Secretos de un solo uso: mandas una contraseña, una clave de API o un número de cuenta con un enlace que se destruye al leerlo. Con aviso de lectura, con código de verificación si hace falta y con un certificado firmado que prueba qué se compartió, quién lo abrió y cuándo desapareció.
Queda la prueba de lo que pasó. El dato, no.
No es un fallo de la gente: el correo nunca fue un sitio donde guardar claves, pero es el único que había a mano.
La contraseña que mandaste hace dos años sigue en la bandeja de esa persona, en su móvil, en el histórico del chat y en la copia de seguridad del servidor de correo. En texto plano y sin caducidad.
Un reenvío, una captura al grupo de WhatsApp, un portátil que se va a casa. Nadie te avisa y tú no tienes forma de saber cuántas personas tienen hoy esa clave.
Las claves compartidas por correo no tienen dueño ni fecha. Cuando alguien se va de la empresa o cambia el proveedor, nadie sabe qué credenciales habría que cambiar.
El día de la auditoría solo tienes un correo enviado. Ni quién lo leyó, ni cuándo, ni si la clave sigue viva. Y un servicio público gratuito, como mucho, te deja una captura de pantalla.
Para quien lo manda es pegar un texto y copiar un enlace. Para ti, deja de ser invisible.
Pegas el texto —hasta 20.000 caracteres— o pulsas Generar contraseña y el navegador crea una de 20 caracteres sin letras que se confundan al dictarla. Se cifra antes de tocar la base de datos. La etiqueta con la que lo reconoces en tu listado no se envía a nadie.
Copias el enlace y lo mandas por donde quieras, o deja que Dokuflex lo envíe: correo certificado que queda registrado en auditoría, o SMS con enlace corto de dominio propio. La caducidad la eliges tú: de 1 hora a 30 días.
Antes de mostrarlo puedes exigir una frase de paso que le das por otro canal, un código de 6 dígitos a su correo o a su móvil, o las dos cosas. A ti te llega un aviso en cuanto se lee, con la IP y el navegador.
Al leerse, al agotar las lecturas permitidas, al caducar sin abrirse o cuando tú lo destruyes a mano. El contenido se borra de la base de datos. Quedan la ficha, la huella SHA-256 y la cronología. El dato, no.
Sin frase de paso, cada secreto se cifra con una clave derivada de la clave maestra de la instalación y de una sal distinta por fila: el administrador del sistema puede, en teoría, descifrarlo.
Si activas la frase de paso —esa que le das al destinatario por teléfono—, la clave de cifrado se deriva solo de ella, con PBKDF2-HMAC-SHA256 y 150.000 iteraciones. Dokuflex no guarda la frase, ni un hash de la frase, ni nada que permita atacarla desde la base de datos. El secreto queda almacenado como un bloque opaco que no abre nadie más que quien conoce la frase.
Y lo decimos antes de vender: si se pierde la frase de paso, el contenido no se recupera. Ni nosotros podemos. Esa es exactamente la propiedad por la que se compra.
| Sin frase | Con frase | |
|---|---|---|
| Clave de cifrado | Clave maestra + sal por fila | Derivada solo de la frase |
| El administrador puede leerlo | En teoría, sí | No |
| Si se pierde la frase | No aplica | El contenido no se recupera |
| Dónde se entrega la frase | — | Por otro canal: teléfono, en persona |
La diferencia entre decir «sí que te la mandé» y poder demostrarlo delante de un cliente, de un auditor o de un juez.
De cada secreto puedes descargar un PDF con el mismo formato que el informe de firmas de Dokuflex, firmado con el certificado de tu organización y sellado en el tiempo con una autoridad de sellado (TSA). Lleva la ficha, la huella SHA-256 del contenido, el modo de protección, las lecturas consumidas y la cronología completa de todo lo que pasó.
Encaja con lo que ya te piden: el cifrado y el control de acceso del artículo 32 del RGPD, la gestión de la información de autenticación de ISO/IEC 27001 (A.5.17) y el registro de actividad que exige el ENS.
