Public Help
Características

Bóveda de contraseñas

Un lugar cifrado de extremo a extremo y sin conocimiento para guardar los inicios de sesión de su sitio web y generar contraseñas seguras. Sincronizado entre Public web y Android.

La Bóveda de contraseñas te permite guardar el sitio, la URL, el nombre de usuario, la contraseña y las notas dentro de Public y sincronizarlos en tus dispositivos. Todo está cifrado de extremo a extremo con una contraseña maestra que solo usted conoce: los servidores de Public solo ven el blob cifrado.

Importante: su contraseña maestra es diferente de la contraseña de su cuenta Public. La contraseña de su cuenta le permite iniciar sesión en Public. Su contraseña maestra desbloquea la bóveda y nunca se envía a nuestros servidores. No podemos restablecerlo ni recuperarlo.

Cómo se protege

Cuando crea su bóveda, su dispositivo:

  1. Genera una clave de bóveda aleatoria (32 bytes) y una salt aleatoria (16 bytes).
  2. Deriva una Clave de cifrado de clave (KEK) de su contraseña maestra y el salt usando Argon2id (memoria dura, recomendado por OWASP).
  3. Envuelve la clave del almacén con la KEK mediante AES-256-GCM y carga solo el blob empaquetado.
  4. Almacena un pequeño valor de verificador (una constante conocida cifrada con la KEK) para que el siguiente dispositivo que inicie sesión pueda confirmar "esta contraseña maestra es correcta" sin transmitir su contraseña maestra.

Luego, cada inicio de sesión individual se cifra en el dispositivo con la clave de la bóveda antes de salir de su máquina. El servidor almacena solo el texto cifrado y un nonce: Public no podrá leer ningún nombre de sitio, URL, nombre de usuario, contraseña o notas.

Encuéntralo

  • Web: abierto**public.kim/contraseñas** (o Contraseñas en la barra lateral izquierda/menú Más).
  • Android: abre la pestaña MenúContraseñas.

La aplicación web necesita un contexto seguro (HTTPS ohttp://localhostdurante el desarrollo) para que funcione el cifrado del navegador. Si de alguna manera llegas a la página a través de HTTP simple, mostraremos un aviso de "Se requiere conexión segura" en lugar de ejecutarlo.

Configuración por primera vez

La primera vez que abra la bóveda en cualquier dispositivo, se le pedirá que cree su contraseña maestra.

  1. Elige algo que puedas recordar pero que nadie más pueda adivinar. Una frase de contraseña de varias palabras no relacionadas es excelente.
  2. Escríbalo dos veces. El medidor de fuerza debe tener al menos Aceptable, mínimo 8 caracteres.
  3. Toque o haga clic en Crear bóveda.

La pantalla de configuración le advierte en rojo: si olvida esta contraseña maestra, sus inicios de sesión guardados no se podrán recuperar. Escríbalo en algún lugar fuera de línea si está preocupado.

Una vez que finaliza la configuración, su dispositivo guarda la clave de la bóveda en la memoria y puede comenzar a guardar los inicios de sesión.

Desbloquear la bóveda

Cada vez que se inicia una nueva aplicación (Android) o se carga una página (web), la bóveda se bloquea:

  • Escriba su contraseña maestra.
  • El dispositivo deriva la KEK con Argon2id (esto demora entre 1 y 2 segundos; eso es intencional, es lo que hace que la fuerza bruta no sea factible) y desenvuelve la clave de la bóveda localmente.
  • La clave de la bóveda permanece en la memoria hasta que la bloquea nuevamente, cierra sesión, actualiza la página web o transcurren 5 minutos de inactividad.

Una contraseña incorrecta simplemente falla con "Contraseña maestra incorrecta". — nunca le dice nada al servidor.

Guardar un inicio de sesión

  1. En la lista, toque o haga clic en Agregar inicio de sesión (el botón +).
  2. Complete:
    • Sitio o aplicación: p. GitHub
    • URL — opcional, p.e.https://github.com- Correo electrónico o nombre de usuario
    • Contraseña: escríbela o toca el icono de varita mágica para generar una segura (ver más abajo).
    • Notas — texto libre opcional.
  3. Toca Guardar.

Todo está cifrado en el dispositivo antes de cargarlo.

Genera una contraseña segura

Toca el ícono de varita mágica al lado del campo de contraseña (o en el editor) para abrir el Generador de contraseñas. Puedes configurar:

  • Longitud: control deslizante de 8 a 64 caracteres.
  • Letras mayúsculas (A–Z)
  • Letras minúsculas (a–z)
  • Dígitos (0–9)
  • Símbolos (! @ # $ %…)
  • Evita imitaciones: omite caracteres visualmente ambiguos comoI l 1 O 0.

