NoirLock Centro de seguridad

La seguridad no es un añadido.
Es la base de la arquitectura.

NoirLock está diseñado para contraseñas, claves de acceso, frases de recuperación, códigos de acceso, tokens API, tarjetas bancarias, documentos de identidad, claves SSH y otra información que merece algo más que un almacenamiento normal. Los datos confidenciales se cifran en tu dispositivo antes de guardarlos o sincronizarlos. NoirLock no tiene un servidor de bóveda propietario, nunca almacena tu contraseña maestra y no tiene ningún mecanismo privilegiado para eludir tu cifrado.

AES-256-GCMArgon2id256 bits Secret KeySecure EnclaveConocimiento cero

Seguridad por diseño

Cuatro principios sostienen todo el diseño.

Cifrado en el dispositivo

NoirLock cifra datos confidenciales antes de la persistencia o sincronización. El descifrado ocurre solo en un dispositivo autorizado después de que se desbloquea la bóveda. Tu contraseña maestra y el contenido de tu bóveda no cifrado no se envían a NoirLock; no existe ningún servicio de bóveda que pueda recibirlos.

Una clave única para cada artículo

Cada elemento de la bóveda está protegido con su propia clave de cifrado de datos de 256 bits generada aleatoriamente, envuelta por separado por la clave de la bóveda mediante cifrado autenticado. Los registros están aislados entre sí y las claves empaquetadas de los elementos eliminados se eliminan de la jerarquía de claves activa.

Más que una contraseña maestra

Cada nueva bóveda recibe un Secret Key de 256 bits generado de forma independiente. NoirLock la combina con la contraseña maestra antes de la derivación de Argon2id, agregando material de clave de alta entropía que es independiente de la contraseña que una persona puede recordar.

Biometría respaldada por hardware

Face ID y Touch ID brindan acceso local conveniente a través de una clave privada EC-P256 generada dentro de Secure Enclave. La clave privada no sale del hardware protegido y los cambios de inscripción biométrica invalidan la ruta de desbloqueo biométrico.

Arquitectura clave

De tus credenciales a un elemento cifrado de la bóveda.

NoirLock utiliza claves separadas por propósito y metadatos autenticados. La identidad, el tipo, la versión del formato y la revisión del registro están vinculados criptográficamente a cada sobre cifrado. Los cambios no autorizados hacen que la autenticación falle en lugar de devolver texto sin formato modificado.

Criptografía

El perfil criptográfico.

Cifrado de elementos de la bóveda

AES-256-GCM

Confidencialidad e integridad

Clave de artículo

Clave aleatoria de 256 bits para cada elemento

Aislamiento de elementos y control del ciclo de vida de claves

Derivación de contraseña

Argon2id v1.3, 64 MiB, 3 pasadas, p=1

Resistencia de memoria dura para adivinar sin conexión

Material de clave independiente

Aleatorio de 256 bits Secret Key

Entropía independiente de la contraseña maestra

Separación de propósitos

HKDF-SHA-256

Claves de verificación y envoltura separadas

Protección biométrica

Secure Enclave EC-P256 con ECIES

Desbloqueo de conveniencia local respaldado por hardware

Contraseñas de un solo uso

RFC 6238 TOTP

Códigos de autenticación locales basados en estándares

Passkeys

WebAuthn/FIDO2 with ES256

Credenciales resistentes al phishing

Archivos adjuntos

AES-256-GCM con claves por archivo adjunto

Archivos cifrados vinculados a su entrada

Private Space

Jerarquía de claves separadas derivadas de Argon2id

Aislamiento de la clave del almacén principal

Protegido por defecto

Mucho más que campos de contraseña.

NoirLock cubren cada parte de un registro, no solo el secreto en sí. Desde un inicio de sesión hasta un documento de identidad y un archivo adjunto, todo el registro está protegido.

Contraseñas y nombres de usuario
Notas seguras y códigos de acceso
Frases de recuperación y tokens de API
TOTP secretos
Claves privadas de contraseña
Números de tarjetas bancarias, caducidad y CVV
Detalles del documento de identidad
SSH claves privadas y frases de contraseña
Claves Wi-Fi y claves de licencia
Archivos adjuntos
Campos personalizados
Títulos y subtítulos de artículos
Nombres de categorías y etiquetas
Registros de contacto y membresía

La búsqueda solo está disponible mientras la bóveda está desbloqueada. Se ejecuta con un índice en memoria creado a partir de metadatos protegidos en lugar de un índice de búsqueda de texto sin formato persistente.

Secret Key

Dos modos de protección. Tú eliges el equilibrio.

NoirLock le permite elegir el equilibrio entre un acceso cómodo y una separación más estricta del material clave.

