AES-256 · Se borra al leerse · Datos en la UE

Compartir contraseñas sin dejarlas en el correo.

Secretos de un solo uso: mandas una contraseña, una clave de API o un número de cuenta con un enlace que se destruye al leerlo. Con aviso de lectura, con código de verificación si hace falta y con un certificado firmado que prueba qué se compartió, quién lo abrió y cuándo desapareció.

El destinatario no instala nada Ni cuenta aparte ni factura aparte Certificado de custodia en PDF
Secreto
Destruido
EtiquetaFTP proveedor logística
ProtecciónFrase de paso + código SMS
Caducidad24 h · 1 lectura
Leído02/10 09:14 · 81.44.x.x
Contenido— borrado —
Cifrado
✓ AES-256
Huella
SHA-256
Certificado
PDF + TSA

Queda la prueba de lo que pasó. El dato, no.

39 %
De las brechas pasan por credenciales
En algún punto de la cadena del ataque, según el Verizon DBIR 2026. Es la técnica más extendida del informe.
1
Lectura, y desaparece
Al abrirse, el contenido cifrado pasa a nulo en la base de datos. No hay una segunda copia que vaciar.
0
Buzones con la clave dentro
Lo que viaja por correo es un enlace ya quemado. La contraseña nunca llega a escribirse en el mensaje.
El problema

El dato más sensible acaba siendo el peor guardado

No es un fallo de la gente: el correo nunca fue un sitio donde guardar claves, pero es el único que había a mano.

Se queda, no se entrega

La contraseña que mandaste hace dos años sigue en la bandeja de esa persona, en su móvil, en el histórico del chat y en la copia de seguridad del servidor de correo. En texto plano y sin caducidad.

Se reenvía sin que lo sepas

Un reenvío, una captura al grupo de WhatsApp, un portátil que se va a casa. Nadie te avisa y tú no tienes forma de saber cuántas personas tienen hoy esa clave.

Nadie rota lo que no se ve

Las claves compartidas por correo no tienen dueño ni fecha. Cuando alguien se va de la empresa o cambia el proveedor, nadie sabe qué credenciales habría que cambiar.

No puedes demostrar nada

El día de la auditoría solo tienes un correo enviado. Ni quién lo leyó, ni cuándo, ni si la clave sigue viva. Y un servicio público gratuito, como mucho, te deja una captura de pantalla.

La vida de un secreto

Cuatro momentos, y cada uno deja su rastro en auditoría

Para quien lo manda es pegar un texto y copiar un enlace. Para ti, deja de ser invisible.

1

Lo creas

Pegas el texto —hasta 20.000 caracteres— o pulsas Generar contraseña y el navegador crea una de 20 caracteres sin letras que se confundan al dictarla. Se cifra antes de tocar la base de datos. La etiqueta con la que lo reconoces en tu listado no se envía a nadie.

2

Lo entregas

Copias el enlace y lo mandas por donde quieras, o deja que Dokuflex lo envíe: correo certificado que queda registrado en auditoría, o SMS con enlace corto de dominio propio. La caducidad la eliges tú: de 1 hora a 30 días.

3

Lo abren

Antes de mostrarlo puedes exigir una frase de paso que le das por otro canal, un código de 6 dígitos a su correo o a su móvil, o las dos cosas. A ti te llega un aviso en cuanto se lee, con la IP y el navegador.

4

Desaparece

Al leerse, al agotar las lecturas permitidas, al caducar sin abrirse o cuando tú lo destruyes a mano. El contenido se borra de la base de datos. Quedan la ficha, la huella SHA-256 y la cronología. El dato, no.

Conocimiento cero

Hay un modo en el que ni nosotros podemos leerlo

Sin frase de paso, cada secreto se cifra con una clave derivada de la clave maestra de la instalación y de una sal distinta por fila: el administrador del sistema puede, en teoría, descifrarlo.

Si activas la frase de paso —esa que le das al destinatario por teléfono—, la clave de cifrado se deriva solo de ella, con PBKDF2-HMAC-SHA256 y 150.000 iteraciones. Dokuflex no guarda la frase, ni un hash de la frase, ni nada que permita atacarla desde la base de datos. El secreto queda almacenado como un bloque opaco que no abre nadie más que quien conoce la frase.

