Secure Drop
Anonymous · Encrypted · No login required
Your message is sealed and anonymous. We cannot identify you. No account or login is needed.
Your message
Max 3 files, 10 MB each
Secure Channel
Anonymous · Bidirectional · Encrypted
Start an anonymous conversation. You'll receive a thread code to check for replies later.
Your message
Max 3 files, 10 MB each
Thread Code
Enter your thread code above to check for replies.
COMPRADOR Y REVISIÓN DE SEGURIDAD

Centro de adquisiciones

Un índice listo para el comprador de afirmaciones de seguridad de City of Hats, estado de las pruebas, referencias de arquitectura, preguntas de evaluación y datos de revisión descargables. Las incógnitas y las pruebas no disponibles siguen siendo visibles.

Versión 1.0 · Revisado el 10 de agosto de 2026

Instantánea de la evidencia actual

Público Security Evidence CenterDisponible

Reclamaciones, límites, arquitectura, limitaciones y fechas de verificación.

Divulgación responsable y seguridad.txtDisponible

Una ruta de informes publicada para investigadores de seguridad.

Descripción de la arquitectura criptográfica públicaDisponible

Las afirmaciones sobre algoritmos y límites de datos están documentadas como material técnico de origen.

Auditoría criptográfica independienteNo publicado

No trate la revisión o documentación interna como una auditoría independiente.

Informe público de prueba de penetraciónNo publicado

El comprador debe solicitar pruebas privadas actuales si es necesario para la adquisición.

Estudios de casos de clientes públicosNo publicado

No se inventan nombres de clientes, resultados o métricas para esta página.

Certificaciones formales de cumplimientoNo reclamado aquí

La certificación y la aplicabilidad legal requieren evidencia actualizada y con alcance.

Preguntas que debería hacerse un comprador serio

Utilice estas preguntas en una revisión de proveedores. El CSV descargable incluye un campo de estado de evidencia para que los equipos puedan registrar respuestas verificadas en lugar de depender del lenguaje de ventas.

Arquitectura

¿Dónde existe el texto plano y qué componentes pueden acceder a las claves de los mensajes?

City of Hats documenta texto sin formato en puntos finales autorizados y describe el servicio de entrega como manejo de texto cifrado. Los compradores deben validar esto con la evidencia de implementación actual.

Identidad

¿Se requieren números de teléfono, correos electrónicos, libretas de direcciones o identidades de recuperación?

Para crear un Hat no se requiere un número de teléfono ni un correo electrónico. Los flujos de trabajo y servicios comerciales opcionales pueden tener requisitos de datos separados que deben revisarse.

Criptografía

¿Qué algoritmos y versiones de protocolo protegen los mensajes y las llamadas?

La documentación propia actual describe el acuerdo de clave híbrida X25519 más ML-KEM-768, la evolución de clave estilo Double Ratchet y AES-256-GCM. El estado de verificación independiente debe evaluarse por separado.

Metadatos

¿Qué registros de enrutamiento, sincronización, prevención de abuso, dispositivo y cuenta permanecen fuera del cifrado de mensajes?

El Security Evidence Center establece límites y limitaciones. El cifrado no elimina todos los metadatos operativos.

Retención

¿Qué se conserva, durante cuánto tiempo y qué garantiza realmente la eliminación?

La retención depende del ciclo de vida de las funciones y del comportamiento de los terminales. Los compradores deben distinguir la eliminación del servidor, la eliminación del endpoint, las copias de seguridad, las capturas de pantalla y las copias del destinatario.

Acceso

¿Cómo se controlan y registran el acceso privilegiado, las tareas de implementación y las operaciones de soporte?

El material público no proporciona actualmente una evaluación de control independiente completa. Solicite evidencia operativa actual cuando esto sea importante.

Garantía

¿Qué afirmaciones se han probado de forma independiente y qué pruebas se pueden compartir según la NDA?

Actualmente no se publica ninguna auditoría criptográfica independiente ni ningún informe público de prueba de penetración. Esta limitación es explícita.

Resiliencia

¿Qué sucede durante la interrupción del servicio, la pérdida del dispositivo, la pérdida de clave o el bloqueo regional?

Ningún servicio seguro garantiza la disponibilidad. Las organizaciones necesitan comunicaciones alternativas y procedimientos de recuperación que coincidan con el diseño sin recuperación.

Legal

¿Qué contratos, privacidad, residencia y compromisos regulatorios se aplican a esta implementación?

Las páginas públicas no sustituyen un contrato específico, una revisión del procesamiento de datos o asesoramiento legal.

control de cambios

¿Cómo se divulgan y fechan los cambios relevantes para la seguridad?

El registro de cambios del sitio web público registra la confianza, la investigación y los cambios en el sitio web. La evidencia de liberación del producto debe solicitarse por separado.

Estado de la evidencia del cliente

Actualmente no se incluye ningún estudio de caso público de clientes porque no crearemos nombres de clientes, testimonios, cifras de adopción o resultados sin un permiso documentado y evidencia mensurable. Esta sección enumerará los estudios de casos aprobados cuando existan.