Seguridad
El servidor es una caja fuerte sin su propia llave
Conserva los contenidos cifrados, pero la llave que los abre no le pertenece: queda en manos de hermanos y hermanas, en sus dispositivos. Ese es el diferenciador, y aquí abajo trazamos con precisión dónde pasa la frontera, incluidos el vídeo y el audio en directo de una tenida en línea, que con la reserva alta están ahora cifrados de extremo a extremo también, sin prometer lo imposible.
La frontera, entera
Qué no podemos ver, y qué sí
Qué no podemos ver
Cifrado de extremo a extremo: sale cifrado del navegador y cifrado se queda.
- El texto de las planchas y de los documentos subidos
- Las actas de las tenidas
- El nombre visible de los miembros (cifrado, distinto del identificador técnico)
- Los cargos ocupados y sus mandatos (asignaciones cifradas)
- Los adjuntos y los archivos subidos al archivo (convocatorias incluidas)
- El registro de caja: importes, conceptos, ingresos y la beneficencia (el tronco de la viuda es anónimo incluso para la logia)
- El cuadro de la logia: las fechas del recorrido de cada miembro, iniciación, aumento de salario y exaltación (el estado activo o en sueño es en cambio un metadato: véase a la derecha)
- Los recordatorios del vencimiento de la secretaría (títulos y fechas)
- La biblioteca: los títulos del catálogo y quién tiene qué en préstamo
Qué vemos, y por qué
Metadatos que el servicio tiene que conocer para funcionar.
- Que una logia existe y su nombre administrativo (para encaminar los accesos y la gestión del servicio).
- Cuántas cuentas y cuántos miembros tiene (para aplicar los límites del plan).
- Las fechas y los horarios de las tenidas del calendario (para compartirlas con quien participa; una tenida es un evento común, no un contenido reservado).
- Los identificadores opacos (identificadores técnicos, no nombres) (para autenticar sin exponer la identidad real).
- El tamaño y los tiempos de los datos cifrados (para conservarlos y servirlos; su tamaño es inevitablemente conocido).
- Que la tesorería está en uso y el ritmo de sus apuntes (para conservar los apuntes cifrados; su contenido sigue cerrado).
- El estado del recorrido de un miembro (activo, en sueño, dimisionario, pasado al Oriente Eterno) (para cerrar el acceso cuando ese estado lo exige; las fechas del recorrido siguen cifradas).
- Las asistencias a las tenidas, cuando la logia decide recogerlas (para dar a la secretaría el cuadro de la asiduidad).
- Que existen recordatorios y apuntes de biblioteca, cuántos y cuándo escritos (para conservarlos cifrados; títulos, fechas y nombres siguen cerrados).
Nota honesta: hasta los solos metadatos cuentan algo: el ritmo de las tenidas, el crecimiento de una logia. No ciframos lo que el servidor necesita para operar, y preferimos decirlo antes que esconderlo. Vale también para las tenidas en línea: el vídeo y el audio en directo están ahora cifrados de extremo a extremo con la reserva alta, pero siguen siendo visibles sus metadatos: quién está conectado en ese momento (con identificadores temporales), los horarios y quién está hablando. Lo explicamos aquí abajo.
Las tenidas en línea
La tenida por videoconferencia: el flujo en directo, cifrado de extremo a extremo
Una logia puede celebrar la tenida también a distancia, en una sala virtual con la escena del Templo, además de presencialmente. La entrada sigue vigilada: un Guardatemplo digital recibe en la puerta, el reconocimiento en la puerta sigue siendo un acto humano en tiempo real y nadie entra por sí mismo. Y como el resto del archivo, con la reserva alta el vídeo y el audio en directo se cifran en los dispositivos de los presentes: a nuestro servidor llegan sobres opacos que no puede abrir. Solo siguen visibles los metadatos, y lo decimos abiertamente.
El vídeo y el audio en directo están cifrados de extremo a extremo (reserva alta)
Como las planchas, las actas y la tesorería, también el flujo en directo de una tenida en línea se cifra en los dispositivos de los presentes: la llave de la reunión nace y queda en vuestros navegadores, y a nuestro servidor llegan sobres opacos que no puede abrir. El servidor reparte los flujos cifrados en tiempo real, para que cada cual vea y oiga a los demás, sin ver su contenido.
No grabamos ni conservamos nada
La sala no graba. Cuando la tenida se cierra, de los flujos no conservamos copia: nuestro servidor los reparte mientras pasan, cifrados, y no los archiva, ni podría leerlos.
Ningún servicio de vídeo de terceros
El servidor que reparte los flujos es nuestro y vive en la misma infraestructura europea del resto del servicio. La sesión no se confía a proveedores externos.
Qué tenidas se celebran en línea, no lo sabemos
Que un evento tenga una sala, y las coordenadas para entrar en ella, viven en el contenido cifrado de la convocatoria: el servidor no sabe qué tenidas se celebran a distancia. En la puerta el nombre de los presentes lo asigna el Guardatemplo; durante la sesión conocemos solo quién está conectado, con identificadores temporales y no con los nombres reales.
Qué sigue visible, y los navegadores que no la sostienen
La reserva alta oculta el contenido, no los metadatos: quedan a la vista quién está conectado (con identificadores temporales), los horarios y quién está hablando. Y requiere un navegador reciente: si alguien usa un navegador demasiado antiguo para el cifrado en directo, su flujo recae en claro y la sala lo declara a todos, de modo que nadie crea protegido lo que en ese momento no lo está.
Bajo el capó
La técnica, en breve
- Cifrado del contenido: XChaCha20-Poly1305, con una llave de contenido aleatoria para cada documento.
- Llave de logia: encapsulada con sealed box X25519 (Curve25519): un único par de llaves para la logia, compartido con cada miembro y custodiado solo en sus dispositivos.
- De la contraseña a la llave: derivación con Argon2id en el dispositivo; la contraseña no sale nunca del navegador.
- Biblioteca: libsodium, primitivas estándar y probadas, ningún algoritmo propietario.
- Rotación: la llave de logia puede rotarse reenvolviendo los contenidos, sin descifrarlos en el servidor.
- Sello de los documentos impresos: firma Ed25519 puesta en el navegador de los designados; cualquiera puede verificarla en /verifica, en su propio navegador, sin que el contenido nos llegue.
- Grados y cargos: permisos, no llaves separadas: Dentro de la logia, quién puede leer qué contenido lo gobiernan las reglas de acceso del servicio, según el grado y los cargos, no llaves criptográficas distintas: a quien no está admitido el servidor no le entrega ni los metadatos ni la llave del contenido. Hacia el servidor y hacia el exterior, en cambio, la reserva sigue siendo criptográfica: los contenidos siguen cifrados de extremo a extremo y la llave de logia vive solo en los dispositivos de los miembros.
Un documento técnico detallado está disponible bajo petición.
La puerta de salida
Llevarse los datos, o borrarlos de verdad
Se puede exportar el propio archivo en cualquier momento. Y el borrado es definitivo por construcción: destruidas las llaves, los datos cifrados se vuelven ruido ilegible: un crypto-shredding que no deja en ninguna parte una copia en claro.