Estándar

Conveniente por defecto

Una copia exclusiva del dispositivo de Secret Key está protegida por Apple Keychain y no está sincronizada. Esto permite el desbloqueo manual basado en contraseña en un dispositivo ya inscrito y al mismo tiempo conserva el requisito de Secret Key para la inscripción de un nuevo dispositivo.

Avanzado

Separación más estricta

El Secret Key no se conserva para el desbloqueo manual. La proporcionas junto con la contraseña maestra siempre que se requiere un desbloqueo manual. El modo avanzado ofrece una separación más fuerte para los usuarios que mantienen su Secret Key de forma independiente.

El Secret Key incluye una suma de verificación para ayudar a detectar errores de transcripción. Mantenga una copia de seguridad verificada en una ubicación segura separada de tus dispositivos cotidianos.

Secure Enclave

Biometría sin exponer las claves.

NoirLock genera un par de claves EC-P256 directamente dentro de Secure Enclave. La biometría es una capa de conveniencia, no un reemplazo de las credenciales de la bóveda. Si la autorización biométrica se cancela, no está disponible o se invalida, NoirLock permanece bloqueado y regresa al flujo de desbloqueo manual.

  • La clave privada no se puede exportar mediante la aplicación
  • Se libera para uso criptográfico sólo después de la autorización biométrica
  • Está vinculado a la inscripción actual Face ID o Touch ID
  • Deja de estar disponible cuando cambia la inscripción biométrica

Private Space y protecciones Pro

Protección ante la coacción, no solo ante el robo.

La mayor parte de la seguridad de las bóvedas supone que el atacante es remoto. NoirLock Pro agrega protecciones para los casos en que el dispositivo está en manos de otra persona o cuando a la persona que lo sostiene se le pide que lo desbloquee.

Private Space

Una jerarquía de claves independiente se deriva de su propia contraseña y clave de recuperación. Desbloquear la bóveda principal no abre este espacio, y sus elementos no aparecen en los listados, las búsquedas ni AutoFill de la bóveda principal.

Travel Mode

Las categorías elegidas se ocultan en toda la app. El modo solo se controla desde Private Space, por lo que el estado visible del dispositivo no permite saber si está activo.

Duress Unlock

Un código distinto abre una bóveda señuelo en lugar de la real. La bóveda auténtica permanece bloqueada y ningún elemento de la interfaz revela que se ha abierto el señuelo.

Panic Wipe

Al alcanzar el número configurado de intentos fallidos, se borran los datos de la bóveda de este dispositivo. Después puedes volver a vincularlo y restaurar los datos desde tu iCloud con las credenciales de la bóveda.

Self-destructing entries

Cada elemento puede tener una fecha de caducidad. Una vez cumplida, se elimina de todos tus dispositivos mediante el mismo canal de sincronización autenticado que protege el resto de cambios.

Emergency Access

Una persona de confianza solo puede acceder a las categorías que elijas cuando termina el plazo de espera que hayas definido. Durante ese tiempo puedes cancelar la solicitud.

Secure Sharing

Puedes enviar un elemento mediante un enlace de un solo uso con cifrado de extremo a extremo. Se cifra antes de salir del dispositivo y el enlace se destruye tras abrirlo por primera vez.

Estas características cambian lo que un atacante puede alcanzar en un dispositivo que controla. No cambian la garantía subyacente: sin sus credenciales, los datos cifrados permanecen cifrados.

Hardened Mode

La configuración más estricta, con un solo interruptor.

Las opciones de seguridad sólo son útiles si realmente están habilitadas. Hardened Mode aplica las configuraciones más estrictas disponibles en conjunto, por lo que una configuración cuidadosa no depende de recordar encontrar cada una.

  • iCloud sincronización deshabilitada
  • AutoFill restringido a su comportamiento de máxima seguridad
  • se mantiene local en este dispositivo
  • Bloqueo inmediato cada vez que la aplicación sale del primer plano

Sincronización privada

Sincronización de conocimiento cero a través de tu iCloud.

NoirLock es local primero y no requiere una cuenta NoirLock. Cuando la sincronización de iCloud está habilitada, los registros de bóveda cifrados se sincronizan a través de su base de datos privada CloudKit.

NoirLock no carga la contraseña maestra, la clave de la bóveda en texto sin formato ni el contenido descifrado de la bóveda. Un encabezado de bóveda cifrado en un dispositivo nuevo no otorga acceso por sí solo: la inscripción aún requiere las credenciales de la bóveda del usuario y Secret Key.

Los registros entrantes se validan y autentican antes de que puedan reemplazar el estado local. NoirLock también funciona sin conexión, lo que te permite acceder y actualizar tu bóveda sin depender de una conexión en vivo.

AutoFill y claves de acceso

AutoFill sin exponer la bóveda principal.

