DOCUMENTO TÉCNICO OFICIAL
Arquitectura de Seguridad & Modelo de Amenazas
Filosofía de Seguridad: Local-First y Privacidad por Diseño. Scribitium no cuenta con servidores remotos que procesen o almacenen tus notas. Todo el cifrado y descifrado ocurre en el procesador de tu computadora antes de persistir cualquier dato.
1. Primitivas Criptográficas
Scribitium implementa estándares criptográficos recomendados por la industria y la OWASP:
- Cifrado Simétrico:
AES-256-GCM(Galois/Counter Mode), proporcionando tanto confidencialidad como verificación de integridad mediante etiquetas de autenticación (Auth Tags). - Derivación de Clave (KDF):
PBKDF2con función hashSHA-256a 600.000 iteraciones con Salt criptográfico único de 16 bytes generado por CSPRNG. - Vectores de Inicialización (IV): IV aleatorio único de 12 bytes generado con
crypto.getRandomValuespara cada registro individual cifrado. - Bloqueo por Nota Específica: Las notas con contraseña individual utilizan una derivación KDF independiente de doble capa.
2. Modelo de Amenazas
Scribitium está diseñado para proteger tu confidencialidad frente a los siguientes escenarios:
- ✅ Robo o pérdida del disco físico: Si un tercero obtiene acceso físico a tu disco duro o copia la base de datos local, no podrá leer las notas sin la clave maestra.
- ✅ Intercepción de Copias de Seguridad: Los archivos exportados
.enccuentan con cifrado militar autónomo protegido por la contraseña elegida al momento del backup. - ✅ Inspección casual no autorizada: Si dejas tu computadora desatendida, el temporizador de bloqueo automático purga las claves de la memoria RAM.
- ✅ Filtraciones masivas de servidores en la nube: Al no existir servidores en la nube, es matemáticamente imposible que una brecha remota filtre tus datos.
3. Lo que Scribitium NO Puede Proteger (Transparencia Técnica)
Por honestidad técnica y rigurosidad, ningún software puede proteger frente a:
- ❌ Sistema operativo comprometido con malware o keylogger activo: Si tu Windows tiene virus o registradores de teclas, las credenciales pueden ser capturadas mientras la bóveda está abierta.
- ❌ Pérdida u olvido de la Contraseña Maestra: Debido a la arquitectura Zero-Knowledge, no existen puertas traseras ni métodos de recuperación por parte del desarrollador.
4. Ciclo de Vida de las Claves en Memoria
Al desbloquear la bóveda, la llave de descifrado reside únicamente en la memoria RAM volátil del proceso. Al pulsar "Bloquear Sesión" (Ctrl + L) o por inactividad, todas las instancias de la clave son sobrescritas y destruidas de la memoria.