Activos y límites de confianza
Los activos protegidos son la decisión de autorización, la integridad del contexto, el material privado de firma, la configuración del verificador y la evidencia de auditoría. Existen límites entre aplicación host, SDK, llave física, verificador y servicio que ejecuta la operación.
Amenazas consideradas en el piloto
- Llave física perdida o robada.
- Host comprometido o representación engañosa de la operación.
- Replay, relay y sustitución de retos.
- Downgrade de algoritmo o protocolo.
- Configuración incorrecta y fallos de ciclo de vida.
- Compromiso de firmware, compilación o cadena de suministro.
Comportamiento ante fallos
Una prueba ausente, caducada o inválida no debe degradar silenciosamente a una ruta más débil. Los procedimientos de recuperación pertenecen a la política organizativa y deben autenticarse, registrarse y revisarse por separado.
Estado de garantías y divulgación
No se publica una auditoría independiente, validación FIPS, certificación Common Criteria ni afirmación de cumplimiento regulatorio de Qryption. Investigadores de seguridad pueden informar de problemas a contact@qryption.io. No deben incluir secretos activos ni datos personales en el primer mensaje.