sésamo

Tus contraseñas se cifran antes de salir de tu dispositivo.

Sésamo es un gestor de contraseñas zero-knowledge. Tu contraseña maestra nunca viaja por la red y el servidor solo guarda datos cifrados: ni siquiera los administradores pueden leerlos.

Sin instalación: funciona en el navegador. Extensión y app de escritorio opcionales.

AES-256-GCMCifrado de cada elemento en el cliente
PBKDF2 · 600.000Iteraciones para derivar tu clave localmente
RSA-OAEP 4096Compartición de bóvedas cifrada por usuario
SRP-6aLogin sin transmitir la contraseña
Cómo funciona

Zero-knowledge, de verdad

Todo el cifrado ocurre en tu navegador con la API Web Crypto. Lo que llega al servidor ya es ilegible.

1

Eliges una contraseña maestra

De ella se deriva tu clave de cifrado en tu dispositivo, con PBKDF2 y 600.000 iteraciones. La contraseña maestra no se envía nunca: para el login se usa el protocolo SRP-6a.

2

Todo se cifra en tu navegador

Contraseñas, notas, tarjetas y adjuntos se cifran con AES-256-GCM antes de cada petición. Las bóvedas compartidas usan una clave propia, cifrada para cada miembro con RSA-OAEP de 4096 bits.

3

El servidor solo guarda blobs cifrados

La base de datos contiene datos cifrados, claves públicas y el verificador SRP. Una copia de seguridad es un pg_dump: no hay nada sensible en claro que proteger.

Funciones

Para ti y para tu equipo

Equipos y bóvedas compartidas

Comparte una bóveda con tu equipo sin renunciar al cifrado: la clave de la bóveda se cifra individualmente para cada miembro. Roles de administrador y miembro.

Extensión de navegador

Autocompletado de credenciales en Chrome y Edge (Manifest V3). Detecta el sitio y te ofrece los logins que encajan.

Web, escritorio y móvil

PWA instalable con soporte offline, app de escritorio para macOS y la misma interfaz en el móvil. Tus datos, en el dispositivo que toque.

Enlaces de un solo uso

Envía una credencial a alguien sin cuenta mediante un enlace que caduca y se consume al abrirse. La clave de descifrado viaja en el fragmento de la URL y nunca toca el servidor.

Panel de seguridad

Detecta contraseñas débiles, repetidas, antiguas o filtradas. La comprobación de filtraciones usa k-anonimato: solo salen de tu equipo 5 caracteres de un hash.

Generador y TOTP

Generador de contraseñas y frases de paso con medidor de entropía, códigos TOTP integrados, historial de versiones y adjuntos cifrados.

Apps

Úsalo donde trabajes

La aplicación web no requiere instalación. El resto de clientes se descargan desde las releases de GitHub.

Aplicación web PWA

Funciona en cualquier navegador moderno y se puede instalar como aplicación, con soporte offline mediante Service Worker.

Abrir la aplicación

Extensión de navegador Chrome · Edge

Autocompleta credenciales en el sitio en el que estás. Se descarga como zip y se carga desde chrome://extensions en modo desarrollador.

Descargar extensión

App de escritorio macOS

Binario universal para Apple Silicon e Intel. Cada release incluye SHA256SUMS.txt para verificar la descarga.

Descargar .dmg

Autoalojado Docker

Servidor en Go con PostgreSQL, imagen multi-arch (amd64/arm64) y migraciones automáticas. En marcha con dos comandos:

# requiere Docker git clone https://github.com/pmoncadaisla/maspassword.git && cd maspassword JWT_SECRET=$(openssl rand -hex 32) docker compose up -d
Preguntas frecuentes

Lo que se suele preguntar antes de entrar

¿Qué pasa si olvido mi contraseña maestra?

Al crear la cuenta se genera una clave de recuperación que se muestra una sola vez. Con ella puedes restablecer la contraseña maestra sin perder tus datos. Sin contraseña y sin clave de recuperación no hay acceso posible: es el precio del zero-knowledge, nadie puede descifrar por ti.

¿Qué ve exactamente el servidor?

Blobs cifrados con AES-256-GCM, tu clave pública RSA y el verificador SRP. Nunca recibe tu contraseña maestra ni ningún dato en claro. Además responde igual ante emails que existen y que no existen, para impedir la enumeración de usuarios.

¿Puedo alojarlo en mi propia infraestructura?

Sí. El servidor se despliega con Docker Compose o en Cloud Run con Cloud SQL; el README documenta ambos caminos. Solo necesitas HTTPS delante (requisito de la API Web Crypto) y copias de seguridad de PostgreSQL.

Ábrete, Sésamo

Crea tu cuenta en dos minutos, elige una contraseña maestra y guarda tu primera credencial. La guía de primeros pasos te acompaña dentro de la aplicación.

Crear cuenta