Cómo funcionan los mensajes

El proceso completo, paso a paso: cómo se generan, cifran, guardan y recogen los mensajes. En ningún punto los servidores ven el contenido: modelo zero-knowledge.

CENTRAL · Directorio quién está en qué nodo y su clave pública La central solo guarda sobres cerrados: no puede abrirlos solo consulta: en qué nodo está B Dispositivo A escribe y CIFRA en su móvil NODO · Buzón lo montan los usuarios aquí vive el mensaje, cifrado Dispositivo B recoge y DESCIFRA en su móvil deposita recoge El mensaje viaja A → NODO → B . El nodo lo montan los usuarios, no la central.

1. Claves

Cada usuario tiene un par de claves ECDH sobre la curva P-256. La clave pública se publica en el directorio central para que otros puedan cifrarle mensajes. La clave privada NUNCA sale del dispositivo.

2. Redacción

El usuario escribe el mensaje en su dispositivo. En ese momento el texto en claro solo existe allí, en el teléfono del emisor.

3. Cifrado (ECIES = ECDH + HKDF + AES-GCM con AAD)

El dispositivo cifra el mensaje con la clave PÚBLICA del destinatario, produciendo un "sobre" sellado. La clave AES se deriva con HKDF-SHA256 del acuerdo ECDH y la clave efímera se liga al cifrado (AAD). Además genera una copia cifrada para el propio emisor, para que pueda releer lo que ha enviado. Solo el emisor y el destinatario pueden abrir el sobre; nadie más.

4. Envío y guardado

Vía central: el sobre cifrado se guarda en la central (solo ciphertext) y se entrega al destinatario.
Vía federada (nueva): el dispositivo deposita el sobre directamente en el buzón del nodo-hogar del destinatario, sin pasar por la central, que solo se consulta como directorio.
Los ficheros siempre van a un nodo; por el mensaje solo viaja un enlace cifrado al fichero.

5. Recepción

El dispositivo del destinatario recoge el sobre (de la central y/o de su nodo), lo descifra EN LOCAL con su clave privada y guarda el texto en claro SOLO en el dispositivo.

6. Retención

Los mensajes pueden autodestruirse (efímeros por conversación) o purgarse según la política elegida. El servidor solo guarda datos cifrados, así que una purga elimina únicamente blobs ilegibles.

Zero-knowledge

En ningún punto del recorrido los servidores ven el contenido de los mensajes o ficheros. Central y nodos solo manejan blobs cifrados de extremo a extremo; las claves para abrirlos viven exclusivamente en los dispositivos.

Arquitectura Características