Revolución del inicio de sesión.
Autenticación inteligente solo con un código QR a través de Qypher.

Change Daymode and Nightmode
Es

Por qué Qypher es seguro.

Para técnicos: explicamos, al nivel de los principios de diseño, con qué enfoque Qypher garantiza su seguridad.
Security
Primero: lo que esta página omite a propósito.
Esta página describe la seguridad de Qypher como «las propiedades y principios que la protegen». En cambio, los detalles de implementación —longitud de las claves, combinación exacta de los algoritmos, estructuras de datos internas— se omiten deliberadamente: publicarlos solo serviría a un atacante y no hace falta para comprender la seguridad. La seguridad de Qypher no se basa en ocultar su diseño, sino en las propiedades aquí descritas.
1. Diseño sin contraseñas
Las credenciales son tokens generados por la máquina, no contraseñas memorizadas por personas. Los riesgos propios de las contraseñas —reutilización, adivinación, phishing de un secreto memorizado— sencillamente no se producen.
2. No se almacenan credenciales en bruto (solo hashes unidireccionales)
La base de datos de Qypher nunca guarda las credenciales de forma reversible. Solo conserva un hash unidireccional: un valor transformado del que no se puede recalcular el original. Así, aunque la base se filtrara, no podría extraerse ninguna credencial utilizable. Los datos personales como nombres y direcciones también se almacenan totalmente cifrados, de modo que, aun en una filtración, su contenido no podría leerse directamente.
3. Generado con un CSPRNG
Las credenciales las produce un generador de números pseudoaleatorios criptográficamente seguro (CSPRNG) y nunca dependen de entradas predecibles como la hora; por eso no pueden enumerarse ni reproducirse adivinando.
4. Los tokens usan cifrado autenticado (a prueba de manipulación)
El token contenido en el código QR no solo está cifrado, sino también protegido en su integridad. Cualquier token alterado o falsificado se rechaza con certeza durante la verificación. No se puede componer un token válido a partir de información parcial.
5. Las credenciales se verifican como un todo indivisible
Varios componentes se verifican juntos como una sola unidad. Conocer solo una parte no permite autenticarse, de modo que no queda margen para atacar los componentes por separado.
6. El resultado de inicio de sesión se verifica junto con su destino (anti-desvío)
El resultado de inicio de sesión incluye la información de destino —«para qué sitio»— y está sellado para que no pueda alterarse después. El sitio receptor comprueba la autenticidad de ese sello antes de aceptarlo. Por eso, un atacante no puede interceptar el resultado en el camino y reutilizarlo en otro sitio (falso).
7. Compartir datos parte del consentimiento del usuario (el usuario mantiene el control)
Por defecto, cada sitio recibe solo lo mínimo: el ID de Qypher y el resultado de la verificación de edad (sí/no). La edad real y la fecha de nacimiento nunca se envían: solo si el usuario cumple el requisito de edad del sitio (el resultado se incluye por defecto para que una verificación de edad obligatoria no pueda eludirse negándose a enviarla). Que se comparta algo más se decide solo cuando coinciden la solicitud del sitio y el permiso del usuario; nunca se envían datos que el usuario no haya autorizado. Los datos solicitados y las condiciones de cada sitio se muestran al iniciar sesión, y el usuario puede consentir tras revisarlos.
※ No obstante, cómo trate un sitio los datos una vez compartidos es responsabilidad suya, y Qypher no lo garantiza.
8. Revocación inmediata (reemitir invalida la Tarjeta Qypher anterior)
Reemitir una Tarjeta Qypher deja la anterior inválida en ese mismo instante. Si se pierde o si algo parece raro, el usuario puede reemitirla en cualquier momento para invalidar la credencial anterior. Incluso ante una filtración, el periodo de exposición se mantiene al mínimo.
9. Sesiones del lado del servidor + cierre por inactividad
Las sesiones se verifican en el servidor y en el cliente no se guarda ningún secreto que sirva de base de confianza. Tras un periodo de inactividad, la sesión caduca automáticamente. Por diseño, no se deja en el cliente nada cuya sustracción importe.
10. Defensa por capas en el perímetro
La API está protegida por varias capas: detección automatizada de abusos, bloqueo basado en reputación y filtrado de bots (los criterios y umbrales concretos no se divulgan).
11. La determinación de la edad se centraliza en Qypher
Qypher determina la edad a partir de la fecha de nacimiento registrada, pero solo transmite a cada sitio el resultado de si el usuario cumple el requisito de edad del sitio (sí/no), no la edad exacta. La fecha de nacimiento y la edad real permanecen dentro de Qypher y nunca llegan al sitio (enviar la edad exacta cada vez podría permitir deducir la fecha de nacimiento por el cambio del valor; por eso solo se comparte el resultado). Así, cada sitio no tiene que recopilar ni gestionar la fecha de nacimiento ni la edad.
Además, cada sitio puede fijar su propio umbral de edad y elegir si los usuarios por debajo quedan simplemente bloqueados (restricción de edad) o se permiten con confirmación de un tutor (para menores de 13, la confirmación de un tutor es la norma básica).
※ Es una determinación basada en la fecha de nacimiento registrada, no una verificación de edad con documentos oficiales.
12. El mismo cifrado en que confían gobiernos y bancos
En lugar de criptografía propia, usamos cifrado consolidado a nivel mundial, adoptado también por organismos gubernamentales y el sector financiero. Son métodos fiables, sometidos durante años al escrutinio de expertos de todo el mundo. Todas las comunicaciones se protegen con TLS. Nunca hacemos descansar la seguridad solo en ocultar el diseño.

En resumen, contra qué protege esto.

  • Aunque se filtre la base de datos: las credenciales de autenticación solo se almacenan como hashes unidireccionales, así que no puede obtenerse ninguna credencial utilizable.
  • Aunque se fotografíe o copie una Tarjeta Qypher: una reemisión invalida la anterior al instante, y la falsificación o manipulación se detecta mediante cifrado autenticado.
  • Aunque se redirija a un sitio falso: como se verifica el destino del resultado de autenticación, no puede desviarse al sitio de un atacante.
  • Los datos no autorizados por el usuario no se transmiten: un sitio solo recibe lo que coincide con «su solicitud» y «el permiso del usuario»; ninguna información no autorizada circula por su cuenta.
Por qué no publicamos los detalles de implementación. Porque es información que solo serviría a un atacante. La seguridad del diseño se garantiza con las propiedades enumeradas arriba. Si descubres una vulnerabilidad, te agradeceríamos que nos lo comunicaras a través del formulario de contacto antes de que sea explotada.
Ver cómo instalarlo
Contacto / informar de una vulnerabilidad
Qypher = QR + Key + Cipher
La seguridad surge del diseño, no del secreto.
Iniciar sesión
Qypher Mapa del sitio
Qypher Página principal
Por qué Qypher
Para usuarios
Para sitios web
Seguridad
Columna
Uso
Cómo usar Qypher
Cómo implementar Qypher
Tarifas
Lista de planes
Información de registro
Registro de miembro
Iniciar sesión
Información personal
Empresa operadora
Información de la empresa
Términos de Uso
Política de privacidad
Información basada en la Ley de Transacciones Comerciales Específicas
Soporte
Formulario de soporte
AbuseIPDB Contributor Badge
↼ Volver arriba