La extensión AutoFill no recibe la base de datos del almacén principal ni la clave del almacén maestro. Utiliza una proyección cifrada separada diseñada específicamente para completar credenciales. La coincidencia de dominios verifica las relaciones de host canónicas y rechaza dominios similares engañosos; para las claves de acceso, NoirLock requiere que la identidad del usuario de confianza coincida con el alcance registrado de la credencial.

Contraseñas

Complete las credenciales en Safari y las aplicaciones compatibles sin copiarlas en interfaces no relacionadas.

Códigos de un solo uso

TOTP permanecen cifrados en reposo y se utilizan localmente para calcular códigos basados en estándares.

Passkeys

utilizan la misma arquitectura cifrada por elemento que otros secretos de bóveda, y el registro y la aserción se manejan a través del flujo del proveedor de credenciales del sistema.

Privacidad

Diseñado para proteger la información, no monetizar el comportamiento.

Sin SDK publicitarios
Sin SDK de análisis
Sin seguimiento entre aplicaciones
No hay valores secretos en los registros
Sin índice de búsqueda de bóveda de texto sin formato
Sin cuenta de almacén alojada en NoirLock
No hay clave de descifrado accesible al soporte técnico
Sin restablecimiento de contraseña del lado del servidor

Cuando la bóveda se bloquea, el estado de la interfaz descifrada y los campos de entrada confidenciales se borran. La protección de la privacidad también se aplica cuando la aplicación pasa a un segundo plano o se captura la pantalla.

Ciclo de vida de la aplicación

Protección durante el uso diario.

  • Cierre manual y automático
  • Una cubierta de privacidad fuera del estado de primer plano activo
  • Flujos de protección de captura de pantalla y grabación de pantalla
  • Comportamiento opcional del portapapeles solo local
  • Borrado inmediato del portapapeles en modo de máxima seguridad cuando la bóveda se bloquea
  • Retrasos progresivos persistentes después de repetidos intentos fallidos de desbloqueo
  • Recuperación de borrador cifrado en lugar de guardado automático de texto sin formato
  • Limpieza del estado de vista descifrado después de bloquear
  • Hardened Mode como interruptor único para las opciones más estrictas
  • Borrado opcional del dispositivo después de repetidos intentos fallidos de desbloqueo

Copia de seguridad y migración

Exportación cifrada, importación verificada.

NoirLock puede exportar un archivo cifrado protegido con contraseña para copia de seguridad o migración. La importación valida el formato del archivo y el cifrado autenticado antes de cambiar el contenido del almacén. Las importaciones interrumpidas se pueden reanudar de forma segura sin duplicar registros completados.

Las exportaciones de 1Password (CSV y 1PUX), Bitwarden, Apple Passwords, Chrome, LastPass, KeePass, Dashlane, NordPass, Proton Pass, Enpass, RoboForm y otras fuentes CSV se analizan en el dispositivo. Los elementos se presentan para tu revisión antes de escribir algo, los duplicados probables se marcan para fusionarlos u omitirlos y la importación completa se puede deshacer en 10 minutos.

Proteja los archivos exportados con una contraseña única y segura y guárdelos en una ubicación confiable, y elimine el archivo exportado de su administrador de contraseñas anterior una vez que se complete la migración.

Verificación

Evidencias, no garantías.

Verificación de versión para la versión candidata de agosto de 2026 (6.08).

365 / 365

Pruebas automatizadas superadas

El paquete de regresión de seguridad, integración y unidad completamente automatizado. Las invariantes cubiertas incluyen:

  • Argon2id verificación de respuesta conocida
  • Rechazo de manipulación de cifrado autenticado
  • Claves únicas por artículo y por archivo adjunto
  • Protección de reproducción y reversión
  • Keychain y comportamiento biométrico de cierre por falla
  • Importación CloudKit autenticada
  • Validación de usuario de confianza de clave de acceso y dominio
  • Private Space separación de claves del almacén principal
  • Manejo de coacción e intento fallido
  • Autodestrucción y propagación de caducidad
  • Análisis de importación de terceros y detección de duplicados
  • Exportación cifrada y recuperación de importación interrumpida
  • Limpieza de datos de estado bloqueado y ciclo de vida

10 / 10

Puertas de liberación completadas

Verificación de versión cubierta:

  • Pruebas automatizadas
  • Depuración y lanzamiento de compilaciones
  • Diagnóstico del compilador
  • Flujos de seguridad de dispositivos físicos
  • Sincronización de dos dispositivos
  • Resincronización sin conexión
  • Exportación e importación cifradas
  • Alineación de documentación
  • Revisión de riesgos residuales
  • Evaluación de seguridad independiente

Revisión independiente

Completado en julio de 2026

Una revisión de seguridad independiente completada en julio de 2026 informó una arquitectura sólida y no encontró vulnerabilidades críticas dentro del alcance revisado.

