Secure Drop
Anonymous · Encrypted · No login required
Your message is sealed and anonymous. We cannot identify you. No account or login is needed.
Your message
Max 3 files, 10 MB each
Secure Channel
Anonymous · Bidirectional · Encrypted
Start an anonymous conversation. You'll receive a thread code to check for replies later.
Your message
Max 3 files, 10 MB each
Thread Code
Enter your thread code above to check for replies.
CONFIANZA, CON PRUEBAS

Centro de evidencias de seguridad

Un registro vivo de lo que afirma City of Hats, qué respalda cada afirmación, dónde se aplica la protección y dónde termina.

Revisado el 10 de agosto de 2026Las pruebas de primera parte se identifican como tales. Aún no se ha publicado una auditoría criptográfica independiente.
6Afirmaciones principales documentadas
PúblicoPruebas y limitaciones
PendienteAuditoría criptográfica independiente
REGISTRO DE AFIRMACIONES DE SEGURIDAD

Toda afirmación necesita un límite

Estas entradas describen la arquitectura publicada y el comportamiento observable actual del producto. Son afirmaciones de primera parte salvo que se nombre explícitamente una fuente independiente.

01Documentado

El contenido de un Hat está cifrado de extremo a extremo

City of Hats documenta cifrado en el cliente para mensajes, archivos y llamadas entre Hats, de modo que la infraestructura de entrega maneja contenido cifrado y no el texto de la conversación.

AlcanceComunicación entre Hats en clientes compatibles de City of Hats.
EvidenciaLa especificación técnica nombra un establecimiento de claves híbrido X25519 y ML-KEM-768, Double Ratchet y cifrado autenticado AES-256-GCM.
Limitación importanteEl cifrado no protege el texto legible en un dispositivo comprometido o desbloqueado ni frente a un destinatario que graba lo que puede leer.
Leer la especificación técnica
02Observable

Un Hat no necesita teléfono ni correo electrónico

Una persona puede crear un Hat seudónimo y ser contactada mediante un código Hat o Phrase ID sin registrar un número de operador ni una identidad de correo.

AlcanceCreación básica de Hats para consumidores; los servicios de pago, administración, soporte o facturación pueden recopilar datos de cuenta separados.
EvidenciaEl flujo público de creación de Hats puede probarse sin enviar teléfono ni correo electrónico.
Limitación importanteEl seudonimato no es anonimato absoluto. Los dispositivos, las redes, los datos compartidos voluntariamente y los datos operativos de conexión siguen formando parte del modelo de amenazas.
Ver identidades seudónimas
03Observable

No existe una bóveda de recuperación de conversaciones en el proveedor

El mensajero para consumidores está diseñado sin una bóveda de City of Hats capaz de restaurar el historial de una conversación Hat perdida.

AlcanceMensajes Hat y estado de conversación guardado en el dispositivo; los registros empresariales separados siguen la Política de privacidad.
EvidenciaEl comportamiento de recuperación del producto y la documentación de privacidad indican que City of Hats no puede restaurar contenido destruido o perdido con el dispositivo.
Limitación importanteTambién es una contrapartida de disponibilidad: perder el único dispositivo autorizado puede significar perder los mensajes para siempre.
Leer la política de datos
04Documentado

El establecimiento de claves usa un híbrido poscuántico

El diseño publicado combina X25519 clásico con ML-KEM-768 antes de derivar las claves usadas por el protocolo de conversación.

AlcanceSesiones Hat compatibles en clientes que ejecutan la versión actual del protocolo.
EvidenciaLos algoritmos y la construcción híbrida se documentan en las páginas de Transparencia y Chats seguros.
Limitación importanteNombrar algoritmos sólidos no equivale a una auditoría independiente de la implementación. La seguridad también depende de la integración, las claves, los clientes y el criptoanálisis futuro.
Revisar el diseño de chat seguro
05Documentado

Las llamadas no exponen una IP directa al interlocutor

La voz y el vídeo están diseñados para usar medios cifrados retransmitidos, no una ruta entre pares que revele la IP de cada participante al otro.

AlcanceLlamadas de voz y vídeo de City of Hats que usan la arquitectura de retransmisión documentada.
EvidenciaLas páginas Llamadas cifradas y Transparencia describen medios solo por retransmisión y claves nuevas para cada llamada.
Limitación importanteLa retransmisión y los proveedores de red siguen procesando conexiones para la entrega. Esto no oculta un dispositivo de su propia red ni evita su compromiso.
Ver la arquitectura de llamadas
06Observable

El remitente puede reducir la exposición después de enviar

Modos como Ver una vez, Retirar, GeoLock, Envío certificado, Marca de agua invisible y Channel Seal restringen el acceso, la retención o la divulgación normales.

AlcanceMensajes y archivos enviados con el control elegido en clientes compatibles.
EvidenciaLos controles y los flujos del destinatario son visibles en el producto y están documentados en sus páginas.
Limitación importanteNinguna aplicación puede hacer olvidar a un destinatario autorizado, impedir todas las cámaras externas o proteger texto ya capturado fuera del visor.
Examinar los modos de seguridad
RUTA DE ARQUITECTURA

Dónde se sitúa el límite de confianza

La ruta de protección prevista empieza y termina en dispositivos autorizados. El servicio enruta material cifrado y la información pública necesaria para establecer sesiones seguras.

1

Hat en el dispositivo

El usuario crea una identidad de comunicación seudónima en un cliente autorizado.

2

Acuerdo híbrido

X25519 y ML-KEM-768 contribuyen al establecimiento de claves de sesión.

3

Cifrado local

Double Ratchet hace avanzar las claves y AES-256-GCM protege el contenido.

