Atomics
Cuenta Planes Uso Facturación
Apariencia
Idioma
English español España español Latinoamérica

Instalar Atomics Estado de la app Obtener ayuda Compartir comentarios Política de privacidad Términos de servicio Cerrar sesión
© 2024-2026 Keith Andre Rose

Cómo funciona el bloqueo

Bloquea una tarjeta con una frase de contraseña y se cifra en tu navegador antes de guardarse. Solo guardamos la versión cifrada y no podemos abrirla con nada de lo que guardamos. Esto es lo que protege, y lo que no.

Qué puedes bloquear

  • Una nota o un archivo cada vez, de hasta 20 MB.
  • Selecciona la tarjeta, elige «Lock…» en el menú del botón derecho o en ⌘K y luego «Encrypt with a passphrase».
  • Las salas, los espacios enteros y otros tipos de tarjeta todavía no se pueden bloquear.

Qué protege

  • Lo que contiene. Las palabras de una nota y los bytes de un archivo se cifran con una clave creada a partir de tu frase de contraseña, en tu dispositivo.
  • Quién puede cambiarla. Solo quien la ha desbloqueado puede cambiar lo que contiene, su pista o su bloqueo, o quitar el bloqueo. Al bloquearla nos llega una huella de una clave a la que solo llevan tu frase de contraseña o una llave de acceso que agregues, y rechazamos cualquiera de esos cambios que no venga con esa clave.
  • Tu frase de contraseña. Ni ella ni la clave salen nunca de tu navegador, y no recibimos ninguna de las dos. Si tu navegador se ofrece a guardar la frase de contraseña, la guarda su gestor de contraseñas, allí donde se sincronice.
  • Las copias hechas a partir de ella. La búsqueda conserva solo el nombre de la tarjeta. La imagen del espacio y sus exportaciones PNG, SVG y PDF dibujan un candado en su lugar, un zip la deja fuera, un archivo .space la lleva aún cifrada y el asistente no puede leer lo que contiene.
  • Las ventanas de los demás. Al desbloquearla se abre solo en tu ventana. «Lock now», salir del espacio o cerrar la página olvida la clave, y los demás ven el candado en todo momento.

Qué no protege

  • Lo que se ve por fuera. El nombre, la pista, el tipo de tarjeta, su tamaño, dónde está, cuándo cambió, y quién la bloqueó y quién la editó por última vez. Cualquiera que pueda ver el espacio ve todo eso. Una nota toma su primera línea como nombre mientras escribes, así que revisa el nombre antes de bloquearla, y no pongas secretos en la pista.
  • Los intentos de adivinarla. Cualquiera que pueda ver el espacio puede copiar la versión cifrada y probar frases de contraseña en sus propias computadoras, tan rápido como pueda y sin nada que lo impida. Una frase corta cae enseguida. Cuatro o más palabras sin relación entre sí aguantan mucho más.
  • Lo que había antes del bloqueo. Todo lo que leyó la tarjeta antes de que la bloquearas conserva lo que leyó. En un espacio sincronizado, su contenido llegó a nuestros servidores, y nuestro proveedor de almacenamiento puede conservar la versión anterior en su historial de recuperación hasta 30 días. En cualquier espacio, la búsqueda por significado y el asistente pueden haber enviado su texto a través de nosotros. Los duplicados, las descargas y las exportaciones hechas antes del bloqueo conservan lo que tenían, y quizá también los navegadores de quienes la tenían abierta. En un espacio guardado en este dispositivo, el navegador puede conservar la copia anterior en el disco durante un tiempo. Para algo que nunca debe llegarnos sin cifrar, agrega una nota vacía, bloquéala, desbloquéala y después escribe en ella.
  • Quienes pueden editar el espacio. Sin la frase de contraseña no pueden leerla ni cambiar lo que contiene. Sí pueden moverla, cambiarle el nombre, copiarla o borrarla, y poner en su lugar una copia hecha antes.
  • Cualquiera a quien le digas la frase de contraseña. Puede abrirla, copiar lo que contiene, cambiarla o quitar el bloqueo. Si alguien le quita el bloqueo a una tarjeta que tienes abierta, Atomics te avisa: deja de escribir en ella.
  • Cualquiera que pueda usar tu llave de acceso. Una tarjeta con llave de acceso se abre para quien pueda desbloquear tu dispositivo o tu gestor de contraseñas.
  • Lo que hay en tu pantalla. Mientras está abierta, es texto normal en la página, y las extensiones del navegador que permitas en Atomics pueden leerlo.
  • El código que servimos. El cifrado lo hace un código que enviamos a tu navegador cada vez que abres Atomics. El bloqueo hace que lo que guardamos nos resulte ilegible. No puede protegerte de una versión modificada de ese código, tanto si alguien entró en nuestros sistemas como si nos obligaron a cambiarlo. Si ese es el riesgo al que te enfrentas, no pongas el archivo en ninguna app web.

