Reclamaciones, límites, arquitectura, limitaciones y fechas de verificación.
Centro de adquisiciones
Un índice listo para el comprador de afirmaciones de seguridad de City of Hats, estado de las pruebas, referencias de arquitectura, preguntas de evaluación y datos de revisión descargables. Las incógnitas y las pruebas no disponibles siguen siendo visibles.
Versión 1.0 · Revisado el 10 de agosto de 2026Instantánea de la evidencia actual
Una ruta de informes publicada para investigadores de seguridad.
Las afirmaciones sobre algoritmos y límites de datos están documentadas como material técnico de origen.
No trate la revisión o documentación interna como una auditoría independiente.
El comprador debe solicitar pruebas privadas actuales si es necesario para la adquisición.
No se inventan nombres de clientes, resultados o métricas para esta página.
La certificación y la aplicabilidad legal requieren evidencia actualizada y con alcance.
Preguntas que debería hacerse un comprador serio
Utilice estas preguntas en una revisión de proveedores. El CSV descargable incluye un campo de estado de evidencia para que los equipos puedan registrar respuestas verificadas en lugar de depender del lenguaje de ventas.
¿Dónde existe el texto plano y qué componentes pueden acceder a las claves de los mensajes?
City of Hats documenta texto sin formato en puntos finales autorizados y describe el servicio de entrega como manejo de texto cifrado. Los compradores deben validar esto con la evidencia de implementación actual.
¿Se requieren números de teléfono, correos electrónicos, libretas de direcciones o identidades de recuperación?
Para crear un Hat no se requiere un número de teléfono ni un correo electrónico. Los flujos de trabajo y servicios comerciales opcionales pueden tener requisitos de datos separados que deben revisarse.
¿Qué algoritmos y versiones de protocolo protegen los mensajes y las llamadas?
La documentación propia actual describe el acuerdo de clave híbrida X25519 más ML-KEM-768, la evolución de clave estilo Double Ratchet y AES-256-GCM. El estado de verificación independiente debe evaluarse por separado.
¿Qué registros de enrutamiento, sincronización, prevención de abuso, dispositivo y cuenta permanecen fuera del cifrado de mensajes?
El Security Evidence Center establece límites y limitaciones. El cifrado no elimina todos los metadatos operativos.
¿Qué se conserva, durante cuánto tiempo y qué garantiza realmente la eliminación?
La retención depende del ciclo de vida de las funciones y del comportamiento de los terminales. Los compradores deben distinguir la eliminación del servidor, la eliminación del endpoint, las copias de seguridad, las capturas de pantalla y las copias del destinatario.
¿Cómo se controlan y registran el acceso privilegiado, las tareas de implementación y las operaciones de soporte?
El material público no proporciona actualmente una evaluación de control independiente completa. Solicite evidencia operativa actual cuando esto sea importante.
¿Qué afirmaciones se han probado de forma independiente y qué pruebas se pueden compartir según la NDA?
Actualmente no se publica ninguna auditoría criptográfica independiente ni ningún informe público de prueba de penetración. Esta limitación es explícita.
¿Qué sucede durante la interrupción del servicio, la pérdida del dispositivo, la pérdida de clave o el bloqueo regional?
Ningún servicio seguro garantiza la disponibilidad. Las organizaciones necesitan comunicaciones alternativas y procedimientos de recuperación que coincidan con el diseño sin recuperación.
¿Qué contratos, privacidad, residencia y compromisos regulatorios se aplican a esta implementación?
Las páginas públicas no sustituyen un contrato específico, una revisión del procesamiento de datos o asesoramiento legal.
¿Cómo se divulgan y fechan los cambios relevantes para la seguridad?
El registro de cambios del sitio web público registra la confianza, la investigación y los cambios en el sitio web. La evidencia de liberación del producto debe solicitarse por separado.
Materiales de revisión descargables
Estos archivos legibles por máquina están diseñados para la diligencia debida y la revisión interna. No constituyen una certificación, garantía, cuestionario de cliente completado ni opinión legal.
Estado de la evidencia del cliente
Actualmente no se incluye ningún estudio de caso público de clientes porque no crearemos nombres de clientes, testimonios, cifras de adopción o resultados sin un permiso documentado y evidencia mensurable. Esta sección enumerará los estudios de casos aprobados cuando existan.