Hulus
Volver al inicio
Security & Privacy

Seguridad, Privacidad y Criptografía Post-Cuántica

¿Qué es la Criptografía Post-Cuántica?

Las computadoras cuánticas del futuro podrán romper los métodos de cifrado clásicos actuales (como RSA y ECC). La criptografía post-cuántica (PQC) utiliza problemas matemáticos complejos (como la teoría de retículos) diseñados específicamente para resistir estos futuros ataques cuánticos.

Cifrado Híbrido: Lo mejor de ambos mundos

Dado que los algoritmos post-cuánticos son relativamente nuevos, Hulus utiliza un enfoque híbrido: combinamos ECDH P-256 (un algoritmo clásico y muy probado) con ML-KEM-768 (el nuevo estándar post-cuántico del NIST). Tus mensajes están protegidos por ambos; la seguridad se mantiene íntegra siempre que al menos uno de los dos algoritmos siga siendo seguro.

Privacidad Absoluta por Diseño

Esta aplicación se construyó bajo la filosofía de 'cero conocimiento'. No requiere cuentas, registros ni recopila metadatos personales. Los mensajes se transmiten directamente de navegador a navegador usando WebRTC. El servidor de señalización solo ayuda a los participantes a encontrarse y se desconecta de inmediato.

Límites y Buenas Prácticas

Los mensajes son efímeros y se destruyen al cerrar la pestaña. Para garantizar la máxima seguridad frente a intermediarios maliciosos (MITM), es indispensable que verifiques el código de seguridad (SAS) por voz o en persona con tu contacto. Recuerda que el cifrado protege los datos en tránsito, pero no protege tu pantalla si tu dispositivo está infectado con malware.

Flujo de Conexión y Cifrado

1. Generación de Claves

Cada navegador genera claves efímeras ECDH y ML-KEM de forma local.

2. Señalización (Intercambio)

Se intercambian las claves públicas a través del servidor (que luego se desconecta).

3. Acuerdo Híbrido

Se combinan los secretos con HKDF-SHA256 para crear la clave de sesión única.

4. Canal P2P Seguro

Mensajes cifrados con AES-GCM viajan directamente entre dispositivos.

Confiabilidad y Robustez

La aplicación está diseñada para ser extremadamente tolerante a fallos y segura a nivel de transporte. Al no almacenar nada en base de datos, la confiabilidad de la entrega de mensajes reside en la sesión de WebRTC. Si la conexión directa falla debido a firewalls restrictivos o redes corporativas complejas (NAT simétrico), el sistema se desconecta para garantizar la privacidad en lugar de retransmitir datos a través de servidores inseguros. El protocolo de enlace híbrido asegura inmunidad contra ataques de interceptación retroactiva ('Graba ahora, descifra después').

Preguntas Frecuentes (FAQ)

¿El servidor puede leer mis mensajes?

No. El servidor de señalización solo transmite las claves públicas iniciales y facilita la conexión WebRTC. El cifrado ocurre en tu dispositivo y la clave privada nunca sale de tu navegador.

¿Qué pasa si cierro la pestaña?

Todo se borra de inmediato. No guardamos registros, cookies de sesión ni historial en ningún disco. La sala expira y los mensajes desaparecen de la memoria de tu dispositivo.

¿Qué es el código de seguridad (SAS)?

Es una clave visual derivada del acuerdo de cifrado. Al compararla con tu contacto (por voz o en persona), te aseguras de que nadie ha manipulado las claves públicas en el servidor de señalización (Man-in-the-Middle).

¿Por qué no puedo conectarme con algunos contactos?

Hulus prioriza las conexiones P2P directas por privacidad. Si ambos participantes están detrás de firewalls muy estrictos o NATs corporativos simétricos, la conexión directa podría fallar. Preferimos no conectar antes que usar servidores de retransmisión centralizados que puedan comprometer la metadata.