Cifrado local y contraseñas: notas que puedes comprobar tú
Aquí van las preguntas más largas: si un cifrado online envía el contenido original, qué cubre una comprobación de fortaleza y por qué la clave detrás del # de un enlace de un solo uso no entra en HTTP. No es un pitch de producto ni sustituye las instrucciones de cada herramienta.
Lectura libre, sin cuentaSolo hechos que puedes comprobar
Notas publicadas
El título y el resumen de cada tarjeta coinciden con el artículo. Los temas sin página de detalle no aparecen aquí.
Contraseña en el cuerpo del email: Enviados y bandeja del destinatario. STARTTLS solo cubre un salto. Papelera de Gmail ~30 días; Exchange 14. Vault puede seguir buscando el cuerpo. Sin cuenta.
Un ZIP con contraseña no es un cofre. PKWARE tacha ZipCrypto de débil. Nombres y entradas abiertas quedan en claro. Comprueba Method: 7z l -slt. Sin cuenta.
«Guardar contraseña» no se queda en este PC. Google guarda la clave de descifrado en la cuenta por defecto (el cifrado en el dispositivo y una frase de contraseña de sincronización son otros dos interruptores). Chrome, Edge y Firefox escriben el CSV exportado como texto legible sin protección. Comprueba el otro dispositivo y Descargas con un canario. Sin cuenta.
Pulsa Win+V o el iPhone con la misma cuenta: copiar no es un salto dentro de una ventana. Windows guarda 25 elementos (4 MB; el reinicio borra salvo anclados; la nube hasta 12 h). El Portapapeles universal llega al dispositivo cercano. El temporizador del gestor solo limpia este PC. Prueba con un canario. Sin cuenta.
El cifrado en reposo deja las claves al proveedor. El hash sirve para deduplicar; la vista previa pide el texto en claro. Cifra primero a .lock. Sin cuenta.
Una clave API pegada en ChatGPT entra en el historial. Cortar el entrenamiento no borra los chats. Chat temporal: aún 30 días. Memoria, Biblioteca y enlaces compartidos son otras copias. Enmascara primero en el dispositivo; revoca las claves reales.
Que el enlace siga no significa que el cifrado siga. Tras confirmar, el servidor borra el cifrado y el mismo id responde 410. La clave va detrás de #. La vista previa del chat puede gastar la única lectura. Crear y leer, sin cuenta.
Los anuncios dejan utm_source, fbclid y gclid. Pega esa URL en un chat o ticket: la consulta entra en historial, registros y Referer. Ruta e id se quedan.
«No aparece en la lista» no significa que nunca se filtró. Compara la blocklist NIST y la consulta HIBP por prefijo de hash. La contraseña no se envía.
La consulta va por HTTP; el fragmento después de # se queda en la pestaña. RFC 9110: el servidor no ve la clave. Si pegas el enlace completo en un chat o un ticket, esa capa desaparece. Compara la barra de direcciones con Network.
Un eslogan que diga «no se sube nada» no es prueba. Abre Red (Network) y revisa peticiones, cuerpos y analytics: el contenido original, las contraseñas o la clave detrás de la almohadilla. Las consultas van por HTTP; los fragmentos, por lo general, no.
Cifrado local, contraseñas débiles y enlaces de un solo uso
Los temas sirven a desarrolladores, operaciones y a quien necesita tratar contenido sensible en el dispositivo. Son direcciones, no títulos de artículos aún no escritos.
Cifrado local
Web Crypto, AES-256-GCM y cómo confirmar en DevTools que el contenido original, las claves y los archivos no se enviaron a un servidor.
Qué pueden hacer la entropía local y una lista pública de contraseñas débiles, y qué no pueden demostrar. No se escribe como consulta de filtraciones a escala web.
Por qué quitar los parámetros de seguimiento antes de enviar un enlace, qué campos cubre el enmascarado por reglas y por qué sigues decidiendo si el resultado basta.
El cifrado se guarda un tiempo y se destruye al leerlo, y por qué s.html?id= se separa de la clave #. La página de lectura es pública para quien lo reciba.
No. Las páginas de herramientas responden cómo terminar una tarea ahora. El blog cubre principios, límites y comprobaciones repetibles. Los artículos no se reescriben como manuales del generador o del comprobador.
¿Hace falta una cuenta para leer el blog?
No. MakePwd no tiene cuentas ni almacén de contraseñas. El blog y todas las herramientas se leen y se usan sin registro.
¿Puedo verificar en el navegador lo que dice el artículo?
Intentamos escribir pasos repetibles, por ejemplo si el texto en claro aparece en Network o si un fragmento # entra en HTTP. Los artículos no inventan SLA, precios ni un buzón de soporte que no está conectado.
¿Las tarjetas coinciden con los artículos?
Sí. La lista solo muestra artículos que ya tienen página de detalle, y títulos y resúmenes coinciden con el cuerpo. Las doce notas actuales cubren qué pueden quedar en enviados, copias de seguridad y en manos del administrador del correo tras poner una contraseña en el cuerpo del email, cómo comprobar el cifrado local del navegador, por qué un fragmento # de URL encaja para una clave, qué puede demostrar una lista local de contraseñas débiles, qué datos de seguimiento viajan al pegar un enlace UTM, qué queda en el servidor después de leer una vez un enlace de un solo uso, qué cubre el enmascarado por reglas al enviar un ticket o un chat, qué queda después de pegar una contraseña o una clave API en ChatGPT, qué puede ver el proveedor, el cliente de sincronización y el hash si subes un archivo sin cifrar, qué puede quedar en el historial del portapapeles y en la sincronización en la nube después de copiar una contraseña, qué pueden dejar la sincronización en la nube y un CSV exportado después de guardar una contraseña en el navegador, y qué dejan el ZipCrypto por defecto, los nombres de archivo y las entradas sin cifrar después de enviar un ZIP protegido con contraseña.
Usa primero una herramienta: no hace falta esperar al artículo
Generar contraseñas, comprobarlas, limpiar enlaces, el enlace de un solo uso y cifrar archivos terminan en este navegador. Sin registro.