Resumen de seguridad

Claves y sobres

La página principal hace una promesa: compartes fotos con las personas que eliges y nadie más —nosotros incluidos— puede verlas. Esta página es para quien quiere saber sobre qué se sostiene esa promesa antes de creérsela.

Todo el asunto en un párrafo

Tus claves se crean en tu dispositivo y nunca salen de él en una forma que otro pueda usar. Una foto se cierra antes de subirse, y la clave que la abre se mete en un sobre sellado dirigido a una persona concreta. Nosotros guardamos la foto cerrada y los sobres sellados. No tenemos ninguna clave para ninguno de los dos. Eso no es una política que prometamos cumplir: es una disposición en la que no tenemos nada que entregar, nada que vender, nada que perder en una intrusión y nada que presentar si nos lo exigen.

Quién tiene qué

En cada compartición intervienen tres partes, y solo dos de ellas pueden abrir algo.

Tu dispositivo

Crea tus claves, cierra cada foto y sella un sobre por cada persona con la que compartes.

Puede abrir todo lo tuyo

Nuestro servidor

Guarda fotos cerradas y sobres sellados, y comprueba a quién le está permitido recoger cada cosa en cada momento.

No puede abrir nada

Su dispositivo

Abre el sobre dirigido a él y, con él, las fotos que hayas permitido — en pantalla, dentro de la aplicación.

Puede abrir lo que hayas permitido

La columna del medio es la que importa. Un servicio capaz de mostrarte tus propias fotos en un dispositivo nuevo sin que tú aportes nada es un servicio que tiene tu clave. El nuestro no puede: inicia sesión en un dispositivo nuevo y se te pedirá tu frase de recuperación, porque no hay otra manera de recuperar tu clave privada. La incomodidad es la prueba.

Un sobre por persona

Esta es la parte que la gente suele tener en mente cuando pregunta si «compartir con una sola persona» es real o solo un interruptor en una base de datos que decide a quién se le enseña qué.

Cada carpeta tiene su propia clave, y cada foto de dentro tiene además una clave propia. Cuando dejas entrar a alguien, tu dispositivo sella una copia de la clave de esa carpeta de modo que solo el dispositivo de esa persona pueda abrirla. Tres personas significan tres copias selladas por separado, cada una inservible para las otras dos:

De ahí se siguen cuatro consecuencias, y son la razón por la que la disposición merece el esfuerzo:

La persona con la que compartes no tiene que estar conectada, ni siquiera abrir la aplicación, para que la compartición se prepare — basta con su mitad pública, y para eso sirve una clave pública. Lo que no puede es recibir nada antes de haber aceptado una solicitud de conexión tuya.

Qué vemos nosotros

El cifrado protege los contenidos. No oculta que algo haya ocurrido, y una página que dé a entender lo contrario no está siendo sincera contigo.

Ambas columnas son completas en lo que respecta a los archivos.
Podemos verNo podemos ver
Nombres de usuario, direcciones de correo, claves públicasClaves privadas — la tuya nunca nos llega en una forma utilizable
Qué cuentas están conectadas y quién ha compartido con quiénLas claves de carpetas y fotos, en ningún momento y en ninguna forma que podamos abrir
Cuántas fotos contiene una carpeta, qué tamaño tienen, cuándo llegaronLas propias fotos y vídeos
Que una carpeta existeCómo se llama la carpeta
Quién recogió qué y cuándoTu frase de recuperación y tus 24 palabras

Retirar el acceso

La revocación es inmediata: desde ese momento el servidor le niega a esa persona cualquier parte de esa carpeta, y su copia sellada de la clave se destruye. Todo lo que añadas después queda cerrado con una clave nueva que nunca se le entregó.

Y aquí está el límite, dicho sin rodeos porque la alternativa es una mentira cómoda: revocar no puede alcanzar hacia atrás lo que alguien ya ha visto. El material que existía antes de la revocación fue, durante un tiempo, legítimamente legible en su dispositivo. A partir de entonces es nuestra comprobación de acceso lo que lo mantiene fuera de su alcance, no la aritmética. Quien te diga que una revocación deja una foto sin ver te está vendiendo algo.

La misma franqueza vale para los plazos — una fecha fija de fin, una ventana que empieza con la primera apertura o una única visualización. Deciden cuánto tiempo mostrará algo la aplicación. No deciden lo que una persona recuerda ni lo que ha grabado una segunda cámara.

Si pierdes tu dispositivo

Tu clave privada puede restaurarse en un dispositivo nuevo a partir de tu frase de recuperación o de las 24 palabras que anotaste al darte de alta. Lo que guardamos para hacerlo posible está a su vez cerrado con algo que solo tú sabes, y no lo entregamos con solo un nombre de usuario — tienes que iniciar sesión, o confirmar mediante un enlace enviado a tu dirección de correo, antes de que se libere siquiera.

Lo que significa que la parte incómoda es cierta: si pierdes a la vez la frase y las palabras, tus archivos se han perdido. No retenidos a la espera de soporte: perdidos, para nosotros tanto como para ti. Un servicio capaz de rescatarte de eso sería un servicio que siempre pudo leer contigo.

De qué no protege esto

  • Una segunda cámara apuntando a la pantalla. Ninguna aplicación puede impedirlo. La aplicación bloquea la captura en un Android sin modificar y te avisa cuando alguien lo ha intentado, que es otra cosa y más pequeña.
  • Un dispositivo manipulado o una aplicación compilada por uno mismo. Lo que aparece en la pantalla de una persona puede ser extraído por esa persona si se empeña lo suficiente. Nuestro diseño decide quién puede ver algo; no gobierna lo que su equipo haga después.
  • El análisis de tráfico. La columna derecha de la tabla de arriba no es un secreto que estemos guardando: es la lista de lo que de verdad no podemos leer. La columna izquierda es real, y basta para reconstruir una red de relaciones.
  • Un destinatario que denuncia un contenido. Denunciar descifra una copia en el dispositivo de quien denuncia y nos la envía para su revisión. Ese es el único camino por el que podemos llegar a ver una foto, existe porque la ley lo exige y empieza en una persona a la que tú elegiste dar acceso.

Cómo comprobarnos

Las afirmaciones salen baratas. Estas son las que resultarían falsas de forma observable si estuviéramos mintiendo, y eso es lo que hace que valga la pena hacerlas.

  1. Un dispositivo nuevo siempre pide algo que tú sabes

    Si tus fotos reaparecieran alguna vez en una instalación recién hecha con solo un inicio de sesión corriente, sería que tenemos tu clave. Está atento.

  2. Nadie puede entrar en tu carpeta sin tu dispositivo

    Revisa la lista de personas con las que has compartido. Cualquier cosa que no hayas puesto tú ahí sería una entrada que nosotros no habríamos podido crear.

  3. El soporte nunca puede recuperar una frase perdida

    Pídenoslo. La respuesta será que no, en todos los casos, para siempre — incluidos aquellos en los que decir que sí nos vendría mucho mejor.

  4. No hay versión web, y no la habrá

    Una página de navegador no puede impedir que se guarde lo que muestra. Construir una de todos modos sería el momento callado en que la promesa se convierte en publicidad.