El lenguaje de la seguridad, explicado con precisión.

Explicaciones accesibles sobre la arquitectura, la criptografía, las amenazas y el cumplimiento del software privado, basadas en RFC, organismos públicos y límites explícitos del producto.

Revisado 14 explicaciones · 46 términos del glosario Escrito por SealTask

Empieza aquí

Un término de seguridad debe describir un límite, no adornar una afirmación.

Resuelve una pregunta cada vez, comprueba la fuente primaria y sigue los conceptos relacionados. Las secciones de producto explican cómo aplica SealTask cada término sin convertir una definición general en una promesa comercial.

01

Fundamentos de privacidad

Los límites que sostienen el software zero-knowledge y cifrado de extremo a extremo.

Arquitectura zero-knowledge

Arquitectura zero-knowledge

En una arquitectura zero-knowledge, el contenido protegido se cifra en un dispositivo controlado por el usuario y el proveedor no posee las claves para descifrarlo. Los metadatos de cuenta, facturación, seguridad y operación pueden seguir visibles.

Leer la explicación

Cifrado de extremo a extremo y cifrado en reposo

Cifrado de extremo a extremo y cifrado en reposo

El cifrado en reposo protege los datos almacenados, pero el servicio puede conservar las claves. El cifrado de extremo a extremo limita el descifrado a los puntos finales autorizados y excluye a los intermediarios.

Leer la explicación

Cifrado del lado del cliente

Cifrado del lado del cliente

El cifrado del lado del cliente transforma el texto legible en el dispositivo antes de enviarlo al servicio. La custodia de claves determina si también crea un límite E2EE o zero-knowledge.

Leer la explicación

Texto cifrado y metadatos

Texto cifrado y metadatos

El texto cifrado es el resultado del cifrado y debe ser ilegible sin la clave correcta. Los metadatos describen el contenido o la actividad —identidad, hora, tamaño, estado y relaciones— y pueden seguir visibles.

Leer la explicación

02

Criptografía explicada

Protocolos y primitivas que convierten una afirmación de seguridad en una arquitectura verificable.

OPAQUE PAKE

OPAQUE PAKE

OPAQUE es el protocolo PAKE aumentado descrito en RFC 9807. Autentica una contraseña sin enviarla al servidor como credencial reutilizable.

Leer la explicación

HKDF

HKDF

HKDF es la función HMAC Extract-and-Expand de derivación de claves definida en RFC 5869. Genera claves separadas para cada propósito a partir de material inicial.

Leer la explicación

HPKE

HPKE

HPKE es el marco de cifrado híbrido de clave pública de RFC 9180. Combina KEM, KDF y AEAD para cifrar hacia la clave pública de un destinatario.

Leer la explicación

AEAD y ChaCha20-Poly1305

AEAD y ChaCha20-Poly1305

AEAD protege la confidencialidad e integridad del texto cifrado y de los datos asociados sin cifrar. ChaCha20-Poly1305 es una construcción AEAD de RFC 8439.

Leer la explicación

Endurecimiento de contraseñas con Argon2id

Endurecimiento de contraseñas con Argon2id

Argon2id es una función de hash de contraseñas y derivación de claves con alto uso de memoria, definida en RFC 9106. Su coste deliberado dificulta las pruebas masivas.

Leer la explicación

Transparencia de claves y árboles de Merkle

Transparencia de claves y árboles de Merkle

La transparencia de claves registra asociaciones entre identidades y claves públicas en una estructura verificable de solo anexado. Las pruebas de Merkle permiten auditar registros y cambios.

Leer la explicación

03

Amenazas e incidentes

Términos precisos para entender ataques a cuentas, exposiciones y brechas.

Credential stuffing

Credential stuffing

El credential stuffing prueba automáticamente en otro servicio pares de usuario y contraseña robados previamente.

Leer la explicación

Brecha de datos y exposición de datos

Brecha de datos y exposición de datos

Una brecha implica acceso o divulgación no autorizados de información sensible. Una exposición hace accesibles los datos fuera de su público previsto sin demostrar necesariamente una intrusión.

Leer la explicación

04

Privacidad y cumplimiento

Qué puede respaldar la arquitectura de seguridad y qué sigue necesitando contratos y controles.

Business Associate Agreement (BAA)

Business Associate Agreement (BAA)

Un BAA es el acuerdo escrito exigido por HIPAA para repartir obligaciones cuando un business associate trata PHI. El cifrado no sustituye el acuerdo.

Leer la explicación

Información sanitaria protegida (PHI)

Información sanitaria protegida (PHI)

PHI es información sanitaria identificable protegida por HIPAA cuando la mantiene o transmite una covered entity o un business associate.

Leer la explicación

Referencia

Glosario de seguridad.

El vocabulario utilizado en las páginas de seguridad, guías, comparativas e incidentes de SealTask. Los términos con una explicación completa enlazan a su página canónica.

