Skip to main content
Zas cifra tu contenido en tu dispositivo, antes de que salga. Los servidores de Zas nunca reciben el archivo en claro. Esta página también dice el límite de esa protección. Preferimos que lo leas acá y no que lo descubras después.

Dónde ocurre el cifrado

En el dispositivo desde el que enviás. En el navegador corre en un worker en segundo plano, así que un archivo grande no congela la página. El servidor recibe bloques cifrados. No los puede abrir.

Un agente también cifra en tu máquina

Un agente de código corre el mismo código de cifrado que la app, en la máquina donde corre. Enviar con un agente no mueve el cifrado a un servidor. Un agente nunca deriva la llave de tu cuenta. Le das un canal por vez, y cada permiso le entrega la llave de ese canal, sellada con una llave pública que el agente creó en tu máquina. Un agente solo puede abrir los canales que le diste.

Canales y permisos

Qué cubre un permiso y cómo darlo de baja.

De dónde sale la llave

Tu llave se deriva de tu inicio de sesión. No hay contraseña que elegir ni frase de recuperación que anotar. Un servicio de llaves separado hace la derivación, así que el servicio principal de Zas nunca maneja tu material de llave directamente.
Un operador que controle ese servicio de llaves y tenga los identificadores de cuenta podría reconstruir llaves.Por eso Zas no afirma que este diseño sea cifrado de punta a punta, y no conviene tratarlo como tal.
Esta es la versión honesta. Tu contenido está cifrado siempre, nadie lee lo que enviás y no existe una lista de quién tiene qué. No es la misma promesa que un mensajero donde solo los dos dispositivos tienen las llaves. Un link público lleva su llave en la parte de la dirección web que va después del #. Los navegadores nunca envían esa parte a un servidor. Por eso Zas no puede leer un envío compartido, aunque lo esté sirviendo. Cualquiera que tenga el link completo puede abrirlo. Ese es todo el diseño: el link es la llave.

Links públicos

Cómo crear uno y cómo darlo de baja.

Notas tapadas

Cuando pegás algo que parece una clave, Zas lo tapa para que no quede a la vista. Esa lectura pasa en el aparato que envía, antes de cifrar. Nada de eso se manda a ningún lado.

Bloques repetidos en el sistema viejo

Zas tiene dos caminos de almacenamiento. En el más viejo, el sistema de archivos puede reconocer que un bloque cifrado se repite. No puede leer el bloque, pero sí puede saber que ese mismo bloque cifrado ya apareció antes. El camino nuevo no hace esto. Las cuentas están pasando a él.

Llaves de acceso

Podés agregar una llave de acceso a tu cuenta, para entrar y para acciones sensibles. Una llave de acceso vive en tu dispositivo o en tu gestor de contraseñas y no se puede robar como se roba un código.

Iniciar sesión

Google, Apple y llaves de acceso.

Qué leer después

Lo que el servidor sí ve

La lista de lo que Zas registra de cada envío y de cada cuenta.