Seguridad

AVAILABLE

Alcance de seguridad y limitaciones explícitas

Qryption evalúa una prueba adicional de autorización para operaciones críticas; no constituye por sí sola un límite de seguridad completo. La seguridad depende de creación fiable de retos, vinculación a la operación, verificación ML-DSA, ciclo de vida de la llave, integridad del host, política y fallos auditables.

Estado actual: Información publicada; la disponibilidad del producto permanece limitada al piloto privado cuando se indique.

Modelo de amenazas inicialFallo cerradoSin afirmación de auditoríaDivulgación: contact@qryption.io

Activos y límites de confianza

Los activos protegidos son la decisión de autorización, la integridad del contexto, el material privado de firma, la configuración del verificador y la evidencia de auditoría. Existen límites entre aplicación host, SDK, llave física, verificador y servicio que ejecuta la operación.

Amenazas consideradas en el piloto

  • Llave física perdida o robada.
  • Host comprometido o representación engañosa de la operación.
  • Replay, relay y sustitución de retos.
  • Downgrade de algoritmo o protocolo.
  • Configuración incorrecta y fallos de ciclo de vida.
  • Compromiso de firmware, compilación o cadena de suministro.

Comportamiento ante fallos

Una prueba ausente, caducada o inválida no debe degradar silenciosamente a una ruta más débil. Los procedimientos de recuperación pertenecen a la política organizativa y deben autenticarse, registrarse y revisarse por separado.

Estado de garantías y divulgación

No se publica una auditoría independiente, validación FIPS, certificación Common Criteria ni afirmación de cumplimiento regulatorio de Qryption. Investigadores de seguridad pueden informar de problemas a contact@qryption.io. No deben incluir secretos activos ni datos personales en el primer mensaje.

Piloto privado

Evalúa el flujo en un caso de uso acotado.