NullVault separa una clave maestra aleatoria del patrón que recuerda la persona. El patrón pasa por una derivación deliberadamente costosa y desbloquea el estado cifrado correspondiente; el contenido se protege con cifrado autenticado. La protección de claves de plataforma, metadatos cifrados y análisis que rechaza errores añaden capas, pero ninguna protege texto claro una vez que un sistema comprometido observa un desbloqueo correcto.
Estado de publicación: NullVault está disponible en iPhone, iPad y Android.
De un patrón a una bóveda
El patrón no es la clave permanente de cifrado de contenido. El flujo general es:
- NullVault convierte los puntos ordenados del patrón en una secuencia canónica de bytes.
- Una función de contraseñas exigente en memoria deriva material de acceso candidato con contexto específico de la instalación.
- Se aplica material de claves protegido por la plataforma donde lo exige su diseño.
- NullVault prueba registros autenticados de acceso de estructura fija sin consultar primero un índice visible de bóvedas.
- Un resultado autenticado correcto desenvuelve la clave aleatoria de esa bóveda.
- Claves derivadas separadas protegen cabeceras, metadatos y registros de contenido.
Esta separación permite que cambiar el patrón vuelva a envolver el acceso a una clave estable en lugar de cifrar de nuevo todos los elementos. También implica tratar el patrón como una contraseña: las formas conocidas y gestos cortos son más fáciles de adivinar.
Consulte bóvedas bloqueadas mediante patrones para una explicación orientada al usuario.
Cifrado autenticado
NullVault usa cifrado autenticado para su contenido gestionado. El cifrado aporta confidencialidad; la autenticación detecta modificaciones antes de aceptar texto claro. Los archivos se dividen en registros o bloques autenticados independientemente; los metadatos y el estado de acceso usan dominios autenticados separados.
El diseño evita una única clave compartida de contenido para todos los archivos. Una clave maestra ancla la bóveda y las claves separadas por dominio o por archivo reducen reutilizaciones involuntarias. Los formatos persistentes incluyen versiones explícitas y analizadores estrictos para rechazar registros desconocidos o mal formados.
El cifrado no oculta todos los hechos observables. Longitud cifrada, cambios de asignación, número de archivos, tiempos de acceso y operaciones de nube pueden exponer actividad aunque nombres y contenido sigan cifrados.
Descubrimiento de bóvedas ocultas
NullVault no presenta una lista general para elegir bóveda. El patrón introducido intenta abrir su registro autenticado correspondiente. Las bóvedas existentes siguen accesibles solo mediante sus patrones; uno nuevo aceptable puede crear otra bóveda cuando la creación está disponible.
La afirmación de seguridad es deliberadamente limitada. «Sin lista general visible» no equivale a «sin rastro forense». Un proceso activo comprometido, historial del contenedor, instantáneas repetidas, comportamiento de cuotas o metadatos de plataforma pueden revelar información que la vista habitual bloqueada no muestra.
Más información sobre bóvedas ocultas identificadas mediante patrones y las limitaciones documentadas.
Límites de confianza de Android
El diseño Android publicado combina:
- cifrado autenticado AES-256-GCM para datos protegidos de bóveda;
- derivación Argon2id exigente en memoria para el trabajo basado en patrones;
- material Android Keystore protegido por el dispositivo;
- nombres, metadatos, miniaturas y contenido cifrados en almacenamiento privado;
- copia portátil cifrada explícita controlada por el usuario.
NullVault no sube el propio patrón ni lo guarda como texto recuperable. Un contenedor cifrado copiado no basta para el acceso local habitual si falta la clave del dispositivo necesaria, pero esto no protege frente a un atacante que controla la aplicación o sistema en ejecución durante el desbloqueo.
La recuperación del dispositivo Android y la portátil son distintas. La frase del dispositivo puede sustituir un patrón olvidado mientras la bóveda siga en el dispositivo original. La copia portátil usa otra frase independiente de recuperación y requiere el archivo cifrado válido.
Límites de confianza de iOS
El diseño iOS publicado combina cifrado autenticado AES-256-GCM, procesamiento Argon2id exigente en memoria, Apple CryptoKit y libsodium con almacenamiento privado cifrado. Cada bóveda tiene su propia frase BIP-39 de 24 palabras. El uso local no requiere cuenta de NullVault.
La copia se cifra en el dispositivo antes de guardarse en la cuenta iCloud del usuario. Compartir crea una réplica cifrada independiente de solo lectura controlada por su frase de 24 palabras, caducidad, revocación y política de exportación del propietario. Estos controles no eliminan exportaciones previas, capturas, fotografías ni copias conservadas fuera del flujo compatible.
Recuperación y copias cifradas
Una credencial de recuperación y una copia resuelven problemas distintos.
- La recuperación local cambia o restaura acceso a un estado cifrado que sigue presente y válido en el dispositivo.
- La recuperación de copias necesita tanto la autoridad del secreto de recuperación como los objetos cifrados de copia que contienen los datos.
En Android, la recuperación en el mismo dispositivo puede sustituir un patrón olvidado mientras siga disponible el estado cifrado local. Restaurar en otro lugar exige una copia portátil cifrada y su frase independiente.
En iOS, la frase de 24 palabras autoriza la recuperación y restauración de copia cifrada iCloud. La frase no recrea texto cifrado inexistente y NullVault no puede recuperarla de una cuenta ni de una clave maestra del servidor.
Lea frase de recuperación frente a copia cifrada antes de confiar en cualquiera de ellas.
Bloqueo y duración del texto claro
Cuando NullVault se bloquea, revoca acceso a claves activas a nivel de aplicación y debe retirar material derivado de la memoria gestionada hasta donde permita la plataforma. También evita archivos temporales persistentes en texto claro para sus rutas de contenido gestionado.
La limpieza de memoria es de mejor esfuerzo en entornos gestionados y sistemas modernos. El sistema, un depurador, código malicioso o un núcleo comprometido pueden haber copiado texto claro o claves mientras se usaban. Bloquear protege el acceso habitual futuro; no recupera datos ya observados.
Preguntas frecuentes
¿Se guarda el patrón en disco?
El diseño no persiste el patrón como texto recuperable ni pista reutilizable. Procesa el gesto para intentar acceso autenticado. Los patrones débiles, observados o reutilizados pueden seguir adivinándose.
¿Por qué utilizar una clave aleatoria además de un patrón?
Una clave aleatoria ofrece protección estable de alta entropía al contenido. El patrón controla una capa de envoltura, de modo que cambiarlo no exige volver a cifrar cada elemento.
¿Almacenamiento cifrado en nube significa ausencia de metadatos?
No. NullVault se diseña para enviar cargas cifradas de aplicación, pero el proveedor puede seguir procesando metadatos de cuenta, tiempo, tamaño, registros, dispositivo y red necesarios para operar.
¿Una frase puede recrear archivos por sí sola?
Solo cuando el diseño de recuperación correspondiente lo establece y el material cifrado necesario aún existe. La recuperación portátil Android requiere el archivo válido cifrado y su frase independiente. iOS requiere estado disponible de copia cifrada iCloud y la frase de la bóveda.
¿La arquitectura garantiza protección frente al análisis forense?
No. El modelo describe protecciones acotadas para contenido cifrado y descubrimiento de bóvedas. No afirma vencer toda técnica forense, instantánea repetida, plataforma comprometida u observación mientras la bóveda está abierta.
Contenido de arquitectura revisado: 1 de septiembre de 2026.