La evaluación de la seguridad es una prueba puntual. La revisión cubrió el diseño central de criptografía, administración de claves y sincronización, que la versión de agosto de 2026 no cambió. Las funciones agregadas desde entonces están cubiertas por el conjunto automatizado y las puertas de lanzamiento anteriores.

Diseñado para un límite de seguridad claro

NoirLock protege los datos del almacén en reposo, durante la sincronización y mientras la aplicación está bloqueada. Como todo software que debe mostrar información descifrada, depende de la integridad del dispositivo mientras la bóveda está desbloqueada activamente. Mantenga tus dispositivos actualizados, use un código de acceso seguro para el dispositivo e instale NoirLock solo desde un canal de distribución oficial.

NoirLock no puede recuperar una bóveda cuando se han perdido tanto la contraseña maestra requerida como Secret Key. Esta es una consecuencia deliberada de un diseño en el que el servicio no conserva una clave de recuperación ni una ruta privilegiada hacia la bóveda.

Preguntas frecuentes

Preguntas frecuentes.

¿Puede NoirLock acceder a mi bóveda?

No. NoirLock no opera un servidor de bóveda, no recibe la contraseña maestra y no contiene una clave de bóveda de texto sin formato. El cifrado y descifrado se realizan en el dispositivo autorizado del usuario.

¿Qué pasa si alguien obtiene acceso a mi cuenta iCloud?

La base de datos privada CloudKit contiene registros de bóveda cifrados y material de claves protegido. El acceso a iCloud por sí solo no es suficiente para descifrar la bóveda sin las credenciales NoirLock requeridas.

¿Puede NoirLock restablecer una contraseña maestra olvidada?

NoirLock no conserva una clave de recuperación accesible al servicio. Los usuarios deben mantener una copia de seguridad verificada de su Secret Key y asegurarse de que tu contraseña maestra se pueda recuperar a través de tu propio proceso seguro.

¿Por qué NoirLock no ofrece recuperación asistida por soporte?

Un mecanismo de recuperación controlado por un servicio también crea una ruta a la que se puede acceder mediante apropiación de cuentas o ingeniería social. NoirLock prioriza la confidencialidad controlada por el usuario y, por lo tanto, no conserva una clave de recuperación accesible al servicio.

¿Es Face ID mi clave de cifrado?

No. Face ID o Touch ID autoriza el uso de una clave Secure Enclave local para un desbloqueo conveniente. Las credenciales de la bóveda siguen siendo la base para el desbloqueo manual y la inscripción de nuevos dispositivos.

¿Están cifrados los títulos y categorías de los elementos?

Sí. Los títulos de los elementos, subtítulos, nombres de categorías y nombres de etiquetas se almacenan dentro de cargas útiles cifradas autenticadas. La búsqueda se realiza en la memoria después de desbloquear la bóveda.

¿NoirLock funciona sin conexión?

Sí. NoirLock es local primero. Se requiere acceso a Internet solo para la sincronización opcional a través de la base de datos privada iCloud del usuario.

¿Private Space es solo una carpeta oculta?

No. Private Space tiene su propia contraseña, su propia clave de recuperación y su propia jerarquía de claves derivada de Argon2id. Al desbloquear la bóveda principal no se obtienen las claves necesarias para Private Space y sus registros no aparecen en los listados de la bóveda principal, en los resultados de búsqueda ni en AutoFill.

¿Los archivos adjuntos están cifrados como todo lo demás?

Sí. Los archivos adjuntos utilizan la misma arquitectura autenticada por elemento que los secretos de la bóveda, están vinculados a su entrada y se sincronizan solo como cargas útiles cifradas a través de la base de datos privada CloudKit del usuario.

¿Cómo mantiene Secure Sharing el cifrado de extremo a extremo?

Un elemento compartido se cifra antes de salir del dispositivo y el enlace es de un solo uso: se destruye una vez que se abre. NoirLock no retiene el acceso a los contenidos compartidos.

¿Se envían alguna vez los datos importados de otro administrador de contraseñas a alguna parte?

No. Los archivos de importación se analizan y cifran en el dispositivo. Los elementos se muestran para tu revisión antes de escribir algo en el almacén y la importación completa se puede deshacer en 10 minutos.

Sé dueño de tus secretos

Protección diseñada en torno a su información más valiosa.

NoirLock combina almacenamiento local primero, cifrado autenticado por elemento, un Secret Key independiente, sincronización sin conocimiento, Secure Enclave y un Private Space aislado, sin perfiles publicitarios, claves de recuperación accesibles para soporte ni un servicio de bóveda patentado.

iPhone, iPad y Mac

Referencias técnicas

Hechos revisados en agosto de 2026. Las afirmaciones de seguridad en esta página describen la implementación de la versión revisada y sus supuestos y límites documentados.