Ir al contenido principal
OTPManager
ProductoSeguridadSoporteCódigo fuente
Inicio/Arquitectura de seguridad

Arquitectura de seguridad

Diseñado suponiendo que la bóveda puede ser robada, no que la nube sea de confianza.

OTPManager cifra la bóveda antes de guardarla de forma persistente o enviarla a un almacenamiento remoto. Esta página explica las protecciones actuales y sus límites.

Esta traducción se ofrece como referencia. En caso de discrepancia, prevalece la versión en inglés.

English

Arquitectura para formato de bóveda v4 · Actualizado el 22 de agosto de 2026

Cifrado de bóveda

  • Una clave de datos aleatoria de 256 bits cifra la bóveda comprimida con AES-256-GCM.
  • Su contraseña maestra deriva una clave de envoltura separada usando Argon2id 1.3 con un salt aleatorio de 128 bits, memoria de 64 MiB, 3 iteraciones y paralelismo 4.
  • La clave de envoltura cifra la clave de datos del almacén con AES-256-GCM. Cambiar la contraseña maestra puede reencapsular la clave de datos sin debilitar el cifrado de datos de la bóveda.
  • Los parámetros de formato, cifrado, compresión, identificador de clave y ajuste de clave se autentican como datos adicionales, por lo que se rechaza la manipulación silenciosa de metadatos.

Cada operación de cifrado utiliza un IV aleatorio nuevo cuando sea necesario. El sobre cifrado actual y el esquema de datos de la bóveda son la versión 4.

Sesiones desbloqueadas y desbloqueo rápido

Después de un desbloqueo exitoso, el almacenamiento de la sesión del navegador contiene temporalmente la clave de datos de 256 bits desencapsulada y los metadatos de actividad, no la contraseña maestra. El bloqueo manual, el bloqueo automático configurado y el cierre de la sesión del navegador borran el estado de la sesión.

Cuando sea compatible, el desbloqueo rápido opcional utiliza la extensión WebAuthn PRF para empaquetar la misma clave de datos con material asociado con un autenticador local. No convierte a OTPManager en un llavero del sistema operativo y permanece sujeto a la seguridad del navegador y del dispositivo.

Límite de almacenamiento remoto

Los proveedores compatibles con WebDAV y S3 reciben sobres cifrados e instantáneas de copia de seguridad cifradas. Las credenciales se almacenan dentro de la bóveda cifrada. Las conexiones requieren HTTPS de forma predeterminada, excepto direcciones de bucle invertido explícitas para el desarrollo local. Los clientes rechazan rutas o claves de objetos no seguras, credenciales de puntos finales integradas y redireccionamientos WebDAV entre orígenes, y aplican límites de tamaño de respuesta, recuento de elementos y tiempo de espera.

El cifrado no oculta todas las señales de metadatos al proveedor. Es posible que aún observe la dirección IP, el tiempo, la ruta y el tamaño del texto cifrado.

Aislamiento de páginas web

El script de contenido solo recibe los datos mínimos para detectar y rellenar campos. No puede leer la bóveda directamente ni recibe secretos TOTP o credenciales de sincronización. Las páginas de la extensión aplican una política de seguridad de contenido restrictiva y cargan el código ejecutable desde el propio paquete.

Límites del modelo de amenazas

  • Aún se puede adivinar una contraseña maestra débil o reutilizada; Argon2id aumenta el costo pero no puede crear entropía.
  • El malware, un proceso de navegador comprometido, un dispositivo controlado o un actor local capaz de depurar la extensión desbloqueada se encuentran dentro del límite de confianza.
  • Un sitio web malicioso puede observar un código después de que usted lo coloque intencionalmente en el campo de ese sitio web.
  • Los proveedores remotos pueden eliminar o revertir objetos. Las copias de seguridad y las comprobaciones de conflictos reducen las pérdidas accidentales pero no reemplazan las copias de recuperación independientes.
  • Ninguna declaración de seguridad del software es una garantía de que no existen vulnerabilidades.

Informar una vulnerabilidad

Envíe un correo electrónico a samler@foxmail.com con "Informe de seguridad de OTPManager" en el asunto. Incluya la versión afectada, el navegador, los pasos reproducibles, el impacto y una prueba de concepto segura. No incluya secretos TOTP reales, contraseñas, credenciales de almacenamiento remoto ni datos de otras personas.

Divulgación coordinada: permita un tiempo razonable para investigar y publicar una solución antes de la divulgación pública. Se aceptan investigaciones de buena fe que eviten daños a la privacidad, interrupciones del servicio y destrucción de datos.
SeguridadCifrado de bóvedaSesiones desbloqueadas y desbloqueo rápidoLímite de almacenamiento remotoAislamiento de páginas webLímites del modelo de amenazasInformar una vulnerabilidad
OTPManager

Un autenticador local, sin rastreo y de código abierto.

PrivacidadDatos y permisosSeguridadSoporte
© 2026 OTPManagersamler@foxmail.com