Y lo decimos antes de vender: si se pierde la frase de paso, el contenido no se recupera. Ni nosotros podemos. Esa es exactamente la propiedad por la que se compra.

Qué cambia según el modo
  Sin frase Con frase
Clave de cifradoClave maestra + sal por filaDerivada solo de la frase
El administrador puede leerloEn teoría, síNo
Si se pierde la fraseNo aplicaEl contenido no se recupera
Dónde se entrega la frase—Por otro canal: teléfono, en persona
La prueba

Un certificado de custodia, no una captura de pantalla

La diferencia entre decir «sí que te la mandé» y poder demostrarlo delante de un cliente, de un auditor o de un juez.

De cada secreto puedes descargar un PDF con el mismo formato que el informe de firmas de Dokuflex, firmado con el certificado de tu organización y sellado en el tiempo con una autoridad de sellado (TSA). Lleva la ficha, la huella SHA-256 del contenido, el modo de protección, las lecturas consumidas y la cronología completa de todo lo que pasó.

Encaja con lo que ya te piden: el cifrado y el control de acceso del artículo 32 del RGPD, la gestión de la información de autenticación de ISO/IEC 27001 (A.5.17) y el registro de actividad que exige el ENS.

Ver un certificado de ejemplo
Prueba
  • Que ese contenido exacto se compartió, por su huella SHA-256
  • Cuándo se creó, cuándo se envió y por qué canal
  • Que alguien lo abrió, desde qué IP y con qué navegador
  • Que se verificó con un código, si lo exigiste
  • Que el contenido se destruyó, cuándo y por qué motivo
No prueba
  • Qué decía el contenido: el certificado no lo lleva, a propósito
  • Que quien abrió el enlace sea quien dice ser, salvo que exigieras código
  • Que el destinatario no se lo haya reenviado a otra persona
  • Nada sobre lo que ocurra con el dato después de leerse
Comparativa

Frente al correo y frente a los servicios públicos

Lo que cambia no es la comodidad, es lo que puedes demostrar después.

Criterio Correo o chat Servicio público gratuito Secretos de un solo uso
Dónde vive el datoPara siempre en todos los buzones y copias por los que pasaEn el servidor de un tercero, fuera de tu contratoEn tu Dokuflex, cifrado, y se borra al leerse
Quién puede leerloCualquiera con acceso al buzón, al móvil o a la copiaEl proveedor, salvo que confíes en que noCon frase de paso, nadie: ni Dokuflex puede descifrarlo
¿Las vistas previas y los antivirus queman el enlace?No aplicaSí: siguen el enlace solos y el secreto se consume antes de llegarNo. Mostrarlo exige un POST: abrir la URL no revela nada
Verificar quién abreNadaNadaCódigo de 6 dígitos al correo o al móvil, aunque reenvíen el enlace
Qué enseñas en una auditoríaUn correo enviado. Nada sobre quién lo leyóComo mucho, una captura de pantallaCertificado de custodia en PDF, firmado y sellado en el tiempo
TrazabilidadNingunaMínima, y en casa del proveedorCreación, envío, apertura, código, fallos, bloqueo y destrucción
Encaje con lo que ya tienes—Cuenta aparte, usuarios aparte, factura aparteMismo usuario, mismos permisos, misma auditoría y API REST
Quién lo usa el primer día

Seis equipos que dejan de escribir claves en un correo

  • Sistemas e ITEntregar credenciales a un proveedor externo, o las del primer día a quien acaba de entrar.
  • Soporte y atención al clienteMandar una clave temporal sin que se quede escrita para siempre en el ticket.
  • Administración y finanzasUn IBAN, un PIN de banca electrónica o la clave del certificado digital.
  • Recursos humanosLa contraseña del portal del empleado o de la nómina, con aviso de lectura.
  • Asesorías y despachosClaves de acceso de cada cliente, con prueba de entrega para su expediente.
  • Seguridad y cumplimientoCualquier entrega de un dato sensible que haya que poder justificar después.
Ficha técnica
Cifrado
AES-256-GCM, IV aleatorio por secreto
En base de datos
Nunca en claro, nunca en los registros
Frase de paso
PBKDF2-HMAC-SHA256 · 150.000 iteraciones
Token del enlace
24 bytes aleatorios · ~192 bits · base64url
Contenido
Texto, hasta 20.000 caracteres
Caducidad
1 h · 24 h · 3 d · 7 d · 30 d (tope por organización)
Lecturas
1 por defecto, hasta 5
Código de un solo uso
6 dígitos · 10 min · 5 intentos · correo o SMS
Bloqueo
5 fallos = 15 min bloqueado, y queda registrado
Página pública
no-store · noindex · no-referrer · sin scripts en línea
Certificado
PDF firmado por la organización + sello TSA
Integración
API REST y panel de administración con KPI de uso
Complemento
Envío seguro de archivos, para ficheros
Cumplimiento

