Política de privacidad

Esta política explica cómo el autenticador en línea AuthTool trata los nombres de cuenta, las claves TOTP, los códigos de verificación, el almacenamiento del navegador y la información necesaria para operar el sitio.

Tratamiento de las cuentas y los códigos

La página utiliza el nombre de la cuenta, el emisor, la clave Base32 o el enlace otpauth y los parámetros TOTP, como el algoritmo, la cantidad de dígitos y el periodo, para generar códigos. Los datos se guardan en una bóveda cifrada de este navegador y se procesan localmente; no se envían a los servidores de AuthTool. AuthTool no inicia sesión en Google ni en otros servicios por ti y no recibe los códigos que introduzcas en ellos.

Cifrado local y almacenamiento del navegador

Los registros se cifran con AES-256-GCM antes de guardarse en el navegador. LocalForage selecciona un sistema disponible y da prioridad a IndexedDB. Con la protección por contraseña activada, PBKDF2-HMAC-SHA-256 deriva una clave de cifrado de 256 bits a partir de tu contraseña con 100 000 iteraciones. Una sal aleatoria, un IV nuevo de 12 bytes por cifrado, el texto cifrado y su etiqueta de autenticación protegen y verifican los datos. La contraseña no se guarda ni se envía. Tras desbloquear, los datos descifrados permanecen en la memoria de la página para mostrar la lista y generar códigos.

Protección por contraseña, recuperación y eliminación

Con la protección por contraseña desactivada, la bóveda sigue cifrada con AES-256-GCM, pero la clave aleatoria de desbloqueo automático se guarda en el mismo navegador que el texto cifrado. Así se accede automáticamente en la siguiente visita; no se recomienda en dispositivos compartidos. Si la protección está activada, debes introducir la contraseña cada vez que vuelvas a abrir la página. AuthTool no guarda la contraseña ni tiene una copia en el servidor para recuperarla. Si la olvidas, no podrás descifrar las cuentas: restablece y vacía la bóveda, y vuelve a importar las claves o los códigos QR del servicio. Al vaciar las cuentas, restablecer la bóveda o borrar los datos del sitio se elimina el contenido local. No hay copias de seguridad en la nube ni sincronización entre dispositivos.

Imágenes QR y portapapeles

El navegador intenta leer localmente las imágenes QR del autenticador; estas no se envían a los servidores de AuthTool. Al pulsar Copiar código, la página solicita al navegador que copie el código actual al portapapeles. El navegador y el sistema operativo administran el portapapeles; evita pegar códigos en aplicaciones o sitios que no sean de confianza. La lectura QR requiere compatibilidad del navegador con la API correspondiente.

Información operativa y recursos de terceros

Al visitar una página, el proveedor de alojamiento puede registrar la hora de las solicitudes, las direcciones de las páginas, el tipo de navegador, la dirección de red o errores para mantener la seguridad y resolver problemas. Los registros y el periodo de conservación dependen del proveedor. La página también carga estilos de Font Awesome desde cdnjs; ese proveedor puede recibir datos habituales de la solicitud, como la dirección IP, información del navegador y la página de referencia, según sus propias políticas. AuthTool no incluye tu clave TOTP, el nombre de la cuenta ni los códigos en esas solicitudes.

Protege tu dispositivo y tus cuentas

El cifrado local no sustituye la seguridad del dispositivo. El malware, una extensión maliciosa, una cuenta de usuario controlada por otra persona o una página ya desbloqueada pueden exponer los datos visibles. Usa un navegador actualizado y de confianza, activa la protección por contraseña en dispositivos privados y guarda los códigos de recuperación del servicio en un lugar seguro. Cierra la página al terminar. En un dispositivo compartido, activa la protección y cierra la página antes de alejarte.

Actualizaciones de la política

Actualizaremos esta página cuando cambien las funciones de la herramienta, los recursos del sitio o el tratamiento de datos. Consulta la información más reciente antes de seguir usando el servicio. Esta política se aplica únicamente al sitio y al autenticador AuthTool, no a las políticas independientes de los servicios en los que inicies sesión ni de los proveedores externos.