Lee la parte importante.
El cifrado que no puedes inspeccionar es una promesa, no una propiedad. Esto es exactamente lo que hoy es inspeccionable y lo que está en camino.
Auditable hoy: el visor
La página que abre cada destinatario es un único archivo autónomo — sin frameworks, sin salida de empaquetador, sin scripts externos. Abre cualquier enlace de nota, pulsa Ver código fuente y estás leyendo el programa entero que maneja la clave de tu enlace: la derivación de clave WebCrypto, el descifrado AES-256-GCM, la Content-Security-Policy estricta que le prohíbe hablar con nada salvo este servidor. Eso no sustituye a un repositorio, pero sí significa que el código que toca tus secretos es público en el sentido más literal en cada nota.
Aburrido a propósito
BurnPony no inventa criptografía. Usa AES-256-GCM para sellar, HKDF-SHA256 para derivar claves y PBKDF2-HMAC-SHA256 con 600.000 iteraciones para frases de contraseña — primitivas estándar, usadas de forma estándar. La implementación en Swift de la app y la implementación en JavaScript del visor se verifican entre sí con vectores de prueba generados de forma independiente, así que ambas bases de código tienen que coincidir byte a byte para siquiera funcionar.
El repositorio
Existe, y esta página ahora apunta a él: github.com/norsehorse-dev/BurnPonyiOS — la app de iOS completa, el servidor de relevo, el visor con las partes de las que se ensambla, los vectores de prueba entre implementaciones y una guía de autoalojamiento, bajo la licencia Apache 2.0, en la misma cuenta que aloja los demás núcleos publicados de la familia, incluidos PGPonyCore y RelayPonyCore. El formato exacto a nivel de bytes está descrito como el protocolo v1, y el visor publicado es demostrablemente idéntico a su fuente publicada: scripts/assemble_viewer.py --verify en el repositorio lo comprueba byte a byte.
Por qué este orden
- Los destinatarios primero: el código en el que los destinatarios deben confiar — el visor — es la parte inspeccionable desde el primer día.
- Afirmaciones que puedes comprobar: el diseño de clave en el fragmento significa que «el servidor no puede leer las notas» es comprobable desde fuera: mira la pestaña de red y verás que el fragmento nunca sale del navegador.
- Honestidad antes que apariencia: el sitio dice «planeado» hasta que existan los repos. Cuando existan, esta página recibe los enlaces y los términos de la licencia.
Mientras tanto
Las preguntas o hallazgos de seguridad son bienvenidos ya, con o sin repositorio: NorseHorse@norsehor.se, cifrado con la clave PGP si lo prefieres. La página de seguridad documenta el modelo completo de forma abierta.