Recursos
Simulador Diario Glosario Extensiones Confianza Estado del servicio ContactoCambiar de idioma
A continuación enumeramos cada compromiso de seguridad de ARDNTECH acompañado de la prueba que lo respalda: código, prueba automatizada, cumplimiento o decisión documentada. Estado transparente por afirmación. Ninguna declaración sin contraparte verificable.
Versión v1.0 · revisada el {{ "now"|date("d/m/Y") }} · esta página se actualiza en cada release importante.
¿Por qué esta página? Las revisiones de seguridad B2B comienzan siempre con la misma pregunta: «¿cómo verifico lo que ustedes afirman?». Esta página es nuestra respuesta estándar. Cada línea está anclada en un hecho verificable.
Los estados: Entregado están activos en producción hoy; En curso = funcionalidad fusionada, aún no activada en producción; Próximamente = compromiso con fecha para una release posterior; Documentado = decisión arquitectónica asumida y explicada.
El código fuente AGPL-3.0-or-later es público en github.com/aegirex/server (SaaS), github.com/aegirex/website (sitio de marketing) y github.com/aegirex/extension (extensiones de navegador). Los runbooks y los procedimientos internos quedan reservados a los design partners bajo NDA.
El corazón de la promesa: no podemos leer tus secretos, ni siquiera con acceso de administrador al servidor.
| Promesa | Prueba | Estado |
|---|---|---|
| OpenPGP.js v6 (SEIPDv2 + ChaCha20-Poly1305) en el lado del navegador | Biblioteca incorporada (vendored) con huella SHA-256 verificada en el build (manifiesto de integridad SRI). El wrapper de la aplicación produce un sobre JSON v2 documentado públicamente. | Entregado |
| La clave privada nunca se transmite al servidor | Las API de autenticación y de sesión solo aceptan la clave pública. La clave privada permanece en el almacenamiento local del navegador y en el almacén de hardware (passkey) del usuario. | Entregado |
| Argon2id para la contraseña maestra (RFC 9106) | Parámetros: 256 MiB de memoria, 5 pasadas, parallelism 4. Las pruebas automatizadas en CI verifican estos parámetros en cada release para impedir una regresión silenciosa. | Entregado |
| Cifrado at-rest de los secretos sensibles en el lado del servidor | XChaCha20-Poly1305 (clave gestionada mediante variable de entorno, nunca en base de datos). Cubre los secretos TOTP, los webhooks y otros datos técnicos sensibles. | Entregado |
| Roundtrip web - extensión de navegador probado | Una prueba automatizada verifica el cifrado en web y luego el descifrado en la extensión (y a la inversa). Garantiza la compatibilidad byte a byte entre las superficies. Variante end-to-end con Playwright planificada. | En curso |
| Migración poscuántica (ML-KEM / ML-DSA) | Evaluación planificada. OpenPGP v6 + AES-256 se estiman seguros entre 5 y 10 años según el RGS de la ANSSI 2024. | Próximamente |
Una organización nunca puede leer los datos de otra, ni siquiera con un token API válido.
| Promesa | Prueba | Estado |
|---|---|---|
| Aislamiento estricto por organización en el lado de la API | Todos los endpoints filtran sistemáticamente por la organización asociada al token. Una batería de pruebas de aislamiento entre organizaciones se ejecuta en CI en cada commit para detectar cualquier posible fuga. | Entregado |
| Tokens de API hasheados con Argon2id, nunca almacenados en claro | El secreto en claro solo se muestra una vez, en la creación. No hay ninguna forma de recuperarlo después. La base de datos solo contiene el hash Argon2id. | Entregado |
| Cadena de auditoría HMAC-SHA-256 (tamper-evidence en O(1)) | Firma encadenada mediante lock atómico de base de datos. Verificación disponible a través de un comando público. Clave de firma aislada por módulo HSM (PKCS#11). Consulte la explicación detallada. | Entregado |
100% Francia o Unión Europea, sin dependencias de la Ley CLOUD.
