Arquitectura de seguridad

CifraVault está construido sobre un modelo de seguridad zero-trust. Cada secreto se cifra en reposo y en tránsito con controles de defensa en profundidad en cada capa.

Arquitectura zero-plaintext

El contenido de los secretos nunca se almacena en texto plano. El cifrado ocurre antes de la persistencia y el descifrado ocurre solo en el momento de la consulta autorizada.
Cifrado envelope AES-256-GCM
Cada secreto se cifra con una clave de cifrado de datos (DEK) única. La propia DEK se cifra con una clave maestra de AWS KMS, creando un envelope de dos capas.
AWS Key Management Service
Las claves maestras se gestionan con AWS KMS dentro de la Unión Europea. Las claves nunca salen del perímetro de KMS. CifraVault no tiene acceso al material bruto de las claves.
Eliminación automática del payload
Para los secretos server-encrypted, el payload almacenado se elimina del almacenamiento de objetos cuando el secreto caduca, alcanza su límite de consultas, se abre con burn-after-read activado o se elimina. Para los secretos end-to-end, el ciphertext almacenado solo se borra con el burn y puede permanecer tras la caducidad, el agotamiento de consultas o la eliminación. En ambos casos se conservan metadatos y entradas de auditoría; los archivos adjuntos conservan su propio ciclo de vida.

Verificación de acceso

Cada consulta de un secreto requiere verificación explícita. Elige entre varios canales OTP para ajustarte a tus requisitos de seguridad.
OTP multicanal
Correo, SMS y app de autenticación TOTP. Cada canal se verifica de forma independiente. Configurable por secreto.
Limitación de frecuencia y protección contra fuerza bruta
Límites de frecuencia por plan, contadores de intentos de OTP y bloqueo automático tras intentos de verificación fallidos.
Burn-after-read
Con burn-after-read activado, el payload de texto del secreto se elimina al alcanzar su límite de consultas y el enlace al texto deja de funcionar. Los archivos adjuntos no se ven afectados: conservan su propia caducidad, su propio presupuesto de accesos y su propia revocación.

Auditoría y cumplimiento

Cada operación genera un registro de auditoría inmutable. Trazabilidad completa desde la creación hasta la destrucción.
Registro de auditoría inmutable
ID de solicitud, fecha y hora, identidad del autor, acción y resultado registrados para cada operación. Los registros no se pueden modificar ni eliminar durante el período de retención.
Almacenamiento de datos en la UE
El contenido de los secretos, las claves de cifrado y los registros de auditoría se almacenan en infraestructura ubicada en la Unión Europea. La distribución de contenidos y el procesamiento de pagos implican proveedores que también operan fuera de la UE con garantías de transferencia documentadas; el Data Processing Agreement recoge cada uno de ellos.
Retención basada en el plan
La retención de los registros de auditoría sigue la ventana del plan elegido, como se documenta en nuestra Data Retention Policy, con extensiones contractuales disponibles para Enterprise. Los estados de retención sin resolver se gestionan a prueba de fallos — no se elimina nada hasta que se corrigen.
Salvaguardas previas a la eliminación
En los planes Business y Enterprise, los registros de auditoría que se acercan al final de su ventana de retención activan una notificación al propietario y un periodo de gracia, y el propietario del espacio de trabajo puede solicitar una exportación de los registros de auditoría antes de que la eliminación continúe. La exportación cubre los registros de auditoría, no otros datos del producto.

Qué declaramos y qué no

Cifrado envelope AES-256-GCM con AWS KMS
Arquitectura de almacenamiento zero-plaintext
Registro de auditoría inmutable
Verificación OTP (correo, SMS, TOTP)
Almacenamiento en la UE del contenido de los secretos, las claves y los registros de auditoría
Diseño API-first con autenticación mediante clave
Eliminación del payload con burn-after-read (solo texto)
Retención de auditoría basada en el plan con exportación previa a la eliminación para Business/Enterprise
Certificación SOC 2 o ISO 27001No reivindicado
Cifrado del lado del cliente para archivos
Arquitectura zero-knowledgeNo reivindicado
Números de SLA garantizadosNo reivindicado
Directorio de destinatarios de confianza o aplicación de listas de destinatarios permitidosNo reivindicado
Sincronización de directorios LDAP/AD o device binding de destinatariosNo reivindicado