servidores de Notenz solo guardan texto cifrado: nunca tus secretos legibles ni tu clave. Incluso un ataque a toda la base de datos no mostraría nada legible.

Datos técnicos

  • Creación de clave: PBKDF2-SHA256, 600.000 iteraciones
  • Cifrado: AES-GCM de 256 bits
  • IV: 12 bytes aleatorios por secreto, nunca se repiten
  • Etiqueta de seguridad: AES-GCM detecta cambios y contraseñas incorrectas
  • Funcionamiento: todo el cifrado se hace en tu navegador con Web Crypto. Las claves nunca salen de tu dispositivo

Límite importante

La Bóveda Sellada necesita tu contraseña de Notenz para descifrarse. Si la olvidas, no podremos recuperar tus secretos. Es así a propósito: no hay una puerta trasera en el servidor.

¿Quieres conservar la Caja Fuerte Sellada al cambiar la contraseña?

By default, Sealed Vault uses your normal Notenz login password. If you ever reset that password (e.g. via "forgot password"), your existing Sealed Vault secrets become unreadable, because they were encrypted with the old password.

Para evitarlo, activa una contraseña distinta para la Bóveda sellada. Solo abre tus secretos más privados y no depende de tu contraseña de acceso. Cambiar la contraseña de la cuenta ya no le afectará.

Si olvidas esta contraseña distinta, Notenz no puede recuperar los secretos. No hay enlace para restablecerla ni excepción de soporte. Apúntala en un lugar seguro antes de activarla.

Dejar que otra persona acceda más adelante

La Bóveda sellada nunca se envía automáticamente. Para que una persona de confianza pueda abrirla más adelante, dale fuera de Notenz dos cosas: acceso a tu cuenta y la contraseña de la Bóveda sellada.

Guarda estas dos cosas por separado. Quien tenga ambas puede abrirla; quien tenga solo una, no.

Elemento con clave compartida: cifrado total que sí se envía

Guardian

La Bóveda sellada garantiza que Notenz no puede leerla, pero no se puede enviar a nadie. Un elemento con clave compartida da esa misma protección a algo que quieres enviar.

Al añadir este elemento, el navegador crea una clave secreta y cifra tu nota o archivo antes de enviarlo a Notenz. Solo guardamos la versión cifrada. La persona receptora recibe una página sencilla y pega la clave para abrirlo.

  • ✓ Se cifra en tu navegador antes de llegar a Notenz; solo guardamos la versión cerrada
  • ✓ Se envía automáticamente a la persona receptora como los demás elementos
  • ✓ El enlace de entrega incluye una página para introducir la clave y leer o descargarlo

Debes entregar la clave tú mismo: lee esto con atención

Notenz nunca tiene esta clave. Entregarla a la persona receptora es responsabilidad tuya. Hazlo en persona, por teléfono o con Signal, pero nunca junto al elemento.

Si pierdes la clave o no la compartes, la persona recibirá el elemento pero no podrá abrirlo. Los datos quedan cerrados para siempre. Notenz no puede recuperarlos ni crear otra clave.

Usa esto para las pocas cosas que necesitan máxima privacidad y entrega. Para todo lo demás, la bóveda normal es la opción más segura para el día a día porque podemos enviarla automáticamente aunque pierdas el acceso.

Cifrado con frase por elemento

Guardian

Los usuarios de Guardian pueden proteger cualquier elemento con una frase fácil de recordar de 4 palabras, creada en el navegador. La frase nunca se envía a Notenz. Los destinatarios la escriben en el enlace de entrega para descifrar el contenido. Puede usarse sola o con el Secreto entre dos personas.

Si Notenz desaparece algún día

El cifrado sin acceso de Notenz significa que nunca tenemos tus claves. Por eso no necesitamos estar disponibles para descifrar tu contenido: basta tu frase y el cifrado habitual. Publicamos una herramienta independiente herramienta de descifrado sin internet que funciona en una página guardada del navegador, sin servidor ni inicio de sesión. Guarda una copia ahora: seguirá funcionando con tu frase aunque Notenz no esté disponible.

Conexión e infraestructura

Toda la comunicación entre tu navegador y nuestros servidores va cifrada con TLS (HTTPS). Usamos protección CSRF al cambiar datos. Las cookies de sesión son seguras y no se pueden leer desde una página web.

  • ✓ Solo TLS/HTTPS; HTTP se redirige a HTTPS
  • ✓ Protección CSRF en todas las acciones POST y DELETE
  • ✓ Cookies de sesión HttpOnly y Secure
  • ✓ Alojado en DigitalOcean, proveedor de nube con certificación ISO/IEC 27001:2013. Notenz no tiene certificación ISO 27001.
  • ✓ Centro de datos en la Unión Europea

Inicio de sesión y seguridad

Las contraseñas se protegen con PBKDF2-SHA256. La verificación en dos pasos por correo está activada para todas las cuentas. Las cuentas Guardian no pueden desactivarla.

  • ✓ Contraseñas protegidas con PBKDF2-SHA256
  • ✓ Verificación en dos pasos por correo activada en todos los planes
  • ✓ En Guardian la verificación en dos pasos es obligatoria
  • ✓ Los códigos se guardan como una huella HMAC-SHA256, no como el código
  • ✓ Los códigos de un solo uso caducan después de 5 minutos
  • ✓ Debes verificarte en esta sesión antes de poder desactivar la verificación en dos pasos
  • ✓ Máximo 5 intentos de verificación cada 10 minutos

¿Encontraste un problema de seguridad?

Tomamos muy en serio los avisos de seguridad. Si has encontrado un fallo, escríbenos a [email protected]. Responderemos en 48 horas y trabajaremos contigo para resolverlo. Aún no ofrecemos recompensas por fallos, pero agradecemos mucho los avisos responsables.