Ver un certificado de ejemploLo que cambia no es la comodidad, es lo que puedes demostrar después.
| Criterio | Correo o chat | Servicio público gratuito | Secretos de un solo uso |
|---|---|---|---|
| Dónde vive el dato | Para siempre en todos los buzones y copias por los que pasa | En el servidor de un tercero, fuera de tu contrato | En tu Dokuflex, cifrado, y se borra al leerse |
| Quién puede leerlo | Cualquiera con acceso al buzón, al móvil o a la copia | El proveedor, salvo que confíes en que no | Con frase de paso, nadie: ni Dokuflex puede descifrarlo |
| ¿Las vistas previas y los antivirus queman el enlace? | No aplica | Sí: siguen el enlace solos y el secreto se consume antes de llegar | No. Mostrarlo exige un POST: abrir la URL no revela nada |
| Verificar quién abre | Nada | Nada | Código de 6 dígitos al correo o al móvil, aunque reenvíen el enlace |
| Qué enseñas en una auditoría | Un correo enviado. Nada sobre quién lo leyó | Como mucho, una captura de pantalla | Certificado de custodia en PDF, firmado y sellado en el tiempo |
| Trazabilidad | Ninguna | Mínima, y en casa del proveedor | Creación, envío, apertura, código, fallos, bloqueo y destrucción |
| Encaje con lo que ya tienes | — | Cuenta aparte, usuarios aparte, factura aparte | Mismo usuario, mismos permisos, misma auditoría y API REST |
Un auditor no pregunta si tienes una herramienta. Pregunta cómo se entregan las credenciales en tu empresa, quién las ha visto y qué pasó con ellas después. Un canal cifrado, de un solo uso y con certificado responde a esas tres preguntas con datos.
Las referencias están enlazadas a su fuente oficial. Esta página no es asesoramiento jurídico: la conformidad depende también de tus políticas y de cómo uses la herramienta.
Exige medidas técnicas y organizativas apropiadas al riesgo, y cita expresamente el cifrado y la capacidad de garantizar la confidencialidad de forma permanente. Una contraseña en texto plano dentro de un correo que nadie borra es difícil de defender ante esa vara de medir. Si acaba mal, el circuito de brechas en 72 horas es el paso siguiente.
«Información de autenticación»: cubre expresamente cómo se asigna y se distribuye, incluida la obligación de entregarla por un canal seguro y de evitar su transmisión en claro. Es literalmente esta operación, y es de los controles que más fácil es suspender en una auditoría de certificación.
Para quien trabaja con el sector público, las medidas de control de acceso y de protección de la información exigen gestionar las credenciales y dejar trazabilidad de los accesos. Dokuflex está certificado en categoría MEDIA; el gestor documental ENS lo detalla.
Incluye las políticas de criptografía y cifrado y el uso de comunicaciones seguras entre las medidas de gestión de riesgos, además de la autenticación multifactor. Ver también notificación de incidentes NIS2 y DORA.
La forma segura de compartir una contraseña es no escribirla nunca en el canal por el que la mandas. Con los secretos de un solo uso de Dokuflex, el contenido se cifra con AES-256-GCM antes de guardarse, viaja como un enlace con un token aleatorio de 24 bytes y se borra de la base de datos en cuanto se lee. Puedes exigir una frase de paso que des por otro canal, un código de verificación de 6 dígitos al correo o al móvil del destinatario, o ambas cosas, y fijar una caducidad de entre 1 hora y 30 días para que el enlace muera aunque nadie lo abra.
Frente a un servicio gratuito en internet, la diferencia está en el control y en la prueba: el dato se queda en tu instalación de Dokuflex y no en el servidor de un tercero sin contrato; mostrar el secreto exige una petición POST, de modo que las vistas previas y los antivirus de correo no lo consumen antes de tiempo; y de cada secreto puedes descargar un certificado de custodia en PDF firmado y sellado en el tiempo. Todo con los usuarios, los permisos y la auditoría que ya tienes. Lo explicamos en detalle en la guía sobre por qué no se deben enviar contraseñas por correo.
Compartir credenciales es un control explícito de ISO/IEC 27001 (A.5.17), una medida técnica del artículo 32 del RGPD y parte del control de acceso del ENS. El certificado de custodia deja constancia de la huella SHA-256 del contenido, del modo de protección, de las lecturas consumidas y de la cronología completa: creación, envío, apertura, verificación, intentos fallidos, bloqueo y destrucción. Si lo que hay que entregar son ficheros y no texto, el complemento es el envío seguro de archivos; si lo que buscas es reducir el uso de contraseñas, la vía es el acceso con passkeys y el SSO con doble factor.
