Ayuda / Seguridad

¿Sale el texto en claro del navegador?

Esta página responde a una sola pregunta: si lo que escribes o generas en UsePwd sale del navegador como cuerpo de una petición. Generar, comprobar, limpiar URL y cifrar archivos se hacen en esta pestaña con Web Crypto. El enlace de un solo uso solo entrega texto cifrado al servidor; la clave va después de #. Abajo: dónde se calcula y cómo comprobarlo al momento.

Cálculo local Comprobable en el acto Sin cuentas
01 / Conclusión

Separa lo que se queda de lo que se envía

Abrir cualquier página web deja registros de acceso HTTPS. Eso no es el texto en claro que escribes en una herramienta. Esta página separa «lo que se queda» de «lo que se envía», para que un eslogan no se lea como una promesa del servidor.

Se queda en la pestaña actual
  • Contraseñas y resultados de la detección Las contraseñas generadas, las claves a comprobar, la nota de fuerza y el cruce con la lista de filtraciones integrada no se envían como cuerpo de la petición.
  • Texto de limpieza y archivos Los enlaces pegados, el texto antes y después de enmascarar, las contraseñas de archivo y los archivos de hasta 5 GB se tratan solo en este dispositivo. El servidor tampoco recibe el texto cifrado del archivo.
  • Texto en claro y clave del enlace de un solo uso El texto a compartir se cifra en local. La clave solo aparece en el fragmento # de la barra de direcciones, con la forma s.html?id={id}#{key}.
Peticiones que salen del navegador
  • Abrir la página El alojamiento suele guardar IP, User-Agent, ruta y hora. Esos registros no incluyen el texto en claro de las herramientas ni el fragmento #.
  • Texto cifrado del enlace de un solo uso Al crear un enlace se envían ciphertext, ttl_hours y max_reads. Sin la clave, el servidor no puede descifrar.
  • Analytics En producción se envía a /tj/ y solo registra nombres de página y de botón. La vista previa local no envía nada. La preferencia de idioma solo vive en tu localStorage.
02 / Mapa de cálculo

Dónde se calcula cada una de las cinco herramientas

El generador, el comprobador, limpiar URL y cifrar archivos no tienen una API que entregue texto en claro a UsePwd. El enlace de un solo uso es la única herramienta que envía texto cifrado, y aun así no ve el original.

Generador de contraseñas 01 Se extrae en local. El cuerpo de la petición no lleva el resultado. Generar
Comprobar contraseña 02 Se evalúa en local. La contraseña no se sube. Comprobar
Limpiar URL 03 Se limpia en local. El texto pegado no sale de esta página. Limpiar
Cifrar archivo 04 Cifrado en flujo en este dispositivo. Ni el texto en claro ni el cifrado se suben. Cifrar
Enlace de un solo uso 05 Se cifra en local y luego se envía. El servidor solo guarda texto cifrado. Crear
03 / Comprobar al momento

Abre el panel Network y lo ves

Cualquier sitio puede poner un eslogan. UsePwd escribe «el texto en claro no se sube por defecto» como pasos que puedes repetir en la pestaña actual. Para ver por qué el cifrado del navegador y el fragmento # no entran en HTTP, consulta el blog.

  1. 01
    Abre una herramienta local

    Empieza por el generador de contraseñas o el comprobador de contraseñas. Ninguna de estas páginas tiene una API que entregue texto en claro a UsePwd.

  2. 02
    Abre el panel Network

    Pulsa F12, o clic derecho en «Inspeccionar», y pasa a «Red / Network». Si hace falta, borra antes los registros para no mezclarlos con los recursos estáticos de la página.

  3. 03
    Haz una acción

    Genera una contraseña, o escribe una y lanza la detección. Observa las peticiones nuevas que aparecen después, no el CSS y los scripts de la primera carga.

  4. 04
    Revisa el cuerpo de la petición

    En la petición no debe aparecer la contraseña que acabas de ver. En producción puede haber analytics hacia /tj/; la carga es el nombre de página y de botón, por ejemplo «Copiar contraseña», no la clave en sí.

  5. 05
    Compáralo con un enlace de un solo uso

    Luego crea un enlace en enlace de un solo uso. La petición debe ir a /api/secrets, con ciphertext, ttl_hours y max_reads. La clave que va después de # en la barra de direcciones no debe aparecer en la URL de esa petición.

04 / Parámetros comprobables

Lo que está escrito en la página se puede comprobar

El cifrado simétrico usa AES-256-GCM a través de la Web Crypto API del navegador. Estas cifras aparecen en las páginas de las herramientas; no son otra línea de marketing.

Algoritmo y API 01 AES-256-GCM, Web Crypto del navegador. El texto en claro no se envía al servidor para cifrarlo allí.
Longitud y tamaño 02 Contraseñas de 6–128 caracteres. Archivos de hasta 5 GB, salida .lock / .enc.
URL del enlace de un solo uso 03 s.html?id={id}#{key}. La clave no entra en la petición HTTP.
Límites de la detección y la limpieza 04 No es una búsqueda en toda la web, y el enmascarado no puede detectarlo todo.
05 / Límites

Lo que esta página no cubre

Lo que puedes comprobar es dónde se calcula y qué hay en el cuerpo de la petición. Lo que sigue queda fuera de lo que UsePwd puede ver por ti, y no se escribirá como una capacidad pendiente de añadir.

Dispositivo ya comprometido 01 Una extensión maliciosa, una pantalla compartida o un dispositivo comprometido pueden leer la pestaña actual. Eso rebasa lo que una herramienta web puede prometer.
Copias y capturas 02 El enlace de un solo uso reduce las reaperturas y el texto en claro guardado en el servidor. No impide copiar, hacer una captura o reenviar.
Custodia y recuperación 03 No hay cuentas ni almacén de contraseñas. Al cerrar la pestaña no podemos recuperar una contraseña, un texto original o un archivo por usuario.
Soporte y SLA 04 No se muestra correo de soporte ni se promete un porcentaje de disponibilidad o un plazo de respuesta. Las condiciones de uso están en los Términos del servicio.
06 / Preguntas frecuentes

Empieza por el cuerpo de la petición

Por defecto no se envía a UsePwd como cuerpo de una petición HTTP. Generar, comprobar, limpiar URL y cifrar archivos se hacen en la pestaña actual con Web Crypto. El enlace de un solo uso solo envía texto ya cifrado; la clave va detrás de # y no viaja con la petición.

¿Sale el texto en claro? 01 Por defecto no entra en el cuerpo de la petición. El enlace de un solo uso solo envía texto cifrado; la clave queda después de #.
Cómo comprobarlo al momento 02 Abre el panel Network, haz una acción y mira si el cuerpo de la petición contiene lo que acabas de escribir.
¿Puede descifrar el servidor? 03 No. Sin la clave que va después de #, el servidor no puede abrir el texto cifrado.
¿El analytics guarda texto en claro? 04 No. El analytics solo registra nombres de página y de botón, no el original.
¿Y si el dispositivo no es de confianza? 05 Si este dispositivo ya está controlado, ninguna herramienta web puede garantizarte nada. Eso queda fuera de lo comprobable aquí.
07 / Siguiente

Tras leer esto, compruébalo

Esta página no sustituye a las herramientas. Para ver el cuerpo de una petición en el panel Network, o lo que el servidor recibe de verdad, abre la página correspondiente.