La seguridad no es un añadido.
Es la base de la arquitectura.
NoirLock está diseñado para contraseñas, claves de acceso, frases de recuperación, códigos de acceso, tokens API, tarjetas bancarias, documentos de identidad, claves SSH y otra información que merece algo más que un almacenamiento normal. Los datos confidenciales se cifran en tu dispositivo antes de guardarlos o sincronizarlos. NoirLock no tiene un servidor de bóveda propietario, nunca almacena tu contraseña maestra y no tiene ningún mecanismo privilegiado para eludir tu cifrado.
Seguridad por diseño
Cuatro principios sostienen todo el diseño.
Cifrado en el dispositivo
NoirLock cifra datos confidenciales antes de la persistencia o sincronización. El descifrado ocurre solo en un dispositivo autorizado después de que se desbloquea la bóveda. Tu contraseña maestra y el contenido de tu bóveda no cifrado no se envían a NoirLock; no existe ningún servicio de bóveda que pueda recibirlos.
Una clave única para cada artículo
Cada elemento de la bóveda está protegido con su propia clave de cifrado de datos de 256 bits generada aleatoriamente, envuelta por separado por la clave de la bóveda mediante cifrado autenticado. Los registros están aislados entre sí y las claves empaquetadas de los elementos eliminados se eliminan de la jerarquía de claves activa.
Más que una contraseña maestra
Cada nueva bóveda recibe un Secret Key de 256 bits generado de forma independiente. NoirLock la combina con la contraseña maestra antes de la derivación de Argon2id, agregando material de clave de alta entropía que es independiente de la contraseña que una persona puede recordar.
Biometría respaldada por hardware
Face ID y Touch ID brindan acceso local conveniente a través de una clave privada EC-P256 generada dentro de Secure Enclave. La clave privada no sale del hardware protegido y los cambios de inscripción biométrica invalidan la ruta de desbloqueo biométrico.
Arquitectura clave
De tus credenciales a un elemento cifrado de la bóveda.
NoirLock utiliza claves separadas por propósito y metadatos autenticados. La identidad, el tipo, la versión del formato y la revisión del registro están vinculados criptográficamente a cada sobre cifrado. Los cambios no autorizados hacen que la autenticación falle en lugar de devolver texto sin formato modificado.
Tus credenciales
Contraseña maestra + Secret Key aleatoria de 256 bits
Derivación de clave
Argon2id v1.3 — 64 MiB, 3 pases, paralelismo 1
Separación de propósitos
HKDF-SHA-256 claves separadas para fines
Clave de la bóveda
AES-256-GCM Clave de bóveda aleatoria empaquetada de 256 bits
Clave de artículo
AES-256-GCM clave aleatoria envuelta por artículo
Tus datos
AES-256-GCM contraseña cifrada, nota, semilla TOTP, clave de acceso o secreto
Criptografía
El perfil criptográfico.
Cifrado de elementos de la bóveda
AES-256-GCM
Confidencialidad e integridad
Clave de artículo
Clave aleatoria de 256 bits para cada elemento
Aislamiento de elementos y control del ciclo de vida de claves
Derivación de contraseña
Argon2id v1.3, 64 MiB, 3 pasadas, p=1
Resistencia de memoria dura para adivinar sin conexión
Material de clave independiente
Aleatorio de 256 bits Secret Key
Entropía independiente de la contraseña maestra
Separación de propósitos
HKDF-SHA-256
Claves de verificación y envoltura separadas
Protección biométrica
Secure Enclave EC-P256 con ECIES
Desbloqueo de conveniencia local respaldado por hardware
Contraseñas de un solo uso
RFC 6238 TOTP
Códigos de autenticación locales basados en estándares
Passkeys
WebAuthn/FIDO2 with ES256
Credenciales resistentes al phishing
Archivos adjuntos
AES-256-GCM con claves por archivo adjunto
Archivos cifrados vinculados a su entrada
Private Space
Jerarquía de claves separadas derivadas de Argon2id
Aislamiento de la clave del almacén principal
Protegido por defecto
Mucho más que campos de contraseña.
NoirLock cubren cada parte de un registro, no solo el secreto en sí. Desde un inicio de sesión hasta un documento de identidad y un archivo adjunto, todo el registro está protegido.
La búsqueda solo está disponible mientras la bóveda está desbloqueada. Se ejecuta con un índice en memoria creado a partir de metadatos protegidos en lugar de un índice de búsqueda de texto sin formato persistente.
Secret Key
Dos modos de protección. Tú eliges el equilibrio.
NoirLock le permite elegir el equilibrio entre un acceso cómodo y una separación más estricta del material clave.
