Cifrado en reposo y en tránsito

En resumen:

En tránsito protege tus datos mientras cruzan internet, para que nadie en el wifi de la cafetería los lea. En reposo los protege mientras están en un disco de un centro de datos, así un disco robado no vale nada. Ninguno de los dos impide que la empresa que da el servicio lea tus datos, porque las claves esperan al otro lado.

🚚 El furgón blindado

Imagina que llevas lingotes de oro, tus datos, a la cámara de un banco, la nube.

  • En tránsito, el furgón. El oro viaja en un furgón blindado y nadie lo asalta por el camino. Eso es HTTPS.
  • En reposo, la cámara. El banco mete el oro en una cámara de acero, y un robo nocturno se va con las manos vacías. Eso es cifrar los discos.
  • El problema. El director tiene la llave de la cámara. Puede abrirla, contar tu oro, mirarlo o entregarlo a quien llegue con el papel adecuado.

Una tercera capa cambia el cuadro. Sellas el oro en tu propia caja antes de que suba al furgón. El banco guarda tu caja en la cámara y no puede abrirla, tampoco el director.

🚦 En tránsito

Es el candado que ves junto a la dirección en el navegador.

  • Qué es. TLS, el sucesor de SSL.
  • Qué evita. Que alguien en la misma red de la cafetería intercepte tu contraseña al pasar.
  • Dónde acaba. En la puerta del servidor. Para atender tu petición, el servidor la descifra.

🗄️ En reposo

Significa que los discos del centro de datos están cifrados.

  • Qué es. Normalmente AES-256, aplicado por el servidor.
  • Qué evita. Que alguien salga físicamente con un disco bajo el brazo.
  • Dónde acaba. La aplicación de ese servidor necesita la clave para funcionar, por ejemplo para construir un índice de búsqueda. Así que los datos son legibles para la aplicación y para quienes la administran.

🏆 Lo que añadimos

Usamos las dos y encima ponemos la capa que de verdad decide la cuestión: el cifrado en tu dispositivo.

Tus notas se cierran antes de salir y siguen cerradas después, con una clave que nosotros no tenemos:

  • En el cable. Aunque fallara la capa de transporte, quien escuche verá texto cifrado.
  • En el disco. Aunque mañana se filtrara nuestra base de datos, es texto cifrado.
  • En nuestros propios servidores. Nuestros procesos tampoco pueden leer tus notas.
Las tres capas de cifrado comparadas

Por eso, al comparar aplicaciones de notas, el cifrado en reposo es el mínimo exigible, no una respuesta. La pregunta que vale es quién tiene la clave.

❓ Preguntas frecuentes

¿La seguridad de nivel bancario es lo mismo que el cifrado de extremo a extremo?

No. Nivel bancario es una expresión de marketing y suele significar AES-256 en reposo. Los bancos necesitan ver tus movimientos para detectar fraude, así que a propósito no cifran de extremo a extremo. Con las notas el problema es otro, y ahí sí quieres extremo a extremo.

¿TaskNote usa HTTPS?

Sí, TLS 1.3 en todas las conexiones. Protege los datos que rodean a la operación, como el hecho de que una cuenta está sincronizando, aunque el contenido ya estuviera cerrado con tu propia clave.

¿Por qué no basta el cifrado en reposo?

Porque te pide confiar en quien lleva el almacenamiento. Si alguien dentro de una empresa de nube decide leer datos de usuarios, el cifrado en reposo no lo impide: el sistema descifra solo para cualquiera al que considere autorizado.

Tus ideas son tuyas, no de un servidor

Deja de entregar lo privado a empresas que pueden leerlo.

Consigue TaskNote gratis