Tres comprobaciones que puedes repetir
MakePwd es un sitio de herramientas de cifrado y privacidad con prioridad local en el navegador. Lo que afirma esta página coincide con la implementación actual. No reivindicamos certificaciones RGPD ni otras, y «prioridad local» no es cero registros absolutos. Las peticiones habituales de página pueden dejar rastros técnicos como IP, ruta y hora.
El trabajo se queda en la pestaña
Generar contraseñas, comprobar la fortaleza, limpiar enlaces, ocultar datos y cifrar o descifrar archivos usan Web Crypto o scripts en este dispositivo. El contenido original no se envía a MakePwd por defecto.
No hay cuenta que robar
No hay registro, inicio de sesión ni almacén de contraseñas, así que no existe una colección guardada de tus secretos que se pueda hurtar. Todas las herramientas se abren listas para usar.
El frontend se puede inspeccionar
Los scripts estáticos y las páginas de herramientas viven en este origen. El panel Red de las herramientas de desarrollo permite comprobar que la contraseña a comprobar, los archivos y el texto en claro del enlace de un solo uso no deberían salir del navegador como peticiones de negocio.
Algoritmos y límites
Estas cifras coinciden con el sitio en producción. No son objetivos de una hoja de ruta.
| Elemento | Implementación | Dónde puedes comprobarlo |
|---|---|---|
| Cifrado simétrico | AES-256-GCM (cifrado autenticado) | Textos y scripts de enlace de un solo uso y Cifrar archivo |
| API criptográfica | Web Crypto API del navegador | Fuentes de las herramientas de desarrollo, o cualquier implementación actual del navegador |
| Derivación de clave de archivo | PBKDF2, 100.000 iteraciones | Scripts de Cifrar archivo |
| Longitud de contraseña aleatoria | 6–128 caracteres, 16 por defecto; por debajo de 8, la interfaz avisa de que la fortaleza es baja | Generador de contraseñas |
| Tamaño de archivo | hasta 5 GB por archivo; salida .lock / .enc |
Cifrar archivo |
| Texto del enlace de un solo uso | 32 KB por elemento; 24 horas y 1 lectura por defecto; caducidad 0–168 horas; lecturas 1–10 | Página de creación del enlace de un solo uso |
| Transporte de la clave | clave aleatoria de 256 bits, Base64URL en el fragmento # |
forma completa s.html?id={id}#{key} |
Dónde calcula cada herramienta
«No se sube» significa que el contenido no se envía a una API de MakePwd ni se escribe en eventos de analytics. El alojamiento aún puede ver metadatos técnicos HTTPS habituales.
| Herramienta | Se queda en este dispositivo | Qué sale del navegador |
|---|---|---|
| Generador de contraseñas | Caracteres aleatorios o una frase memorable | sin subida de negocio; tú conservas lo que copias |
| Comprobar contraseña | La contraseña a comprobar, la estimación de fortaleza y la comparación con la lista local | nada. Ni Have I Been Pwned ni otra consulta remota |
| Limpiar enlaces | Limpieza de URL, enmascarado de texto y vista antes/después | nada. El texto fuente no se escribe en analytics |
| Cifrar archivo | El archivo, la contraseña, la clave derivada y el resultado de cifrar o descifrar | nada. Descargas el resultado en local |
| Enlace único | Cifrar el contenido original, generar la clave y descifrar en el dispositivo de quien lo reciba | solo cifrado, más caducidad y lecturas máximas |
Modelo de amenaza del enlace de un solo uso
Al crear, el navegador cifra primero y luego sube. El servidor devuelve un id no adivinable; la página construye s.html?id={id}#{key}. Los parámetros de consulta solo llevan el id. La clave vive después de #.