4

Retransmisión opaca

La infraestructura enruta texto cifrado, claves públicas y los datos operativos limitados necesarios.

5

Descifrado local

Un dispositivo destinatario autorizado autentica y abre el contenido protegido.

Este diagrama resume la especificación actual de primera parte de City of Hats. No sustituye la revisión de código, las pruebas de implementación ni una auditoría criptográfica independiente.
LÍMITE DE DATOS

Qué existe y dónde

“Conocimiento cero” describe el acceso al contenido protegido de la conversación, no la ausencia de todo registro operativo. Estas diferencias importan.

Clase de datosDónde se origina o permaneceFunción del servidorAcceso de City of Hats
Texto de mensajes, archivos y llamadasDispositivos autorizados antes del cifrado o después del descifradoTransporta cargas o medios cifradosNo debe estar disponible según la arquitectura documentada
Claves privadas de conversaciónDispositivos autorizadosNo se envían como claves de recuperación del proveedorSin acceso según el diseño documentado
Claves públicas y registros de transparenciaGenerados por clientes y publicados para establecer sesionesDistribución por directorio y registro firmadoSí: material público, no claves privadas de conversación
Identificadores de Hat, canal, tiempo y entregaCreados durante operaciones de identidad, canal y entregaEnruta tráfico y administra el ciclo de vidaAcceso operativo limitado; no texto del mensaje
Datos de conexión de redDispositivos e infraestructura de redLas conexiones deben procesarse para entregar tráficoProcesamiento operativo limitado; consulte la Política de privacidad
Datos de facturación, soporte y cuenta empresarialSolo al usar esos servicios separadosAdministración, soporte o pagosSegún la Política de privacidad; no son necesarios para crear un Hat básico
MODELO DE AMENAZAS

En qué ayuda este diseño y qué no puede resolver

Una afirmación de seguridad útil nombra al adversario, el activo protegido y las condiciones que deben seguir siendo ciertas.

Diseñado para ayudar frente a

  • Intercepción del contenido de mensajes durante el tránsito.
  • Un servidor de entrega u operador que intente leer el texto normal de una conversación.
  • Correlación por teléfono y correo durante la creación básica de Hats.
  • Una solicitud posterior al proveedor para recuperar una bóveda de conversaciones que no mantiene.
  • Exposición directa de la IP al interlocutor durante llamadas con retransmisión.
  • Identidades y exposición innecesariamente persistentes cuando se usan controles efímeros.

No elimina

  • Malware, dispositivo desbloqueado, filtraciones por notificaciones o herramientas de entrada y accesibilidad comprometidas.
  • Que un destinatario legítimo copie, fotografíe, cite o recuerde el contenido.
  • Todos los metadatos de tiempo, tráfico, conexión y dispositivo en la red más amplia.
  • Fallos de disponibilidad, bloqueos, límites de uso o pérdida del único dispositivo autorizado.
  • Errores humanos como compartir un Phrase ID, código o dato sensible con la persona equivocada.
  • Defectos de software o debilidades de implementación aún no descubiertos.
MADUREZ DE LAS PRUEBAS

Afirmado no significa verificado de forma independiente

Etiquetamos la solidez y el origen de las pruebas en lugar de reducir cada fuente a una marca verde.

Disponible

Documentación publicada

Los algoritmos, límites de datos, comportamiento previsto, contrapartidas y controles se describen en páginas técnicas y de políticas propias.

Disponible

Comportamiento observable

Los visitantes pueden crear un Hat sin teléfono ni correo y probar los flujos compatibles de seguridad, entrega, destrucción y recepción.

Aún no publicada

Auditoría criptográfica independiente

Actualmente no hay un informe independiente publicado. Cuando exista, este estado enlazará el informe y el registro de correcciones.

DIVULGACIÓN RESPONSABLE

¿Encontró algo que podría hacernos más seguros?

Informe de buena fe de posibles vulnerabilidades. Incluya lo necesario para el triaje, pero no secretos activos ni datos personales innecesarios en el mensaje inicial.

  1. Describa el producto, versión, URL o función afectados y el posible impacto.
  2. Proporcione pasos seguros o una prueba mínima. No acceda a datos que no sean suyos.
  3. Use el formulario para el informe inicial. Podemos establecer un canal protegido antes de intercambiar material sensible.
  4. Permita un plazo razonable de corrección antes de publicar y evite interrupciones, extorsión o ingeniería social.
RESPUESTAS DIRECTAS

Preguntas sobre las evidencias

¿Esta página es una auditoría de seguridad independiente?

No. Organiza afirmaciones de primera parte, comportamientos observables, limitaciones y páginas de apoyo. Aún no se ha publicado una auditoría criptográfica independiente.

¿“Conocimiento cero” significa que City of Hats no procesa ningún dato?

No. Describe la incapacidad prevista de acceder al texto protegido y las claves privadas. El enrutamiento, las claves públicas, el ciclo de vida, las conexiones y servicios empresariales separados requieren datos operativos limitados.

¿Puede el cifrado proteger un teléfono comprometido o frente a un destinatario hostil?

No por completo. El texto legible existe en los dispositivos autorizados. Malware, un dispositivo desbloqueado, notificaciones o una cámara externa pueden eludir protecciones de tránsito o de la aplicación.

¿Cómo informo de una vulnerabilidad?

Use la ruta de contacto indicada en security.txt para el informe inicial y no incluya secretos activos. City of Hats puede establecer un canal protegido para material sensible.

Lea la especificación, no solo el resumen

El Centro de evidencias indexa las afirmaciones. Transparencia técnica ofrece el detalle del sistema y el Centro de conocimiento explica conceptos y contrapartidas.