La versión corta
Cada dato sensible de tu bóveda — contraseñas, números de tarjeta, notas, secretos de doble factor, metadatos de passkey — se cifra en tu dispositivo, con una clave que a su vez se deriva de tu contraseña maestra en tu dispositivo. MyPwdTool nunca transmite tu contraseña maestra a ningún sitio, nunca transmite tus claves de cifrado a ningún sitio, y no almacena nada en una forma que pudiera leerse sin ellas.
Si olvidas tu contraseña maestra, nadie puede recuperar tu bóveda por ti — ni el desarrollador, ni un equipo de soporte, nadie. Es una consecuencia deliberada del diseño, no un descuido. Consulta Bóvedas locales y copias de seguridad para saber cómo protegerte de eso.
Tu contraseña maestra nunca sale de tu dispositivo
Tu contraseña maestra se usa una vez, localmente, para derivar una clave — nunca se almacena, nunca se envía por la red en ninguna forma, y nunca aparece en un archivo de copia de seguridad.
Derivación de la clave
- Cuando creas una bóveda, MyPwdTool genera una sal criptográfica aleatoria.
- Tu contraseña maestra y esa sal pasan por PBKDF2-HMAC-SHA256 con 400.000 iteraciones — una función deliberadamente lenta y computacionalmente costosa. Esto es lo que hace poco práctico adivinar tu contraseña maestra por fuerza bruta, incluso si alguien obtuviera tu archivo de bóveda: cada intento cuesta tiempo de cómputo real, no una simple comparación de hash.
- El resultado es una Key-Encryption Key (KEK) — usada solo para proteger la clave de cifrado real de la bóveda, nunca para cifrar tus datos directamente.
- Se crea una vez, al configurar la bóveda por primera vez, una Data Encryption Key (DEK) generada aleatoriamente y separada, que es la que realmente cifra tus entradas. El único trabajo de la KEK es “envolver” (cifrar) esta DEK para que pueda almacenarse de forma segura junto a tu bóveda. Esta separación hace que cambiar tu contraseña maestra sea rápido — solo vuelve a envolver la DEK, nunca tiene que volver a cifrar cada entrada de tu bóveda.
Cómo se cifra cada entrada
Cada campo sensible — no solo la contraseña, sino también el usuario, la nota, el número de tarjeta, el secreto TOTP, etc. — se cifra de forma independiente, usando AES-256-GCM, un algoritmo de cifrado autenticado que oculta el contenido y detecta cualquier manipulación.
El cifrado de cada campo está además vinculado a qué bóveda, qué entrada y qué campo es (una técnica llamada “datos asociados”). En la práctica, esto significa que un fragmento de texto cifrado de un campo nunca puede copiarse silenciosamente en otro campo, otra entrada u otra bóveda y ser aceptado como válido — cualquier intento de este tipo falla al descifrarse. Esto cierra toda una clase de ataques de sustitución a los que son vulnerables los esquemas de cifrado más simples.
Borrado de datos descifrados de la memoria y el portapapeles
Los campos se descifran de forma diferida e individual — abrir una entrada solo descifra los campos de esa entrada, en el momento en que los ves, nunca toda tu bóveda a la vez. Cuando sales de la pantalla de detalle de una entrada, su contraseña descifrada, notas, datos de tarjeta, secreto TOTP e historial de contraseñas se borran de la memoria en lugar de permanecer ahí durante el resto de tu sesión desbloqueada.
Copiar una contraseña, un número de tarjeta o un código TOTP a tu portapapeles también inicia un temporizador corto — unos 45 segundos — tras el cual MyPwdTool vacía automáticamente el portapapeles, pero solo si todavía contiene lo que copiaste (así no borra otra cosa que hayas copiado mientras tanto). Esto limita el tiempo durante el cual un secreto copiado queda expuesto a otras apps que pueden leer el portapapeles del sistema.
Preparación para la era postcuántica
El cifrado de la bóveda de MyPwdTool (AES-256-GCM) y la derivación de claves (PBKDF2-HMAC-SHA256) son ambos algoritmos simétricos. Un futuro ordenador cuántico que ejecute el algoritmo de Grover solo reduciría a la mitad su fortaleza efectiva (AES-256 pasaría a un esfuerzo equivalente a 128 bits), lo cual sigue estando muy fuera de alcance — así que el cifrado de tu bóveda en reposo ya es, en términos prácticos, resistente a ataques cuánticos.
La parte de un sistema que un ordenador cuántico realmente rompe por completo, mediante el algoritmo de Shor, es la criptografía asimétrica (de clave pública) usada para el intercambio de claves. La función opcional de sincronización de MyPwdTool actualmente no usa un algoritmo de intercambio de claves postcuántico para emparejar dispositivos. Estamos siguiendo la estandarización de algoritmos postcuánticos (como ML-KEM) para una futura actualización del emparejamiento de sincronización.
Dónde vive tu bóveda
Tu bóveda es un único archivo SQLite cifrado, almacenado localmente en tu dispositivo — nunca en iCloud, nunca en una cuenta de Microsoft o Google, nunca en ningún servidor de MyPwdTool (no existe ninguno que almacene datos de bóvedas). Se admiten varias bóvedas en todas las plataformas — macOS, iOS, Windows y Android (por ejemplo, una bóveda personal y una bóveda de trabajo separada), cada una con su propia contraseña maestra y claves de cifrado independientes — consulta Bóvedas locales y copias de seguridad.
Desbloqueo con Face ID / Touch ID / biometría en Android
En macOS e iOS, puedes desbloquear con Face ID o Touch ID entre solicitudes de contraseña maestra, por comodidad; en Android, la misma comodidad está disponible a través del propio aviso biométrico del sistema (huella dactilar o reconocimiento facial, según tu dispositivo). Esto nunca sustituye a tu contraseña maestra como fuente real de la clave de cifrado — el desbloqueo biométrico recupera una copia de tu DEK que a su vez quedó sellada tras el hardware seguro del dispositivo (el Secure Enclave en macOS/iOS, el Android Keystore en Android) en el momento en que introdujiste tu contraseña maestra por última vez, y siempre caduca según un calendario que controlas en Ajustes; una vez que caduca, debes volver a escribir tu contraseña maestra.
Qué vería, en el peor de los casos, un relay de sincronización comprometido
Si activas la sincronización, los cambios de tu bóveda viajan a través de un servidor de retransmisión entre tus dispositivos. Ese servidor está deliberadamente diseñado para no poder leerlos — consulta Sincronización para la explicación completa de cómo se garantiza esto, y su código fuente es público para su revisión independiente.
Salud de contraseñas, comprobaciones de filtraciones y códigos TOTP
Todo esto se ejecuta completamente en tu dispositivo. Comprobar si una contraseña aparece en una filtración conocida usa la API de Have I Been Pwned con k-anonimato: solo se envían los primeros 5 caracteres del hash SHA-1 de tu contraseña, nunca la contraseña en sí ni nunca el hash completo — consulta Salud de contraseñas y comprobación de filtraciones para más detalles. Los códigos de doble factor (TOTP) se generan localmente a partir de un secreto almacenado solo en tu bóveda cifrada; MyPwdTool no opera ningún servicio de autenticación u OTP.
MyPwdTool