En esta página
«Conocimiento cero» aparece en muchas páginas de gestores de contraseñas. Es una expresión útil y resbaladiza. Esta es la afirmación concreta que hacemos sobre PulsVault, y lo que no cubre.
La afirmación
El servidor nunca tiene lo necesario para leer su caja fuerte. El cifrado y el descifrado ocurren en su dispositivo, con una clave derivada de su contraseña maestra. Lo que almacenamos es texto cifrado, más los metadatos necesarios para sincronizarlo.
Cómo se deriva la clave
Su contraseña maestra no se envía a ninguna parte. El cliente la convierte en una clave mediante una función lenta y que consume mucha memoria, y luego usa esa clave para cifrar cada elemento.
const salt = crypto.getRandomValues(new Uint8Array(16));
const baseKey = await crypto.subtle.importKey(
"raw",
new TextEncoder().encode(masterPassword),
"PBKDF2",
false,
["deriveKey"],
);
const vaultKey = await crypto.subtle.deriveKey(
{ name: "PBKDF2", salt, iterations: 600_000, hash: "SHA-256" },
baseKey,
{ name: "AES-GCM", length: 256 },
false,
["encrypt", "decrypt"],
);
Es un esquema simplificado de la forma, no nuestro código de producción. Lo importante es que vaultKey existe solo en el navegador o la app, y se crea como no extraíble.
Lo que conocimiento cero no significa
No oculta los metadatos
Podemos ver que una cuenta existe, cuántos elementos contiene, cuándo se sincronizó por última vez y qué tamaño tienen los bloques cifrados. No vemos títulos, URL, nombres de usuario ni contraseñas.
No protege un dispositivo comprometido
Si un malware puede leer su pantalla o su memoria mientras la caja fuerte está desbloqueada, ningún diseño de servidor ayuda. El conocimiento cero limita lo que nosotros podemos filtrar. No hace seguro su portátil.
No recupera una contraseña maestra perdida
Esta es la contrapartida que más se nota. Si no podemos leer su caja fuerte, no podemos restablecer su contraseña para entrar en ella. PulsVault ofrece un código de recuperación que usted guarda. Si pierde ambos, los datos desaparecen, por diseño.
Cómo puede comprobarnos
Una afirmación que no se puede verificar es marketing. Publicamos el formato de cifrado, y el código del cliente que lo ejecuta corre en su navegador, donde puede inspeccionar el tráfico de red y confirmar que ningún texto en claro sale del dispositivo.
Preguntas para hacer a cualquier proveedor
- ¿Dónde se deriva la clave y puede el servidor llegar a verla?
- ¿Qué hay exactamente en la carga de sincronización además del texto cifrado?
- ¿Qué ocurre con mis datos si olvido mi contraseña maestra?
Si las respuestas son vagas, la expresión está haciendo el trabajo que debería hacer el diseño.
¿Le ha resultado útil? Compártalo con su equipo.
Compartir en LinkedInProducto relacionado
PulsVault
Seguridad
Caja fuerte de credenciales de conocimiento cero. Sus secretos se cifran antes de salir de su dispositivo.