Lo que este diseño pretende detener
- El servidor tiene cifrado y metadatos, no la clave
#, así que por lo general no puede recuperar el texto en claro - Tras el límite de lecturas o la caducidad, el cifrado se borra; una apertura posterior indica quemado o caducado
- Un enlace perdido no se recupera en este sitio: no hay copia en claro ni clave guardada aparte
- La creación limita el ritmo por IP para frenar abusos, no para identificarte
Lo que este diseño no puede detener
- Quien tenga el enlace completo puede descifrar en su dispositivo
- Capturas de pantalla, copiar y pegar o contar el secreto en voz alta
- Pegar el enlace completo en tickets, monitores o archivos de chat que registran URL
- Un dispositivo destinatario con un registrador de teclado o una extensión hostil
La página de lectura está marcada noindex. Envía el enlace completo, incluido #, solo a personas de confianza y evita sistemas que registren toda la barra de direcciones.
Lo que este diseño no puede detener
El cifrado en el dispositivo reduce el riesgo de que un sitio se lleve el texto en claro sin avisar. No es una garantía general de seguridad.
- Un navegador o una extensión comprometidos pueden leer lo que escribes. El script del sitio no puede vigilar eso.
- Dominios de phishing que imitan el original pueden enviar el contenido a otro sitio. Comprueba que la barra de direcciones sea makepwd.com.
- Secretos cortos o adivinables: por debajo de 8 caracteres el generador avisa de que la fortaleza es baja. La fortaleza al cifrar un archivo sigue la contraseña que eliges.
- Lo que ocurre después de compartir: cuando un resultado está en un chat, un correo o un disco, esos servicios y el destinatario deciden el siguiente paso.
- Registros de alojamiento y acceso: la IP, la ruta y el
idde lectura pueden aparecer en trazas de transporte. Según las reglas del navegador, el fragmento#no debería entrar en la petición HTTP.
Cómo comprobarlo tú mismo
No tienes que creerte el eslogan. El navegador actual basta.
- Abre el panel Red de las herramientas de desarrollo, genera una contraseña o comprueba una. Las peticiones no deberían contener el texto en claro que acabas de escribir.
- Crea un enlace de un solo uso e inspecciona la dirección: los parámetros de consulta solo tienen
id, la clave va después de#. El cuerpo de creación debe ser cifrado más caducidad y lecturas, no el texto original. - Cifra un archivo pequeño y confirma que descargas
.locko.enc, sin un POST del archivo original a una API de MakePwd. - Para un recorrido más largo, lee Cómo comprobar el cifrado local del navegador.
Páginas relacionadas
Esta página es el modelo de amenaza y las comprobaciones. El tratamiento de datos está en las páginas legales; las reglas de uso, en las condiciones.
Preguntas frecuentes
¿Es seguro un generador de contraseñas en línea? ¿Dónde se calcula la clave?
La aleatoriedad sale de la Web Crypto API del navegador y el resultado se queda en la pestaña actual. MakePwd no envía las contraseñas generadas a sus servidores ni las escribe en analytics. Cuando copias el resultado a un chat o a un disco, tú controlas cómo se guarda.
¿Por qué el enlace de un solo uso deja cifrado en un servidor?
El destinatario necesita una dirección que pueda abrir. El texto se cifra primero en este dispositivo con AES-256-GCM. El servidor solo guarda cifrado, caducidad y número de lecturas. La clave de descifrado está en el fragmento # y, según las reglas del navegador, no viaja con la petición HTTP.
¿Comprobar contraseña envía el secreto a Have I Been Pwned?
No. La estimación de fortaleza y la comparación con la lista pública integrada de contraseñas débiles se hacen en este dispositivo. No es una consulta en vivo a un repositorio de filtraciones ni llama a una API externa de contraseñas comprometidas.
¿Puede MakePwd impedir una captura de pantalla o que se reenvíe el secreto?
No. El enlace de un solo uso borra la copia cifrada del servidor. Cuando el destinatario descifra en su dispositivo, puede copiar, hacer una captura o contarlo. Dar el enlace completo, incluido #, es entregar la clave de descifrado.