Política de Seguridad
Última actualización: 27 de agosto de 2026
1. Arquitectura Zero-Knowledge
Zekke está construida desde cero como un servicio zero-knowledge. Nuestra arquitectura hace que ningún empleado, administrador o atacante que comprometa nuestros servidores pueda leer tus elementos, credenciales, notas o documentos.
Operamos estrictamente bajo la siguiente política:
- Tu seed phrase y tu PIN nunca salen de tu navegador.
- Toda encriptación/desencriptación ocurre localmente en tu dispositivo antes de la transmisión.
- Solo almacenamos salts generados aleatoriamente, claves públicas ECDSA y payloads encriptados.
2. Prácticas de Criptografía
Utilizamos herramientas criptográficas estándar de la industria:
- Autenticación: firmas ECDSA P-256 sobre un desafío generado por el cliente; en Modo Paranoico el PIN se estira en el cliente con PBKDF2-SHA256 (600.000 iteraciones) y se guarda en el servidor como un hash Argon2id.
- Firma: los pares de claves asimétricas (ECDSA P-256) se derivan en el cliente a partir de tu seed phrase y firman cada desafío y cada acción privilegiada.
- Almacenamiento de Datos: los elementos de la bóveda, notas y documentos se encriptan en el dispositivo cliente con AES-256-GCM, cada uno bajo su propia clave.
- Post-Cuántico: la construcción híbrida PQXDH — X25519 combinado con ML-KEM-768 — está implementada y especificada para encriptar hacia otra persona. El compartir privado es la función que la usará; todavía no está lanzada.
3. Protección de la Infraestructura
Nuestra infraestructura de servidores está protegida por estrictos límites de ingeniería contra vectores de ataque:
- El bloqueo de nonce de un solo uso impide ataques de repetición en toda autenticación y acción privilegiada.
- Los volúmenes de base de datos y los buckets de almacenamiento están encriptados en reposo por nuestros proveedores de nube.
- El rate limiting en los endpoints de autenticación está diseñado y aún no desplegado. Hasta que lo esté, un PIN de 6 dígitos en modo Paranoid está defendido solo por el costo de procesamiento del servidor, y preferimos decirlo antes que insinuar un control que no operamos.
4. Lo Que Este Modelo No Cubre
Una política de seguridad que solo enumera fortalezas es publicidad. Estos son los límites de nuestra arquitectura, dichos con claridad, para que puedas sopesarlos antes de confiar en nosotros.
Cada uno de estos es una limitación conocida y aceptada del diseño actual, no un descuido:
- Disponibilidad de los datos. Tus datos encriptados viven en nuestro almacenamiento. No podemos leerlos, pero sí los custodiamos: si nuestro almacenamiento se perdiera o fuera retenido, el texto cifrado se iría con él. Zero-knowledge elimina nuestra capacidad de leer tus datos; no elimina nuestra custodia de los bytes. Guarda tu propia copia de todo lo que no puedas reponer.
- Metadatos. No vemos qué guardas, pero sí vemos que guardas: cuántos elementos existen, su tamaño aproximado y cuándo cambiaron. Encriptar el contenido no es lo mismo que ocultar la actividad, y no afirmamos ocultarla.
- Perder tu frase es definitivo. No hay ruta de recuperación, así que no hay nada que un atacante subvierta ni nada que un tribunal pueda exigir — e igualmente nada que podamos ofrecerte si la frase se perdió. Es el trato, dicho una vez y honrado en ambos sentidos.
5. Auditoría y Código Abierto
Creemos que la seguridad requiere transparencia. Por ello, nuestro objetivo es una filosofía de "Cliente de Código Abierto", lo que significa que toda la lógica de desencriptación en el lado del cliente podrá ser inspeccionada por investigadores de seguridad antes de su uso.
Actualmente estamos realizando revisiones de seguridad internas antes de realizar pruebas formales independientes de penetración por parte de terceros.
6. Divulgación de Vulnerabilidades
Si descubres un problema o vulnerabilidad de seguridad, por favor repórtalo de inmediato en lugar de divulgarlo públicamente. Estamos trabajando en un programa de Bug Bounty, pero mientras tanto, comunícate con nuestro equipo de seguridad.
7. Información de Contacto
Para divulgaciones urgentes de seguridad o preguntas sobre esta política, comunícate directamente a: contact@Zekke.io o por correo postal en: Zekke LLC, 30 N Gould St Ste R, Sheridan, WY 82801, EE. UU.