El generador utiliza la fuente de números aleatorios criptográficos de su dispositivo y garantiza al menos un carácter de cada clase habilitada. Toca Generar nuevamente para generar una nueva, o Usar esta contraseña para colocarla en la entrada que estás editando.

Encuentra y usa tus inicios de sesión

  • La lista muestra el sitio y el nombre de usuario de cada entrada.
  • El cuadro búsqueda filtra por sitio, URL, nombre de usuario o notas (todo en la memoria, en su dispositivo).
  • Toca una entrada para editar.
  • Toque el pequeño ícono de llave para copiar la contraseña a su portapapeles.
  • Toque el pequeño ícono copiar para copiar el nombre de usuario.

Cuando copia un valor confidencial:

  • El portapapeles está marcado como sensible en Android 13+, por lo que no aparece en la vista previa del portapapeles del sistema.
  • Intentamos borrar el portapapeles después de ~30 segundos, pero solo si no se ha sobrescrito mientras tanto.

Bloquear la bóveda

  • Menú superior derechoBloquear bóveda borra la clave en memoria inmediatamente.
  • La bóveda también se bloquea sola después de 5 minutos de inactividad en cada dispositivo.
  • En la web, actualizar la página o cerrar la pestaña siempre bloquea la bóveda.
  • En Android, cerrar la aplicación o dejar que se cierre en segundo plano la bloquea.

Para usarlo nuevamente, simplemente desbloquéelo con su contraseña maestra.

Cambia tu contraseña maestra

Puede rotar su contraseña maestra en cualquier momento. Debido a que Public utiliza un diseño de dos claves (contraseña maestra → KEK → clave de bóveda → entradas), esto no vuelve a cifrar cada inicio de sesión guardado, solo la clave de bóveda envueltay cambio de verificador. La operación es rápida incluso con cientos de entradas.

En la web

  1. Abierto public.kim/contraseñas y desbloquear.
  2. Menú superior derecho ⋯ → Cambiar contraseña maestra.
  3. Escriba su contraseña maestra actual y luego una nueva dos veces.
  4. Guardar.

En Android

  1. Abra Contraseñas desde la pestaña Menú y desbloquee.
  2. Menú ⋮ superior derecho → Cambiar contraseña maestra.
  3. Escriba su contraseña maestra actual y luego una nueva dos veces.
  4. Guardar.

Su contraseña maestra actual se verifica localmente y nunca se envía a nuestros servidores.

Garantías de privacidad y seguridad

  • El servidor solo almacena: parámetros KDF salt +, la clave de la bóveda empaquetada, el blob verificador y por entrada{ ciphertext, nonce }.
  • El servidor nunca almacena su contraseña maestra, sus claves derivadas, la clave de la bóveda ni ninguna credencial de texto sin formato, y no podemos recuperarlas por usted.
  • Todo el tráfico HTTP de la bóveda nunca se almacena en caché (los clientes envíanCache-Control: no-store).
  • La bóveda web se niega a ejecutarse en orígenes no seguros (Web Crypto requiere HTTPS olocalhost).
  • Las pantallas de bóveda Android usan FLAG_SECURE para que las credenciales no aparezcan en las capturas de pantalla ni en la vista previa de aplicaciones recientes.

¿Qué pasa si eliminas tu cuenta?

Al eliminar su cuenta Public, se elimina su bóveda completamente:

  • Cada entrada cifrada (PasswordEntry) se elimina.
  • La clave de la bóveda empaquetada y los metadatos de KDF (PasswordVault) se eliminan.
  • Debido a que la eliminación es permanente y, para empezar, los datos no tenían conocimiento, nadie, incluido Public, puede restaurarlos.

VerEliminar cuenta.

Límites importantes

  • La contraseña maestra no se puede restablecer. Si lo olvida, la única recuperación es comenzar de nuevo con una bóveda nueva y volver a agregar cada inicio de sesión. VerOlvidé la contraseña maestra.
  • La bóveda es para inicios de sesión en sitios web/aplicaciones, no para tarjetas bancarias, notas seguras, archivos o códigos TOTP (todavía).
  • El cliente web y el cliente Android son compatibles byte por byte: una bóveda creada en uno se desbloquea en el otro. Cada inicio de sesión guardado se cifra como JSON con los campossite,url,username,password, ynotes. Entradas Android más antiguas que utilizaban el legadoemailclave todavía se leen correctamente y se asignan ausernameen descifrar.

Relacionado

-Contraseña y seguridad-Eliminar cuenta-Olvidé la contraseña maestra

En esta página