Lo que te van a preguntar cuando haya que demostrarlo

Un auditor no pregunta si tienes una herramienta. Pregunta cómo se entregan las credenciales en tu empresa, quién las ha visto y qué pasó con ellas después. Un canal cifrado, de un solo uso y con certificado responde a esas tres preguntas con datos.

Las referencias están enlazadas a su fuente oficial. Esta página no es asesoramiento jurídico: la conformidad depende también de tus políticas y de cómo uses la herramienta.

Exige medidas técnicas y organizativas apropiadas al riesgo, y cita expresamente el cifrado y la capacidad de garantizar la confidencialidad de forma permanente. Una contraseña en texto plano dentro de un correo que nadie borra es difícil de defender ante esa vara de medir. Si acaba mal, el circuito de brechas en 72 horas es el paso siguiente.

«Información de autenticación»: cubre expresamente cómo se asigna y se distribuye, incluida la obligación de entregarla por un canal seguro y de evitar su transmisión en claro. Es literalmente esta operación, y es de los controles que más fácil es suspender en una auditoría de certificación.

Para quien trabaja con el sector público, las medidas de control de acceso y de protección de la información exigen gestionar las credenciales y dejar trazabilidad de los accesos. Dokuflex está certificado en categoría MEDIA; el gestor documental ENS lo detalla.

Incluye las políticas de criptografía y cifrado y el uso de comunicaciones seguras entre las medidas de gestión de riesgos, además de la autenticación multifactor. Ver también notificación de incidentes NIS2 y DORA.

Cómo compartir una contraseña de forma segura en la empresa

La forma segura de compartir una contraseña es no escribirla nunca en el canal por el que la mandas. Con los secretos de un solo uso de Dokuflex, el contenido se cifra con AES-256-GCM antes de guardarse, viaja como un enlace con un token aleatorio de 24 bytes y se borra de la base de datos en cuanto se lee. Puedes exigir una frase de paso que des por otro canal, un código de verificación de 6 dígitos al correo o al móvil del destinatario, o ambas cosas, y fijar una caducidad de entre 1 hora y 30 días para que el enlace muera aunque nadie lo abra.

Alternativa corporativa a los servicios públicos de secretos

Frente a un servicio gratuito en internet, la diferencia está en el control y en la prueba: el dato se queda en tu instalación de Dokuflex y no en el servidor de un tercero sin contrato; mostrar el secreto exige una petición POST, de modo que las vistas previas y los antivirus de correo no lo consumen antes de tiempo; y de cada secreto puedes descargar un certificado de custodia en PDF firmado y sellado en el tiempo. Todo con los usuarios, los permisos y la auditoría que ya tienes. Lo explicamos en detalle en la guía sobre por qué no se deben enviar contraseñas por correo.

Entrega de credenciales con evidencia para auditoría

Compartir credenciales es un control explícito de ISO/IEC 27001 (A.5.17), una medida técnica del artículo 32 del RGPD y parte del control de acceso del ENS. El certificado de custodia deja constancia de la huella SHA-256 del contenido, del modo de protección, de las lecturas consumidas y de la cronología completa: creación, envío, apertura, verificación, intentos fallidos, bloqueo y destrucción. Si lo que hay que entregar son ficheros y no texto, el complemento es el envío seguro de archivos; si lo que buscas es reducir el uso de contraseñas, la vía es el acceso con passkeys y el SSO con doble factor.

