Contraseña
La contraseña del usuario es la entrada para crear la clave de encriptación de claves. No se almacena ni se envía al backend.
Arquitectura técnica
MOTI cifra los secretos en el navegador y está diseñado para que el backend no necesite conocer tus valores ni tus claves de descifrado.
01 / Jerarquía de cifrado
Cada capa tiene una responsabilidad concreta. La contraseña no cifra secretos directamente y la API nunca recibe una clave de vault descifrada.
La contraseña del usuario es la entrada para crear la clave de encriptación de claves. No se almacena ni se envía al backend.
Argon2id deriva una clave de envoltura desde la contraseña y sus parámetros de derivación.
La clave de encriptación de claves protege la clave de desencriptación de claves de cada vault antes de guardar el material cifrado.
Cada vault tiene una clave de datos independiente que cifra sus valores.
AES-256-GCM cifra cada valor con un IV único y produce un tag de autenticación.
02 / Límite de confianza
El servidor almacena el material necesario para sincronizar y operar la cuenta, pero no recibe el plaintext de los secretos.
03 / Operaciones sensibles
El cliente desbloquea la jerarquía localmente, crea una nueva clave de encriptación de claves y vuelve a proteger la clave del vault. El backend recibe material cifrado actualizado.
El archivo de recovery permite recuperar la jerarquía sin pedir al servidor que descifre el vault. Perder contraseña y recovery puede implicar pérdida irreversible de acceso.
Este documento describe el modelo implementado y no sustituye una auditoría de seguridad independiente.