Estado de seguridad y hoja de ruta

La seguridad no es una casilla que se marca: es un estado que cambia. Aquí contamos, sin adornos, qué te protege hoy, qué NO tenemos todavía y en qué estamos trabajando. Preferimos que lo sepas por nosotros.

Lo que te protege hoy

Cifrado extremo a extremo en tu dispositivo

Disponible

El texto en claro solo existe en los móviles. El emisor cifra con la clave pública del destinatario (ECIES: ECDH sobre P-256 + AES-GCM, con la clave AES derivada por HKDF-SHA256 y la clave efímera ligada como AAD) y solo el destinatario, con su clave privada, puede descifrar. Ni la central ni el nodo ven el contenido.

Sin número de teléfono

Disponible

No pedimos tu teléfono, así que no hay vínculo con tu identidad real ni superficie para el "SIM-swapping". La identidad es un código de usuario, no un número. Para prestar el servicio sí necesitamos un correo electrónico, pero puede ser anónimo: incluso en el plan gratuito puedes usar LOOKLOCK sin revelar quién eres.

Tu buzón en tu propio nodo

Disponible

Los mensajes y ficheros (ya cifrados) reposan en un nodo que puedes montar tú. Reduce el valor de atacar la infraestructura central y te da soberanía sobre la retención y el purgado.

La clave privada nunca sale del dispositivo

Disponible

La clave privada se genera y se guarda en el móvil (almacenamiento seguro de Android). No se sube al servidor en ningún momento.

Copia de seguridad y recuperación de tu clave

Disponible

Puedes exportar tu clave o enviártela por email (protegido por una pregunta de seguridad que solo tú sabes) y restaurarla en otro móvil: recuperas tu MISMA identidad y vuelves a leer tus mensajes. Y si un contacto pierde su clave, tú puedes reenviarle vuestro historial re-cifrado con su clave nueva. Como es cifrado E2E, perder la clave sin copia es irreversible: por eso te insistimos en respaldarla.

Verificación de claves entre usuarios (anti-MITM)

Disponible

Como la central entrega las claves públicas, hay que poder comprobar que la de tu contacto es la de verdad. Ya puedes hacerlo: en cada conversación, un "número de seguridad" que ambos calculáis EN EL MÓVIL a partir de vuestras claves y comparáis por QR o de viva voz. Se calcula en el dispositivo, no en el servidor, para que ni nosotros podamos falsearlo; además avisa si la clave de un contacto cambia.

Cómo protegemos el histórico: Double Ratchet

Dispositivo A inicia la sesión Prekeys de B (X3DH) IK · SPK firmada · OPK del directorio de la central Dispositivo B publica sus prekeys X3DH → secreto común (SK). Autentica a ambos. Ratchet: una clave irrepetible por mensaje SK K1 mensaje 1 K2 mensaje 2 K3 mensaje 3 K4 mensaje 4 K2 filtrada Si una clave se filtra, ni el histórico ni el futuro se descifran. Eso es el secreto hacia adelante y la recuperación post-compromiso.

Cada mensaje de texto usa una clave nueva derivada por el ratchet. Se activa entre dos usuarios con la app al día; si el otro no la tiene, se usa el cifrado anterior automáticamente.

Estado actual: el Double Ratchet está TEMPORALMENTE DESACTIVADO mientras corregimos un fallo de establecimiento de sesión con usuarios recién registrados. Mientras tanto, cada mensaje sigue cifrado de extremo a extremo con clave efímera (ECIES v2) y la resiliencia del histórico se apoya en la copia de seguridad y la recuperación de claves. Lo reactivaremos tras validarlo en pruebas reales.

Limitaciones conocidas (comparados con lo mejor del sector)

Signal es hoy la referencia criptográfica. Estas son las diferencias reales frente a ella, y qué estamos haciendo con cada una.

Secreto hacia adelante (forward secrecy)

En desarrollo

Cada mensaje usa una clave efímera del emisor, pero tu clave de recepción es fija. Eso significa que, si tu clave privada se filtrase, el histórico de sobres guardados podría descifrarse. Signal usa "Double Ratchet" para que eso no ocurra. Estamos evaluando incorporar un mecanismo equivalente (ratchet o claves de un solo uso) sin romper el modelo de buzón.

Metadatos: repartidos, no eliminados

En desarrollo

El contenido está cifrado, pero la central sabe quién existe y en qué nodo está, y el nodo ve quién deposita/recoge y cuándo. No es un servidor único que lo ve todo, pero tampoco es "cero metadatos". Trabajamos en técnicas de "remitente sellado" para que el nodo no sepa quién envía.

Auditoría externa y código abierto

En desarrollo

Ya hemos publicado la especificación del protocolo y estamos abriendo el código del cliente y del nodo (licencia AGPL-3.0) para que cualquiera pueda revisarlo. Falta encargar una auditoría independiente. En seguridad, "confía en nuestra palabra" no basta.

Criptografía post-cuántica

En evaluación

Aún no usamos criptografía resistente a ordenadores cuánticos. Es relevante por el "guarda hoy, descifra mañana". Seguimos el enfoque híbrido (tipo Kyber) que ya despliega Signal y lo tenemos en el radar.

Plataformas: solo Android por ahora

En evaluación

Hoy solo hay app de Android. iOS y escritorio (y el uso en varios dispositivos) están pendientes. Lo decimos para que nadie compre expectativas que aún no cumplimos.

Nuestro compromiso

Esta página se actualizará a medida que cerremos cada punto. No prometemos ser Signal mañana; prometemos decir la verdad sobre dónde estamos hoy. Si la privacidad de tus conversaciones es crítica frente a un adversario con muchos recursos, ahora mismo Signal es más robusto y te lo recomendamos sin problema.

Comparativa Arquitectura Transparencia