Estándar
Conveniente por defecto
Una copia exclusiva del dispositivo de Secret Key está protegida por Apple Keychain y no está sincronizada. Esto permite el desbloqueo manual basado en contraseña en un dispositivo ya inscrito y al mismo tiempo conserva el requisito de Secret Key para la inscripción de un nuevo dispositivo.
Avanzado
Separación más estricta
El Secret Key no se conserva para el desbloqueo manual. La proporcionas junto con la contraseña maestra siempre que se requiere un desbloqueo manual. El modo avanzado ofrece una separación más fuerte para los usuarios que mantienen su Secret Key de forma independiente.
El Secret Key incluye una suma de verificación para ayudar a detectar errores de transcripción. Mantenga una copia de seguridad verificada en una ubicación segura separada de tus dispositivos cotidianos.
Secure Enclave
Biometría sin exponer las claves.
NoirLock genera un par de claves EC-P256 directamente dentro de Secure Enclave. La biometría es una capa de conveniencia, no un reemplazo de las credenciales de la bóveda. Si la autorización biométrica se cancela, no está disponible o se invalida, NoirLock permanece bloqueado y regresa al flujo de desbloqueo manual.
- La clave privada no se puede exportar mediante la aplicación
- Se libera para uso criptográfico sólo después de la autorización biométrica
- Está vinculado a la inscripción actual Face ID o Touch ID
- Deja de estar disponible cuando cambia la inscripción biométrica
Private Space y protecciones Pro
Protección ante la coacción, no solo ante el robo.
La mayor parte de la seguridad de las bóvedas supone que el atacante es remoto. NoirLock Pro agrega protecciones para los casos en que el dispositivo está en manos de otra persona o cuando a la persona que lo sostiene se le pide que lo desbloquee.
Private Space
Una jerarquía de claves independiente se deriva de su propia contraseña y clave de recuperación. Desbloquear la bóveda principal no abre este espacio, y sus elementos no aparecen en los listados, las búsquedas ni AutoFill de la bóveda principal.
Travel Mode
Las categorías elegidas se ocultan en toda la app. El modo solo se controla desde Private Space, por lo que el estado visible del dispositivo no permite saber si está activo.
Duress Unlock
Un código distinto abre una bóveda señuelo en lugar de la real. La bóveda auténtica permanece bloqueada y ningún elemento de la interfaz revela que se ha abierto el señuelo.
Panic Wipe
Al alcanzar el número configurado de intentos fallidos, se borran los datos de la bóveda de este dispositivo. Después puedes volver a vincularlo y restaurar los datos desde tu iCloud con las credenciales de la bóveda.
Self-destructing entries
Cada elemento puede tener una fecha de caducidad. Una vez cumplida, se elimina de todos tus dispositivos mediante el mismo canal de sincronización autenticado que protege el resto de cambios.
Emergency Access
Una persona de confianza solo puede acceder a las categorías que elijas cuando termina el plazo de espera que hayas definido. Durante ese tiempo puedes cancelar la solicitud.
Secure Sharing
Puedes enviar un elemento mediante un enlace de un solo uso con cifrado de extremo a extremo. Se cifra antes de salir del dispositivo y el enlace se destruye tras abrirlo por primera vez.
Estas características cambian lo que un atacante puede alcanzar en un dispositivo que controla. No cambian la garantía subyacente: sin sus credenciales, los datos cifrados permanecen cifrados.
Hardened Mode
La configuración más estricta, con un solo interruptor.
Las opciones de seguridad sólo son útiles si realmente están habilitadas. Hardened Mode aplica las configuraciones más estrictas disponibles en conjunto, por lo que una configuración cuidadosa no depende de recordar encontrar cada una.
- iCloud sincronización deshabilitada
- AutoFill restringido a su comportamiento de máxima seguridad
- se mantiene local en este dispositivo
- Bloqueo inmediato cada vez que la aplicación sale del primer plano
Sincronización privada
Sincronización de conocimiento cero a través de tu iCloud.
NoirLock es local primero y no requiere una cuenta NoirLock. Cuando la sincronización de iCloud está habilitada, los registros de bóveda cifrados se sincronizan a través de su base de datos privada CloudKit.
Dispositivo autorizado Apple
Cifrar en el dispositivo
Base de datos privada CloudKit
Solo registros cifrados
Dispositivo Apple registrado
Autenticar y descifrar localmente
NoirLock no carga la contraseña maestra, la clave de la bóveda en texto sin formato ni el contenido descifrado de la bóveda. Un encabezado de bóveda cifrado en un dispositivo nuevo no otorga acceso por sí solo: la inscripción aún requiere las credenciales de la bóveda del usuario y Secret Key.
