Conocimiento cero (Zero-Knowledge)
El conocimiento cero es una arquitectura en la que el proveedor de un servicio nunca tiene acceso a la contraseña maestra ni a los datos en texto plano del usuario: todo el cifrado y descifrado ocurre en el dispositivo del usuario.
En una arquitectura de conocimiento cero, la contraseña maestra del usuario nunca se transmite ni se almacena en los servidores del proveedor. En su lugar, el dispositivo deriva localmente una clave a partir de la contraseña maestra (normalmente con un KDF como PBKDF2 o Argon2) y usa esa clave para cifrar y descifrar los datos antes de que salgan del dispositivo. El servidor solo almacena y transporta datos ya cifrados, y en el mejor de los casos una clave simétrica que él mismo no puede desenvolver sin la clave derivada del usuario.
Esto significa que, si los servidores del proveedor fueran comprometidos, un atacante solo obtendría datos cifrados, no contraseñas ni contenido en texto plano — siempre que el cifrado y la derivación de claves estén bien implementados.
V4ult implementa este principio: la contraseña maestra se procesa únicamente en el dispositivo mediante PBKDF2-HMAC-SHA256 con 600.000 iteraciones; de ahí se deriva una clave que envuelve la clave simétrica real de la bóveda (cifrada con AES-256-GCM). Al servidor solo llega un hash de verificación derivado de la contraseña (usado para autenticar la sesión) y la clave simétrica ya envuelta, que el servidor no puede desenvolver sin la clave derivada localmente.
Ventajas
- El proveedor no puede leer los datos del usuario ni aunque quisiera
- Reduce el impacto de una brecha en los servidores del proveedor a datos cifrados
- Obliga a un diseño donde la seguridad no depende de confiar en el proveedor
Relacionado
Preguntas frecuentes
¿Qué significa que un gestor de contraseñas sea de conocimiento cero?
Significa que el proveedor del servicio nunca tiene acceso a tu contraseña maestra ni al contenido en texto plano de tu bóveda, porque todo el cifrado y descifrado ocurre en tu dispositivo antes de que los datos se sincronicen.
¿Puede recuperarse una contraseña maestra en una arquitectura de conocimiento cero?
No, y eso es intencional: si el proveedor pudiera recuperar la contraseña maestra, no sería una arquitectura de conocimiento cero. Si el usuario la olvida, pierde acceso a los datos cifrados con esa clave.
¿V4ult usa una arquitectura de conocimiento cero?
Sí. La contraseña maestra de V4ult se procesa localmente con PBKDF2-HMAC-SHA256 (600.000 iteraciones) y nunca se transmite en texto plano; el contenido de la bóveda se cifra en el dispositivo con AES-256-GCM antes de sincronizarse.