PBKDF2.

Lo que convierte una frase de contraseña de tamaño humano en algo que solo vale la pena atacar despacio.

// definition

PBKDF2 (Password-Based Key Derivation Function 2) encarece adivinar por diseño: BurnPony pasa la frase de contraseña de una nota por 600.000 iteraciones de HMAC-SHA256 con la sal de la nota antes de plegar el resultado en HKDF.

Qué es

Las frases de contraseña humanas son el eslabón débil de cualquier sistema que las acepte — la gente elige cosas cortas y adivinables. El número de iteraciones es la contramedida: cada intento de un atacante cuesta 600.000 operaciones de hash, convirtiendo un ataque de diccionario rápido en uno lento.

Por qué importa

El número no es arbitrario — 600.000 iteraciones de PBKDF2-HMAC-SHA256 se alinean con la guía actual de OWASP, y la hoja de ruta anota una posible versión futura del sobre que use el Argon2id de memoria intensiva.

// in BurnPony Las frases de contraseña se normalizan (Unicode NFC, recortadas) antes de estirarlas, de modo que la misma frase escrita en teclados distintos deriva la misma clave. Adivinar ocurre por completo en el navegador del destinatario y nunca consume vistas — el texto cifrado ya se recuperó; solo se reintenta el descifrado local.

Términos relacionados

Preguntas frecuentes.

¿Una frase de contraseña reemplaza la clave del enlace?

No — se le suma. La clave de fragmento de 32 bytes siempre es necesaria; una frase de contraseña significa que un atacante necesita tanto el enlace como la frase.

¿Por qué el visor tarda un momento en las notas con frase de contraseña?

Esa pausa son las 600.000 iteraciones corriendo en tu navegador. El coste que sientes una vez por apertura es el mismo coste que un atacante paga por intento.

Obtén BurnPony

Notas cifradas autodestructivas gratis para iPhone y Android. Los destinatarios solo necesitan un navegador. Sin cuentas, sin seguimiento.