El modelo de seguridad

Se niega antes de rebajarse.

El cifrado vale las palabras que le dedicas solo si el cliente está dispuesto a colgar. Esta página es la cadena entera: qué lleva los píxeles, qué demuestra que la máquina lejana es la que pediste, qué decide el anfitrión en la puerta, y qué pasa cuando algo no cuadra.

La cadena

Cuatro capas, y la última es una negativa.

Cada una es una cosa distinta que puede fallar, y cada fallo cierra la sesión en lugar de continuarla en una forma más débil. Todo el diseño cabe en esa frase.

  1. El transporte

    Texto cifrado en el cable

    El flujo va sellado con XSalsa20-Poly1305 bajo una clave acordada solo para esa sesión. Un relay reenvía bytes que no sabe leer y no guarda ninguna clave que los abra.

    XSalsa20-Poly1305
  2. La prueba

    Una identidad firmada

    El servidor de rendezvous firma la identidad de cada extremo con una clave Ed25519. El cliente comprueba esa firma con la clave pública compilada dentro de él, y luego comprueba que la identidad que contiene es el dispositivo que marcaste.

    Ed25519
  3. El acuerdo

    Una clave por sesión

    Solo después de que la prueba se sostenga los dos extremos establecen la clave simétrica. Antes de ese punto no pasa un píxel, una tecla ni un archivo.

    1 clave · 1 sesión
  4. La negativa

    Y ninguna rama que siga

    Clave equivocada, identidad equivocada, tipo de mensaje equivocado, ninguna respuesta: el cliente aborta. No hay camino que caiga al texto plano — que es justo el camino al que apuntaría un atacante.

    La sesión se rechaza
En la puerta

Decide el anfitrión, siempre.

Todo lo anterior trata de que la máquina a la que llamas sea la correcta. Esto trata de que la persona que está delante diga que sí — y de qué está aceptando exactamente.

Un clic, no una contraseña
Encender el modo anfitrión obliga a cada conexión entrante a una aceptación explícita en la máquina a la que se conectan, incluso de quien llama con una contraseña válida en la mano. La contraseña te lleva al diálogo; no te lleva más allá.
Cinco interruptores, antes de conceder nada
Teclado, portapapeles, audio, archivos, reinicio. Los pone el anfitrión para esa conexión, en el momento, y quedan del todo fuera del lado de la mesa donde se sienta el visitante.
Una cuenta atrás, no una oferta abierta
Una petición sin respuesta caduca. No hace falta que alguien esté delante de la máquina para rechazarla correctamente.
Y un segundo factor, si lo quieres
Un código temporal comprobado antes de la aceptación, y una lista de los dispositivos que lo pasaron. Delta no puede añadir nada a esa lista: solo puede hacerlo un inicio de sesión con dos factores desde ese mismo hardware.
El diálogo de conexión entrante de Delta en el anfitrión: nombre e ID de quien entra, una cuenta atrás, cinco interruptores de permiso para teclado, portapapeles, audio, archivos y reinicio, y los botones Rechazar y Aceptar.
Modo anfitrión → una conexión entrante
Lo que no se mueve

Las cosas que nunca salen.

Una herramienta de soporte ve de una empresa más que casi cualquier otro software. La respuesta honesta a «dónde acaba» suele ser «en ninguna parte», y donde eso es cierto lo es porque no existe el código que lo enviaría.

  • Las grabaciones

    Selladas con AES-256-GCM bajo una clave generada para esa grabación, y la clave se entrega al llavero del sistema operativo. El archivo en claro se borra después de escribir el sellado. No hay ningún camino que lleve a una subida.

  • La agenda

    Un archivo en tu disco, exportado y restaurado por ti. No existe copia en servidor, porque no existe servidor para ella.

  • Estadísticas e historial

    Escritos localmente a partir de sesiones que ocurrieron de verdad. Están ahí para que tú puedas responder a una pregunta sobre el mes pasado, no para que podamos nosotros.

  • Claves y tokens

    La clave del gateway y las de las grabaciones van al llavero del sistema, en lugar de a un archivo de configuración junto a los datos que protegen.

La ruta

Y el camino se queda en Europa.

Dos máquinas y algo en medio cuando la red no las deja hablar directamente. Sobre ese algo en medio casi todas las herramientas callan.

Primero directo
Delta intenta una conexión directa entre pares y solo recurre al relay cuando la red se niega. Menos saltos siempre que los puertos lo permitan.
Hardware nuestro, en la UE
Cuando hace falta el relay es relay-eu1.altovar.net: máquinas nuestras con una imagen que construimos nosotros, dentro de la UE. Nadie más está en medio de tu llamada.
O el tuyo
Apunta Delta a un rendezvous y un relay que gestiones tú, y hablará con tu infraestructura en lugar de la nuestra.
La tarjeta de Modo anfitrión de Delta en la máquina a la que se conectan: modo anfitrión en ejecución y registrado en el rendezvous, y debajo el ID conectable.La tarjeta de Modo anfitrión de Delta en la máquina a la que se conectan: modo anfitrión en ejecución y registrado en el rendezvous, y debajo el ID conectable.
Modo anfitrión — registrado y listo para recibir

El resto.

El modelo de seguridad es una página. Qué hace luego el cliente con la sesión que ha protegido es otra — y qué hace con la IA es otra más.