Desbloquear con una llave de acceso

  • Donde tu navegador puede, el cuadro de bloqueo ofrece agregar una llave de acceso al bloquear la tarjeta, y «Add Passkey…» en el menú del botón derecho o en ⌘K agrega una a una tarjeta ya bloqueada, una vez escrita su frase de contraseña. Así, Face ID, Touch ID o el bloqueo de pantalla de tu dispositivo la abren, sin la frase de contraseña.
  • La frase de contraseña sigue abriéndola. Una llave de acceso es otra forma de entrar, no un reemplazo, así que guarda la frase de contraseña en un lugar seguro.
  • Cuando se le pregunta por la tarjeta, tu llave de acceso le da a tu navegador un secreto que abre allí la clave de la tarjeta. Ese secreto nunca sale de tu navegador y nunca lo recibimos. La tarjeta guarda su clave envuelta con ese secreto, y a qué llave de acceso preguntar, por un ID que no es secreto.
  • Una llave de acceso solo funciona en el sitio donde se creó. Si está en un gestor de contraseñas que se sincroniza, puede abrir la tarjeta también en tus otros dispositivos.
  • Tu navegador usa una sola llave de acceso para todas las tarjetas que bloquea, así que bloquear más tarjetas no llena tu gestor de contraseñas.
  • No todas las llaves de acceso pueden hacerlo. Si la tuya no puede, Atomics te lo dice y deja la tarjeta como estaba. La llave de acceso creada para ello puede quedarse en tu gestor de contraseñas, donde puedes borrarla, y a partir de entonces el interruptor empieza desactivado en este navegador.
  • «Remove Passkeys», en una tarjeta que desbloqueaste, le quita todas las llaves de acceso y deja la frase de contraseña como estaba. No cambia la clave de la tarjeta, así que alguien con tu llave de acceso que haya guardado una copia anterior de la tarjeta todavía puede usarla para abrir la tarjeta. Para impedírselo, quita el bloqueo y vuelve a bloquear la tarjeta.

Cambiar la frase de contraseña

  • «Change Passphrase…», en el menú del botón derecho o en ⌘K, pide la frase de contraseña que tiene ahora la tarjeta y luego una nueva. Desde entonces la tarjeta pide la nueva, y sus llaves de acceso siguen funcionando. También puedes cambiar la pista a la vez. Úsalo para tener una frase más segura o más fácil de guardar.
  • No deja fuera a nadie. La clave de la tarjeta sigue siendo la misma y no se vuelve a cifrar, y todos los que pueden ver el espacio recibieron lo que abre la frase antigua, igual que las copias de la tarjeta. Así que quien conocía la frase antigua todavía puede abrir la tarjeta, ahora y más adelante, y cambiarla. Para dejar fuera a alguien, quita el bloqueo y vuelve a bloquearla con una frase de contraseña nueva.

Si olvidas la frase de contraseña

No podemos restablecerla, y todavía no hay clave de recuperación. Si la olvidas, pierdes la tarjeta para siempre, así que guárdala en un lugar seguro. Una tarjeta con llave de acceso sigue abriéndose con ella mientras la conserves.

Bloquear o restringir

En un espacio sincronizado del que eres propietario, «Lock…» ofrece una segunda forma: «Restrict who can open it». Comprobamos quién lo pide antes de enviar el contenido, y las personas que no elijas ven una tarjeta bloqueada y pueden pedir acceso. Siempre puedes volver a entrar, pero el contenido se guarda tal cual, así que podemos leerlo, y la ley podría obligarnos a entregarlo.

Los detalles

Tu frase de contraseña se refuerza con PBKDF2-SHA-256 en 600,000 rondas y una sal aleatoria hasta dar una clave que abre otra clave aleatoria guardada para la tarjeta. La tarjeta se sella en fragmentos de 1 MiB con AES-256-GCM, cada uno ligado a su posición, al bloqueo y al tipo de tarjeta, de modo que un fragmento no se puede cambiar, recortar ni mover a otra tarjeta sin que se note. Los cambios también se comprueban. Al bloquear una tarjeta, tu navegador deriva una segunda clave de la clave de la tarjeta y solo nos da una huella de ella, y aceptamos un cambio en lo que contiene la tarjeta o en su bloqueo solo con esa clave. Nada de esto distingue una copia anterior de la tarjeta de la más reciente, así que una copia hecha antes y puesta en su lugar se abre sin aviso. Una llave de acceso usa la extensión PRF de WebAuthn: cuando se le pregunta por el bloqueo y una sal aleatoria, da un secreto de 32 bytes, que HKDF-SHA-256 convierte en una clave que abre la clave de la tarjeta.

Lee la política de privacidad