Tus contraseñas se cifran antes de salir de tu dispositivo.
Sésamo es un gestor de contraseñas zero-knowledge. Tu contraseña maestra nunca viaja por la red y el servidor solo guarda datos cifrados: ni siquiera los administradores pueden leerlos.
Sin instalación: funciona en el navegador. Extensión y app de escritorio opcionales.
Zero-knowledge, de verdad
Todo el cifrado ocurre en tu navegador con la API Web Crypto. Lo que llega al servidor ya es ilegible.
Eliges una contraseña maestra
De ella se deriva tu clave de cifrado en tu dispositivo, con PBKDF2 y 600.000 iteraciones. La contraseña maestra no se envía nunca: para el login se usa el protocolo SRP-6a.
Todo se cifra en tu navegador
Contraseñas, notas, tarjetas y adjuntos se cifran con AES-256-GCM antes de cada petición. Las bóvedas compartidas usan una clave propia, cifrada para cada miembro con RSA-OAEP de 4096 bits.
El servidor solo guarda blobs cifrados
La base de datos contiene datos cifrados, claves públicas y el verificador SRP. Una copia de seguridad es un pg_dump: no hay nada sensible en claro que proteger.
Para ti y para tu equipo
Equipos y bóvedas compartidas
Comparte una bóveda con tu equipo sin renunciar al cifrado: la clave de la bóveda se cifra individualmente para cada miembro. Roles de administrador y miembro.
Extensión de navegador
Autocompletado de credenciales en Chrome y Edge (Manifest V3). Detecta el sitio y te ofrece los logins que encajan.
Web, escritorio y móvil
PWA instalable con soporte offline, app de escritorio para macOS y la misma interfaz en el móvil. Tus datos, en el dispositivo que toque.
Enlaces de un solo uso
Envía una credencial a alguien sin cuenta mediante un enlace que caduca y se consume al abrirse. La clave de descifrado viaja en el fragmento de la URL y nunca toca el servidor.
Panel de seguridad
Detecta contraseñas débiles, repetidas, antiguas o filtradas. La comprobación de filtraciones usa k-anonimato: solo salen de tu equipo 5 caracteres de un hash.
Generador y TOTP
Generador de contraseñas y frases de paso con medidor de entropía, códigos TOTP integrados, historial de versiones y adjuntos cifrados.
Úsalo donde trabajes
La aplicación web no requiere instalación. El resto de clientes se descargan desde las releases de GitHub.
Aplicación web PWA
Funciona en cualquier navegador moderno y se puede instalar como aplicación, con soporte offline mediante Service Worker.
Abrir la aplicaciónExtensión de navegador Chrome · Edge
Autocompleta credenciales en el sitio en el que estás. Se descarga como zip y se carga desde chrome://extensions en modo desarrollador.
App de escritorio macOS
Binario universal para Apple Silicon e Intel. Cada release incluye SHA256SUMS.txt para verificar la descarga.
Autoalojado Docker
Servidor en Go con PostgreSQL, imagen multi-arch (amd64/arm64) y migraciones automáticas. En marcha con dos comandos:
Lo que se suele preguntar antes de entrar
¿Qué pasa si olvido mi contraseña maestra?
Al crear la cuenta se genera una clave de recuperación que se muestra una sola vez. Con ella puedes restablecer la contraseña maestra sin perder tus datos. Sin contraseña y sin clave de recuperación no hay acceso posible: es el precio del zero-knowledge, nadie puede descifrar por ti.
¿Qué ve exactamente el servidor?
Blobs cifrados con AES-256-GCM, tu clave pública RSA y el verificador SRP. Nunca recibe tu contraseña maestra ni ningún dato en claro. Además responde igual ante emails que existen y que no existen, para impedir la enumeración de usuarios.
¿Puedo alojarlo en mi propia infraestructura?
Sí. El servidor se despliega con Docker Compose o en Cloud Run con Cloud SQL; el README documenta ambos caminos. Solo necesitas HTTPS delante (requisito de la API Web Crypto) y copias de seguridad de PostgreSQL.
Ábrete, Sésamo
Crea tu cuenta en dos minutos, elige una contraseña maestra y guarda tu primera credencial. La guía de primeros pasos te acompaña dentro de la aplicación.
Crear cuenta