Los registros entrantes se validan y autentican antes de que puedan reemplazar el estado local. NoirLock también funciona sin conexión, lo que te permite acceder y actualizar tu bóveda sin depender de una conexión en vivo.
AutoFill y claves de acceso
AutoFill sin exponer la bóveda principal.
La extensión AutoFill no recibe la base de datos del almacén principal ni la clave del almacén maestro. Utiliza una proyección cifrada separada diseñada específicamente para completar credenciales. La coincidencia de dominios verifica las relaciones de host canónicas y rechaza dominios similares engañosos; para las claves de acceso, NoirLock requiere que la identidad del usuario de confianza coincida con el alcance registrado de la credencial.
Contraseñas
Complete las credenciales en Safari y las aplicaciones compatibles sin copiarlas en interfaces no relacionadas.
Códigos de un solo uso
TOTP permanecen cifrados en reposo y se utilizan localmente para calcular códigos basados en estándares.
Passkeys
utilizan la misma arquitectura cifrada por elemento que otros secretos de bóveda, y el registro y la aserción se manejan a través del flujo del proveedor de credenciales del sistema.
Privacidad
Diseñado para proteger la información, no monetizar el comportamiento.
Cuando la bóveda se bloquea, el estado de la interfaz descifrada y los campos de entrada confidenciales se borran. La protección de la privacidad también se aplica cuando la aplicación pasa a un segundo plano o se captura la pantalla.
Ciclo de vida de la aplicación
Protección durante el uso diario.
- Cierre manual y automático
- Una cubierta de privacidad fuera del estado de primer plano activo
- Flujos de protección de captura de pantalla y grabación de pantalla
- Comportamiento opcional del portapapeles solo local
- Borrado inmediato del portapapeles en modo de máxima seguridad cuando la bóveda se bloquea
- Retrasos progresivos persistentes después de repetidos intentos fallidos de desbloqueo
- Recuperación de borrador cifrado en lugar de guardado automático de texto sin formato
- Limpieza del estado de vista descifrado después de bloquear
- Hardened Mode como interruptor único para las opciones más estrictas
- Borrado opcional del dispositivo después de repetidos intentos fallidos de desbloqueo
Copia de seguridad y migración
Exportación cifrada, importación verificada.
NoirLock puede exportar un archivo cifrado protegido con contraseña para copia de seguridad o migración. La importación valida el formato del archivo y el cifrado autenticado antes de cambiar el contenido del almacén. Las importaciones interrumpidas se pueden reanudar de forma segura sin duplicar registros completados.
Las exportaciones de 1Password (CSV y 1PUX), Bitwarden, Apple Passwords, Chrome, LastPass, KeePass, Dashlane, NordPass, Proton Pass, Enpass, RoboForm y otras fuentes CSV se analizan en el dispositivo. Los elementos se presentan para tu revisión antes de escribir algo, los duplicados probables se marcan para fusionarlos u omitirlos y la importación completa se puede deshacer en 10 minutos.
Proteja los archivos exportados con una contraseña única y segura y guárdelos en una ubicación confiable, y elimine el archivo exportado de su administrador de contraseñas anterior una vez que se complete la migración.
Verificación
Evidencias, no garantías.
Verificación de versión para la versión candidata de agosto de 2026 (6.08).
365 / 365
Pruebas automatizadas superadas
El paquete de regresión de seguridad, integración y unidad completamente automatizado. Las invariantes cubiertas incluyen:
- Argon2id verificación de respuesta conocida
- Rechazo de manipulación de cifrado autenticado
- Claves únicas por artículo y por archivo adjunto
- Protección de reproducción y reversión
- Keychain y comportamiento biométrico de cierre por falla
- Importación CloudKit autenticada
- Validación de usuario de confianza de clave de acceso y dominio
- Private Space separación de claves del almacén principal
- Manejo de coacción e intento fallido
- Autodestrucción y propagación de caducidad
- Análisis de importación de terceros y detección de duplicados
- Exportación cifrada y recuperación de importación interrumpida
- Limpieza de datos de estado bloqueado y ciclo de vida
10 / 10
Puertas de liberación completadas
Verificación de versión cubierta:
- Pruebas automatizadas
- Depuración y lanzamiento de compilaciones
- Diagnóstico del compilador
- Flujos de seguridad de dispositivos físicos
- Sincronización de dos dispositivos
- Resincronización sin conexión
- Exportación e importación cifradas
- Alineación de documentación
- Revisión de riesgos residuales
- Evaluación de seguridad independiente
Revisión independiente
Completado en julio de 2026
Una revisión de seguridad independiente completada en julio de 2026 informó una arquitectura sólida y no encontró vulnerabilidades críticas dentro del alcance revisado.