AEAD
Cifrado autenticado con datos asociados
Cifrado que protege la confidencialidad y detecta cambios en el texto cifrado y el contexto asociado.
Árbol de Merkle
Árbol hash que vincula muchos registros a una raíz y permite pruebas compactas.
Argon2id
Función intensiva en memoria para hash de contraseñas y derivación de claves, estandarizada en RFC 9106.
Arquitectura zero-knowledge
Diseño donde el proveedor carece de las claves para descifrar un ámbito definido de contenido protegido.
Ataque de repetición
Reutilización de un mensaje o credencial antes válidos para provocar una acción no autorizada o duplicada.
BAA
Business Associate Agreement
Acuerdo escrito exigido por HIPAA cuando un business associate trata PHI.
Brecha de datos
Incidente con acceso o divulgación no autorizados de información sensible.
CBOR
Concise Binary Object Representation
Formato binario compacto de serialización de datos definido en RFC 8949.
ChaCha20-Poly1305
AEAD que combina el cifrador de flujo ChaCha20 y el autenticador Poly1305 según RFC 8439.
Cifrado del lado del cliente
Cifrado realizado en el dispositivo antes de subir contenido protegido a un servicio.
Cifrado en reposo
Protección de datos almacenados que no excluye por sí sola el acceso del proveedor a las claves.
Compromiso de la cadena de suministro
Ataque que alcanza un objetivo mediante una dependencia, build, proveedor o servicio.
Credential stuffing
Reutilización automática de pares de usuario y contraseña robados en otro servicio.
Datos en reposo
Datos almacenados en un soporte, no en tránsito ni procesándose activamente.
E2EE
Cifrado de extremo a extremo
Cifrado en el que solo los puntos finales previstos tienen las claves del contenido protegido.
Endurecimiento de contraseñas
Procesamiento deliberadamente costoso que aumenta el precio de probar contraseñas.
Exposición de datos
Datos accesibles fuera del público previsto sin prueba necesaria de intrusión.
Extracción mediante API
Recopilación automatizada de registros a través de una interfaz de aplicación; según el contexto puede estar autorizada, ser abusiva o deberse a controles de acceso defectuosos.
Fuerza bruta
Prueba sistemática de numerosos secretos o credenciales candidatos hasta que alguno funciona.
HKDF
Función HMAC Extract-and-Expand de derivación de claves
KDF de RFC 5869 para obtener claves separadas por finalidad.
HMAC
Construcción de autenticación de mensajes con clave basada en una función hash criptográfica.
HPKE
Hybrid Public Key Encryption
Marco de RFC 9180 que combina KEM, KDF y AEAD para cifrar a una clave pública.
KDF
Función de derivación de claves
Función criptográfica que deriva una o más claves de material inicial.
KEM
Mecanismo de encapsulación de claves
Mecanismo de clave pública que establece un secreto compartido encapsulado para un destinatario.
Metadatos
Información sobre contenido o actividad, como identidad, hora, tamaño, estado y relaciones.
Nonce
Valor de un solo uso en un contexto criptográfico; repetirlo con una clave AEAD puede ser catastrófico.
OPAQUE
Protocolo PAKE aumentado descrito en RFC 9807.
OPRF
Oblivious Pseudorandom Function
Primitiva de RFC 9497 que permite al cliente evaluar una función pseudoaleatoria con clave sin revelar la entrada al servidor; OPAQUE utiliza el modo OPRF base.
PAKE
Intercambio de claves autenticado por contraseña
Protocolo que establece una clave autenticada desde una contraseña sin enviarla como credencial.
PHI
Información sanitaria protegida · ePHI
Información sanitaria identificable protegida en las condiciones de HIPAA.
Prueba de consistencia
Prueba de Merkle de que un árbol posterior de solo anexado contiene al anterior como prefijo intacto.
Prueba de inclusión
Ruta de Merkle compacta que demuestra que una hoja pertenece a una raíz concreta.
Registro de transparencia
Registro de solo anexado y verificable criptográficamente de eventos o asociaciones de claves.
Ristretto255
Abstracción de grupo de orden primo sobre Curve25519 usada por la suite OPAQUE estándar.
Rociado de contraseñas
Prueba de un conjunto pequeño de contraseñas comunes en muchas cuentas para evitar intentos repetidos contra una sola cuenta.
Sal
Valor no secreto que separa entradas iguales al aplicar hash o derivar claves.
Secreto hacia adelante
Propiedad que limita si comprometer una clave a largo plazo expone secretos anteriores.
Separación de dominios
Etiquetas o contextos distintos impiden reutilizar un valor criptográfico para otra finalidad.
Texto cifrado
Resultado del cifrado, pensado para ser ilegible sin la clave de descifrado correcta.
Texto legible
Datos legibles antes del cifrado o después de un descifrado correcto.
Transparencia de claves
Registro verificable que hace auditables los cambios entre identidades y claves públicas.
VOPRF
Verifiable Oblivious Pseudorandom Function
Primitiva de RFC 9497 para evaluar una función pseudoaleatoria sin revelar la entrada y verificar al servidor.
Vulnerabilidad
Debilidad potencialmente explotable; su existencia no prueba explotación ni brecha.
WASM
WebAssembly
Formato binario portátil que ejecutan los navegadores, por ejemplo para criptografía auditada en Rust.
WebCrypto
Web Cryptography API
API del navegador que ofrece operaciones criptográficas seleccionadas a aplicaciones web.
X25519
Función Diffie–Hellman sobre Curve25519 usada por un KEM de HPKE en RFC 9180.

Método editorial

Las definiciones empiezan con una respuesta directa y separan garantías, límites y uso específico del producto. Las afirmaciones técnicas priorizan RFC Editor, NIST, OWASP y HHS.

La fecha solo cambia cuando cambia el contenido. Envía correcciones a security@sealtask.com.

De la definición al diseño.

Descubre cómo encajan estas piezas, qué contenido exacto no puede leer SealTask y qué metadatos operativos siguen tratando sus servidores.