FAQ

Lo que más nos preguntan

¿Cuál es la forma segura de enviar una contraseña a alguien?+

Con un enlace de un solo uso: el contenido viaja cifrado, se muestra una única vez y se borra de la base de datos en cuanto se lee. Lo que nunca debe hacerse es mandarla en el cuerpo de un correo o de un chat, porque ahí se queda copiada en el buzón del destinatario, en su móvil, en el histórico de la conversación y en las copias de seguridad del servidor, sin caducidad y sin que nadie sepa quién la ha visto. Si además necesitas asegurarte de que la abre esa persona y no quien reciba el reenvío, añade un código de verificación a su correo o a su móvil.

¿Qué pasa exactamente cuando el destinatario abre el enlace?+

Se descifra el contenido, se le muestra en pantalla y el contenido cifrado pasa a nulo en la base de datos. A partir de ese momento el enlace deja de servir para nada: quedan la ficha del secreto, la huella SHA-256 de lo que se compartió y la cronología de lo que pasó, pero el dato ya no existe. Quien lo creó recibe un aviso de lectura con la fecha, la dirección IP y el navegador.

¿Puede Dokuflex leer el contenido de un secreto?+

Depende del modo. Sin frase de paso, cada secreto se cifra con una clave derivada de la clave maestra de la instalación y de una sal distinta por fila, así que el administrador del sistema puede en teoría descifrarlo. Si activas la frase de paso, la clave de cifrado se deriva únicamente de esa frase con PBKDF2-HMAC-SHA256 y 150.000 iteraciones: no se guarda la frase, ni un hash de la frase, ni nada que permita atacarla desde la base de datos. En ese modo nadie, tampoco nosotros, puede abrir el secreto. El contrapeso es que si se pierde la frase, el contenido no se recupera.

¿No se consume el enlace cuando lo abre el antivirus del correo?+

No. Es el fallo clásico de los servicios públicos de secretos: los filtros antimalware y las vistas previas de los clientes de correo siguen los enlaces por su cuenta y el secreto se consume antes de que el destinatario lo vea. Aquí abrir la URL no revela nada: mostrar el contenido exige una acción explícita del usuario mediante una petición POST, de modo que el rastreo automático no quema el secreto.

¿En qué se diferencia de un servicio gratuito como onetimesecret.com?+

En tres cosas. Dónde vive el dato: aquí está dentro de tu Dokuflex, no en el servidor de un tercero con el que no tienes contrato. Qué puedes demostrar después: puedes descargar un certificado de custodia en PDF firmado por tu organización y sellado en el tiempo, no una captura de pantalla. Y con qué encaja: mismos usuarios, mismos permisos, misma auditoría y API REST, sin una cuenta aparte ni una factura aparte.

¿Sustituye a un gestor de contraseñas?+

No, lo complementa. Un gestor de contraseñas está pensado para guardar y usar credenciales a lo largo del tiempo; los secretos de un solo uso están pensados para el momento de la entrega, que es justo donde los gestores dejan hueco y la gente acaba recurriendo al correo o al chat. Lo normal es usar los dos: el gestor custodia, el secreto de un solo uso entrega.

¿Qué puede acreditar el certificado de custodia y qué no?+

Acredita que ese contenido exacto se compartió, por su huella SHA-256; cuándo se creó, cuándo se envió y por qué canal; que alguien lo abrió, desde qué IP y con qué navegador; que se verificó con un código si lo exigiste; y que el contenido se destruyó, cuándo y por qué motivo. No acredita qué decía el contenido, porque el certificado no lo incluye a propósito; ni que quien abrió el enlace sea quien dice ser, salvo que exigieras código de verificación; ni que el destinatario no se lo haya reenviado a otra persona; ni nada de lo que ocurra con el dato después de leerse.

¿Qué normativa cubre esto?+

El artículo 32 del RGPD exige medidas técnicas apropiadas al riesgo y cita expresamente el cifrado y el control de acceso. El control A.5.17 de ISO/IEC 27001:2022 trata específicamente la asignación y distribución de la información de autenticación, que es exactamente esta operación. El Esquema Nacional de Seguridad exige proteger la información y dejar trazabilidad de los accesos. Y la Directiva NIS2 incluye las políticas de criptografía entre las medidas de gestión de riesgos. La conformidad global depende además de tus políticas y de cómo lo uses.

Siguiente paso

Quita las contraseñas del correo en una tarde

No hay nada que instalar ni otra cuenta que dar de alta: es un módulo más de Dokuflex, con los usuarios y los permisos que ya tienes. Pídenos una demo de diez minutos y mándate un secreto a ti mismo.