| Promesa | Prueba | Estado |
|---|---|---|
| Alojamiento en Scaleway en Francia (trayectoria SecNumCloud como objetivo) | Una región única en Isla de Francia, tres zonas de disponibilidad, una de ellas en un búnker antiatómico (DC3 Isla de Francia). Ninguna replicación fuera de la UE. Detalles en la página de confianza. | Entregado |
| Pago con Stancer (sociedad francesa), sin proveedor estadounidense | Integración en fase de finalización del lado KYB para la apertura de los planes de pago. Stancer está registrada en Francia, fuera de la jurisdicción del CLOUD Act. | En curso |
| Correos transaccionales con Brevo (sociedad francesa) | Configuración SPF / DKIM / DMARC estricta aplicada al dominio, conforme a las recomendaciones de la CNIL y antiphishing 2024. | Entregado |
| RGPD: registro, AIPD, DPO contactable | Política de privacidad + modelo de DPA firmable + DPO localizable directamente. Registro de actividades de tratamiento mantenido al día, AIPD disponible bajo NDA. | Entregado |
| Fuera del CLOUD Act: jurisdicción francesa exclusiva | ARDNTECH es francesa, el alojamiento es francés, los subcontratistas son franceses o europeos (consulte la lista exhaustiva). Ninguna requisición extraeuropea puede obtener otra cosa que blobs cifrados inutilizables. | Entregado |
Código AGPL-3.0, compilaciones reproducibles, firma de artefactos.
| Promesa | Prueba | Estado |
|---|---|---|
| Código fuente AGPL-3.0 (en su totalidad, incluidas las funciones de pago) | Licencia AGPL-3.0-or-later sobre todo el código, con encabezado SPDX normalizado. Repositorios públicos abiertos: aegirex/server, aegirex/website, aegirex/extension. | Disponible |
| Análisis estático PHPStan nivel 9 - cero errores | El nivel más estricto disponible. Bloqueante en CI: ningún merge si se introduce un nuevo error. | Entregado |
| Conjunto de pruebas automatizadas > 1 000 casos | Cobertura: bóveda, API, autenticación, 2FA, audit chain, exportación RGPD, importación desde competidores, aislamiento multiorganización. Bloqueante en CI en cada PR. | Entregado |
| Imagen Docker firmada (Sigstore / cosign) | Permite al usuario verificar el origen del artefacto antes del despliegue, sin confianza previa en el canal de distribución. | Próximamente |
| SBOM CycloneDX descargable y firmado | Inventario completo de las dependencias de software según la norma NTIA/ENISA. Firmado con Sigstore para garantizar la integridad. Generación automatizada en CI en cada release. | Próximamente |
Lo que elegimos no hacer, y por qué. Detalles en el modelo de amenaza público.
| Decisión | Justificación | Estado |
|---|---|---|
| Nombres de secretos y de carpetas almacenados en claro en el lado del servidor | Permite la búsqueda instantánea y la visualización del árbol de carpetas sin descifrado en cada navegación. El contenido permanece cifrado de extremo a extremo. Trade-off documentado en el threat model. | Documentado |
| Contraseña maestra = única clave de la bóveda (sin recuperación) | Consecuencia directa del zero-knowledge estricto: si pudiéramos recuperarla, existiría una vía de descifrado en el lado del servidor. Mitigación: códigos de recuperación impresos en la creación, reparto Shamir (M-de-N) próximamente para los planes Enterprise. | Documentado |
| Contraseña en claro en el DOM durante la introducción | Inevitable: el usuario debe escribirla. Mitigación: Trusted Types CSP impide que el DOM XSS inyecte JavaScript que exfiltre el contenido de los campos. | Documentado |
| Phishing de la contraseña maestra mediante un sitio clonado | Ninguna contraseña resiste a un sitio de phishing clonado a la perfección. Mitigación fuerte próximamente: passkeys WebAuthn PRF que eliminan la transmisión de la contraseña y que el navegador vincula al dominio de origen. | Documentado |
| Insider de ARDNTECH (futuro empleado) | Mitigación contractual y organizativa: NDA, separación de responsabilidades, revisión de código obligatoria, audit chain tamper-evidente, principio del menor privilegio. Límite asumido de todo modelo de confianza de un editor SaaS. | Documentado |
Todo lo anterior es un resumen. Para la versión exhaustiva con la matriz STRIDE por superficie, los actores modelizados y cada trade-off justificado, lea el threat model público.