Producto / Desbloqueo y recuperación

Desbloqueo cómodo sin renunciar a la recuperación

La biometría y las llaves de hardware pueden sustituir a la contraseña maestra. Solo eliminan la fricción: la clave de la bóveda sigue derivándose de la contraseña maestra más la clave secreta, y el kit de recuperación de 24 palabras sigue disponible.

Qué hace

Dos vías independientes de volver a entrar en la bóveda

El desbloqueo puede delegarse en el hardware que ya llevas encima. Windows Hello, Touch ID, Face ID, la biometría de Android o una llave FIDO2 como YubiKey pueden satisfacer el paso de autenticación, así que no escribes una contraseña maestra larga cada mañana.

La recuperación es una vía completamente aparte. Una frase de recuperación BIP-39 de 24 palabras puede desbloquear y restablecer la bóveda si se han perdido tanto la contraseña maestra como el dispositivo, y el kit de emergencia que la contiene se escribe en un archivo que controlas tú, no en un proveedor.

Existe una pista de contraseña para el caso intermedio, almacenada deliberadamente en texto claro para que pueda recordártela de verdad, y por eso el producto te advierte que no pongas en ella la contraseña en sí.

Qué hace exactamente la vinculación al hardware

El autenticador envuelve la clave de la bóveda

Dentro de un almacén de claves no exportable, PBKDF2-SHA256 y AES-GCM envuelven la clave de la bóveda para que el desbloqueo pueda autorizarse mediante el autenticador de la plataforma.

La derivación subyacente no cambia

El acceso a la bóveda siempre se deriva de la contraseña maestra más la clave secreta mediante Argon2id. La vinculación al hardware es una capa por encima, nunca la base.

Perder el autenticador solo cuesta comodidad

Un autenticador perdido o sustituido no afecta al archivo de la bóveda, ni a sus copias de seguridad, ni a ningún registro que contenga.

Dónde se eligen los tres secretos

La contraseña maestra, la clave secreta de la cuenta y el kit de emergencia se recogen una sola vez, en la configuración inicial, en tu propio dispositivo: no hay ninguna cuenta en el servidor de la que recuperarlos.

Arquitectura de Seguridad

Dónde termina la comodidad y empieza el riesgo

Una pista es una pista, no un respaldo

El desbloqueo por hardware significa que cualquiera que pueda autenticarse en el dispositivo, o que posea tu llave de seguridad, puede abrir la bóveda: ese es el objetivo, y por eso importan la seguridad del dispositivo y de la llave. La pista de contraseña se guarda en texto claro precisamente para poder leérsela, así que nunca debe contener la contraseña en sí. Una frase de recuperación debe anotarse y mantenerse sin conexión: cualquiera que la lea puede restablecer tu bóveda.

TPM 2.0

Windows Hello

El autenticador de la plataforma está respaldado por TPM en Windows, y el material de la clave de envoltura no sale de ese límite.

Secure Enclave

macOS

En macOS, la salida del autenticador de la plataforma se sella mediante Secure Enclave.

BIP-39

Kit de recuperación

Una frase de recuperación de 24 palabras puede desbloquear y restablecer la bóveda cuando tanto la contraseña como el dispositivo no están disponibles.

Preguntas Frecuentes

Sobre el desbloqueo y la recuperación

¿Activar el desbloqueo por hardware debilita la bóveda?

Cambia quién puede abrir la bóveda, no cómo se cifra. Los registros siguen cifrados con las mismas claves, y el acceso se sigue derivando de tu contraseña maestra y tu clave secreta.

¿Qué pasa si pierdo mi llave de seguridad?

Recurres a la contraseña maestra y, si también la has perdido, al kit de recuperación. La bóveda en sí no se ve afectada: solo se pierde la comodidad.

¿Dónde debería guardar el kit de recuperación?

Sin conexión, en soporte físico, en un lugar donde aún lo encuentres dentro de varios años. Es una llave maestra: cualquiera que lo lea puede restablecer tu bóveda.

Páginas relacionadas

Descargar Instalador