La evaluación de la seguridad es una prueba puntual. La revisión cubrió el diseño central de criptografía, administración de claves y sincronización, que la versión de agosto de 2026 no cambió. Las funciones agregadas desde entonces están cubiertas por el conjunto automatizado y las puertas de lanzamiento anteriores.
Diseñado para un límite de seguridad claro
NoirLock protege los datos del almacén en reposo, durante la sincronización y mientras la aplicación está bloqueada. Como todo software que debe mostrar información descifrada, depende de la integridad del dispositivo mientras la bóveda está desbloqueada activamente. Mantenga tus dispositivos actualizados, use un código de acceso seguro para el dispositivo e instale NoirLock solo desde un canal de distribución oficial.
NoirLock no puede recuperar una bóveda cuando se han perdido tanto la contraseña maestra requerida como Secret Key. Esta es una consecuencia deliberada de un diseño en el que el servicio no conserva una clave de recuperación ni una ruta privilegiada hacia la bóveda.
Preguntas frecuentes
Preguntas frecuentes.
¿Puede NoirLock acceder a mi bóveda?
No. NoirLock no opera un servidor de bóveda, no recibe la contraseña maestra y no contiene una clave de bóveda de texto sin formato. El cifrado y descifrado se realizan en el dispositivo autorizado del usuario.
¿Qué pasa si alguien obtiene acceso a mi cuenta iCloud?
La base de datos privada CloudKit contiene registros de bóveda cifrados y material de claves protegido. El acceso a iCloud por sí solo no es suficiente para descifrar la bóveda sin las credenciales NoirLock requeridas.
¿Puede NoirLock restablecer una contraseña maestra olvidada?
NoirLock no conserva una clave de recuperación accesible al servicio. Los usuarios deben mantener una copia de seguridad verificada de su Secret Key y asegurarse de que tu contraseña maestra se pueda recuperar a través de tu propio proceso seguro.
¿Por qué NoirLock no ofrece recuperación asistida por soporte?
Un mecanismo de recuperación controlado por un servicio también crea una ruta a la que se puede acceder mediante apropiación de cuentas o ingeniería social. NoirLock prioriza la confidencialidad controlada por el usuario y, por lo tanto, no conserva una clave de recuperación accesible al servicio.
¿Es Face ID mi clave de cifrado?
No. Face ID o Touch ID autoriza el uso de una clave Secure Enclave local para un desbloqueo conveniente. Las credenciales de la bóveda siguen siendo la base para el desbloqueo manual y la inscripción de nuevos dispositivos.
¿Están cifrados los títulos y categorías de los elementos?
Sí. Los títulos de los elementos, subtítulos, nombres de categorías y nombres de etiquetas se almacenan dentro de cargas útiles cifradas autenticadas. La búsqueda se realiza en la memoria después de desbloquear la bóveda.
¿NoirLock funciona sin conexión?
Sí. NoirLock es local primero. Se requiere acceso a Internet solo para la sincronización opcional a través de la base de datos privada iCloud del usuario.
¿Private Space es solo una carpeta oculta?
No. Private Space tiene su propia contraseña, su propia clave de recuperación y su propia jerarquía de claves derivada de Argon2id. Al desbloquear la bóveda principal no se obtienen las claves necesarias para Private Space y sus registros no aparecen en los listados de la bóveda principal, en los resultados de búsqueda ni en AutoFill.
¿Los archivos adjuntos están cifrados como todo lo demás?
Sí. Los archivos adjuntos utilizan la misma arquitectura autenticada por elemento que los secretos de la bóveda, están vinculados a su entrada y se sincronizan solo como cargas útiles cifradas a través de la base de datos privada CloudKit del usuario.
¿Cómo mantiene Secure Sharing el cifrado de extremo a extremo?
Un elemento compartido se cifra antes de salir del dispositivo y el enlace es de un solo uso: se destruye una vez que se abre. NoirLock no retiene el acceso a los contenidos compartidos.
¿Se envían alguna vez los datos importados de otro administrador de contraseñas a alguna parte?
No. Los archivos de importación se analizan y cifran en el dispositivo. Los elementos se muestran para tu revisión antes de escribir algo en el almacén y la importación completa se puede deshacer en 10 minutos.
Sé dueño de tus secretos
Protección diseñada en torno a su información más valiosa.
NoirLock combina almacenamiento local primero, cifrado autenticado por elemento, un Secret Key independiente, sincronización sin conocimiento, Secure Enclave y un Private Space aislado, sin perfiles publicitarios, claves de recuperación accesibles para soporte ni un servicio de bóveda patentado.
iPhone, iPad y Mac
Referencias técnicas
Hechos revisados en agosto de 2026. Las afirmaciones de seguridad en esta página describen la implementación de la versión revisada y sus supuestos y límites documentados.