Zero-knowledge: qué es y por qué importa en un gestor de contraseñas
Cuando comparas gestores de contraseñas verás que casi todos hablan de cifrado AES-256. Lo que muchos no aclaran es dónde ocurre ese cifrado. Y ahí está la diferencia entre un proveedor que podría leer tus contraseñas si quisiera (o si lo hackearan) y uno que matemáticamente no puede. A eso lo llamamos zero-knowledge.
¿Qué significa exactamente zero-knowledge?
Una arquitectura zero-knowledge (también llamada conocimiento cero) es aquella en la que el servidor nunca tiene acceso a tus datos en claro ni a la clave que los descifra. Tu contraseña maestra no viaja, no se guarda, no se procesa en el servidor. Todo el cifrado y descifrado ocurre en tu dispositivo.
El servidor solo guarda blobs cifrados: ruido aleatorio sin sentido para cualquiera que no tenga tu clave.
¿Cómo funciona técnicamente?
- Eliges una contraseña maestra que solo tú conoces.
- Tu dispositivo deriva una clave criptográfica con PBKDF2 (cientos de miles de iteraciones) o Argon2.
- Esa clave cifra una clave de bóveda (DEK) con AES-256-GCM.
- Cada entrada de tu bóveda se cifra con esa DEK antes de salir del dispositivo.
- Lo que llega al servidor es ya texto cifrado, ininteligible.
¿Por qué importa esto si nadie va a hackear mi proveedor?
Históricamente los gestores de contraseñas más conocidos han sufrido brechas. La diferencia es enorme:
- En un proveedor sin zero-knowledge, los atacantes pueden acceder a tus datos.
- En uno zero-knowledge, los atacantes se llevan blobs cifrados que tardarían siglos en romper, incluso con hardware dedicado.
También te protege frente a empleados deshonestos del propio proveedor, órdenes judiciales o cualquier escenario en que el servidor sea comprometido.
¿Qué pierdo si olvido la contraseña maestra?
Esta es la otra cara de la moneda: si nadie más conoce tu clave, nadie puede recuperarla por ti. Por eso un buen gestor zero-knowledge te ofrece mecanismos como claves de recuperación o recuperación social cifradas también en el cliente, nunca en plano.
¿Cómo verifico que un gestor es realmente zero-knowledge?
Busca estas señales:
- Documentación pública del modelo criptográfico (AES-256-GCM, PBKDF2/Argon2).
- Código auditable o auditorías externas independientes.
- El proveedor declara explícitamente que no puede resetear tu contraseña maestra.
- Las funciones de compartir entre equipos usan cifrado de extremo a extremo (claves envueltas, no envío en claro).
Zero-knowledge en Lock Down Keys
En Lock Down Keys aplicamos zero-knowledge desde el primer día: tu contraseña maestra no sale nunca de tu dispositivo, las bóvedas compartidas se cifran con claves envueltas por miembro, y nuestros servidores solo ven blobs AES-256-GCM. Si quieres ver cómo lo implementamos, lee también nuestro artículo sobre AES-256-GCM explicado.