Con un enlace de un solo uso: el contenido viaja cifrado, se muestra una única vez y se borra de la base de datos en cuanto se lee. Lo que nunca debe hacerse es mandarla en el cuerpo de un correo o de un chat, porque ahí se queda copiada en el buzón del destinatario, en su móvil, en el histórico de la conversación y en las copias de seguridad del servidor, sin caducidad y sin que nadie sepa quién la ha visto. Si además necesitas asegurarte de que la abre esa persona y no quien reciba el reenvío, añade un código de verificación a su correo o a su móvil.
Se descifra el contenido, se le muestra en pantalla y el contenido cifrado pasa a nulo en la base de datos. A partir de ese momento el enlace deja de servir para nada: quedan la ficha del secreto, la huella SHA-256 de lo que se compartió y la cronología de lo que pasó, pero el dato ya no existe. Quien lo creó recibe un aviso de lectura con la fecha, la dirección IP y el navegador.
Depende del modo. Sin frase de paso, cada secreto se cifra con una clave derivada de la clave maestra de la instalación y de una sal distinta por fila, así que el administrador del sistema puede en teoría descifrarlo. Si activas la frase de paso, la clave de cifrado se deriva únicamente de esa frase con PBKDF2-HMAC-SHA256 y 150.000 iteraciones: no se guarda la frase, ni un hash de la frase, ni nada que permita atacarla desde la base de datos. En ese modo nadie, tampoco nosotros, puede abrir el secreto. El contrapeso es que si se pierde la frase, el contenido no se recupera.
No. Es el fallo clásico de los servicios públicos de secretos: los filtros antimalware y las vistas previas de los clientes de correo siguen los enlaces por su cuenta y el secreto se consume antes de que el destinatario lo vea. Aquí abrir la URL no revela nada: mostrar el contenido exige una acción explícita del usuario mediante una petición POST, de modo que el rastreo automático no quema el secreto.
En tres cosas. Dónde vive el dato: aquí está dentro de tu Dokuflex, no en el servidor de un tercero con el que no tienes contrato. Qué puedes demostrar después: puedes descargar un certificado de custodia en PDF firmado por tu organización y sellado en el tiempo, no una captura de pantalla. Y con qué encaja: mismos usuarios, mismos permisos, misma auditoría y API REST, sin una cuenta aparte ni una factura aparte.
No, lo complementa. Un gestor de contraseñas está pensado para guardar y usar credenciales a lo largo del tiempo; los secretos de un solo uso están pensados para el momento de la entrega, que es justo donde los gestores dejan hueco y la gente acaba recurriendo al correo o al chat. Lo normal es usar los dos: el gestor custodia, el secreto de un solo uso entrega.
Acredita que ese contenido exacto se compartió, por su huella SHA-256; cuándo se creó, cuándo se envió y por qué canal; que alguien lo abrió, desde qué IP y con qué navegador; que se verificó con un código si lo exigiste; y que el contenido se destruyó, cuándo y por qué motivo. No acredita qué decía el contenido, porque el certificado no lo incluye a propósito; ni que quien abrió el enlace sea quien dice ser, salvo que exigieras código de verificación; ni que el destinatario no se lo haya reenviado a otra persona; ni nada de lo que ocurra con el dato después de leerse.
El artículo 32 del RGPD exige medidas técnicas apropiadas al riesgo y cita expresamente el cifrado y el control de acceso. El control A.5.17 de ISO/IEC 27001:2022 trata específicamente la asignación y distribución de la información de autenticación, que es exactamente esta operación. El Esquema Nacional de Seguridad exige proteger la información y dejar trazabilidad de los accesos. Y la Directiva NIS2 incluye las políticas de criptografía entre las medidas de gestión de riesgos. La conformidad global depende además de tus políticas y de cómo lo uses.
No hay nada que instalar ni otra cuenta que dar de alta: es un módulo más de Dokuflex, con los usuarios y los permisos que ya tienes. Pídenos una demo de diez minutos y mándate un secreto a ti mismo.