
La criptografía de nuestra bóveda activa es de código abierto.
La biblioteca del lado del cliente que cifra tu bóveda activa en el navegador es pública en TrueWear/heirvault-crypto y en npm como @heirvault/crypto bajo Apache-2.0. Puedes leer los algoritmos, ejecutar el paquete y contrastar lo que publicamos con lo que afirma el producto.
Esta entrada es el anuncio y el límite de confianza. Complementa la página de seguridad. No la sustituye.
Qué es público
La biblioteca abierta cubre la ruta criptográfica de la bóveda activa que corre en tu navegador antes de subir:
- Material de clave derivado de la frase de acceso (Argon2id)
- Sellado AES-GCM del contenido de la bóveda
- Envoltura de clave de bóveda y ayudas de recuperación usadas para la bóveda activa del titular
La bóveda activa de HeirVault está protegida con cifrado de extremo a extremo y se cifra en tu navegador antes de subir. Eso significa que HeirVault almacena texto cifrado y no puede descifrar tu bóveda activa. La biblioteca es la implementación auditable de esa ruta del lado del cliente.
Qué no significa esta afirmación
El producto completo no es de código abierto. El código de la aplicación, los backends de Convex, el depósito de entrega asistida, la autenticación de cuenta y los servicios operativos siguen siendo privados.
La entrega asistida no está en la biblioteca. La entrega asistida por HeirVault almacena una clave de entrega protegida y la transfiere a la cuenta del beneficiario tras reclamar. Esa vía no es de extremo a extremo solo hacia el beneficiario. Invitar ahora y la frase de acceso del beneficiario compartida por el titular mantienen la clave de entrega fuera de los servidores de HeirVault. Esas decisiones de producto están documentadas en /security; no forman parte de @heirvault/crypto.
Aún no ha sido auditada por terceros. La criptografía es estándar, no novedosa. Abrir la biblioteca hace posible la revisión independiente. No sustituye una auditoría que no ha ocurrido.
Por qué abrir la ruta de la bóveda activa
Para un producto de extremo a extremo, la pregunta de confianza útil no es «¿usan cifrado?». Es «¿puede alguien que no seas tú verificar las afirmaciones del lado del cliente?»
Publicar la biblioteca de la bóveda activa responde eso para la vía en la que decimos que el texto en claro no llega a nuestros servidores como paso rutinario. Los lectores pueden inspeccionar el paquete, fijar una versión y compararlo con la página de seguridad en lugar de aceptar una insignia de marketing por fe.
Cómo evaluarlo
- Lee el README del repositorio y la lista de módulos PUBLIC.
- Confirma que la entrega asistida y el depósito del servidor quedan fuera del alcance del paquete.
- Compara la afirmación en /security con el código que puedes ver.
- Trata «aún no auditada» como un límite real hasta que exista una revisión independiente.
Si quieres el trasfondo de modelo de amenaza del cifrado del lado del cliente en general, empieza por Qué protege realmente el cifrado del lado del cliente.
Enlaces
- GitHub: TrueWear/heirvault-crypto
- npm: @heirvault/crypto
- Límite de confianza del producto: /security
Esto es información general, no consejo legal. Las reglas cambian según el país y la jurisdicción. Habla con un profesional calificado sobre tu situación.


