Varven

Seguridad

Qué está protegido, cómo y — igual de útil — qué todavía no lo está.

Dónde viven tus datos

Tus notas son archivos Markdown en tu propio disco. Esa es la copia principal y nunca depende de nosotros.

Si activas la réplica en la nube, una copia se guarda en infraestructura que operamos nosotros. Los datos de cada cuenta están aislados, y cada consulta se filtra por cuenta en la capa de almacenamiento, no solo en el código de la aplicación.

Cifrado

CapaProtección
En tránsitoTLS 1.3 entre tu máquina, nuestro servicio y los clientes de IA
En reposoCifrado por el proveedor de almacenamiento, con las claves en nuestro poder
ContraseñasDerivación de claves con sal según el estándar de la industria, nunca almacenadas en forma recuperable
TokensSolo se almacenan hashes; un token en claro se muestra una vez y nunca más

Nosotros tenemos las claves, así que técnicamente nuestros sistemas pueden leer tu réplica. Lo decimos con claridad en vez de dar a entender lo contrario. Es el costo directo de la función por la que pagas: para que la memoria sea buscable con tu equipo apagado, hoy un servidor tiene que poder computar sobre ella. La sincronización cifrada de extremo a extremo — donde solo guardamos texto cifrado y nada más — está en la hoja de ruta; esta página describe lo que es cierto ahora, y solo cambiará cuando eso se entregue.

Si ese intercambio no es para ti, el plan gratuito es solo local y permanente.

Acceso al servicio

Los clientes de IA se autentican con OAuth moderno siguiendo las mejores prácticas actuales: los códigos son de un solo uso, los tokens caducan por sí solos, y puedes revocar un cliente en cualquier momento — la revocación surte efecto de inmediato.

La aplicación de escritorio usa credenciales separadas, limitadas a tu propia bóveda y nada más. No pueden leer los datos de nadie más ni actuar como cliente de IA.

Lo que no hacemos

Lo que todavía no hemos construido

Ser honestos con esto te resulta más útil que un muro de insignias.

Reportar una vulnerabilidad

Escribe a security@varven.net. Incluye suficiente detalle para reproducirla.

Todavía no hay un programa de recompensas pagadas. Los datos de contacto legibles por máquina están en /.well-known/security.txt.

Incidentes

Si una brecha afecta a tus datos te lo diremos sin demora indebida, y notificaremos a las autoridades de control en un plazo de 72 horas cuando el GDPR lo exija. Diremos qué pasó, qué sabemos y qué estamos haciendo — antes de saberlo todo.