Tu patrón produce la clave de cifrado. La autenticación de dos factores añade una segunda comprobación después. Aunque alguien conozca tu patrón, debe superar Face ID, introducir el PIN o usar tu llave de hardware. La bóveda solo se abre después de superar ambas comprobaciones.
El segundo factor más rápido. Tu cara o huella desbloquea la bóveda en menos de un segundo. Los datos biométricos nunca salen de Secure Enclave de tu dispositivo.
Más rápidoUn código independiente de seis dígitos, distinto del código de tu iPhone. Un código que conoces, sin hardware biométrico, funciona en cualquier situación.
Más sencilloUna llave de hardware física que acercas a tu teléfono. Aunque te roben el teléfono o tenga malware, la llave sigue separada. Es el único factor que no está en el teléfono. Más información sobre YubiKey.
Más aisladoLa autenticación de dos factores de ArkWarden no es una pantalla de inicio de sesión con un código del correo. Es una segunda comprobación que se ejecuta después de que tu patrón haya producido la clave de cifrado. El orden importa.
Dibujas tu patrón. ArkWarden ejecuta la derivación de claves, la clave candidata intenta desempaquetar la clave maestra y el desempaquetado tiene éxito o falla. Si falla, nunca ves la pantalla del segundo factor porque en ese momento no hay una clave maestra que proteger. Así determina la criptografía que el patrón era correcto.
Si tienes activado un segundo factor, ArkWarden todavía no muestra la bóveda. Da paso al flujo del segundo factor:
La bóveda permanece bloqueada hasta que el segundo factor devuelve un resultado correcto. Si cancelas, falla o cierras la app, vuelves a la pantalla de bloqueo.
El segundo factor es correcto, aparece la bóveda y la clave maestra permanece en la memoria hasta que bloqueas o cierras la app. La próxima vez, la secuencia completa vuelve a ejecutarse desde el principio. Primero el patrón y después el segundo factor, siempre.
ArkWarden no implementa su propia comparación biométrica ni su propia pila FIDO. Cada método usa los frameworks de Apple o el SDK de Yubico. Utilizamos los estándares tal como fueron diseñados, sin atajos.
Un solo factor es un único punto de fallo. Dos factores separan los modos de fallo. Alguien que observe tu patrón todavía no puede entrar. Un teléfono perdido tampoco permite entrar. Ambos factores deben ser tuyos.
| Solo patrón | Patrón + Face ID | Patrón + PIN | Patrón + YubiKey | |
|---|---|---|---|---|
| Qué necesitas para desbloquear | El patrón | El patrón y tu cara | El patrón y seis dígitos | El patrón y la llave física |
| Resiste que observen tu patrón | No | Sí | Sí | Sí |
| Funciona con poca luz o con mascarilla | Sí | A veces no | Sí | Sí |
| El factor sigue separado de un dispositivo clonado | Depende del método | Sí. Biometría vinculada a Secure Enclave. | Sí. El PIN no se migra a otros dispositivos. | Sí. La llave de hardware es un equipo separado. |
| El factor no está en el teléfono | No | No | No | Sí |
| Comodidad | Máxima | Máxima | Alta | Ligeramente más lento (acercar mediante NFC) |
Tu patrón determina si se abre el cifrado. Tu segundo factor determina si se muestra la bóveda después de que el patrón sea correcto. Separar estas dos responsabilidades hace que la combinación sea más sólida que cualquiera de los dos controles por separado.
Elige Face ID si te preocupa el acceso casual, perder el teléfono o que alguien conozca tu patrón porque te vio dibujarlo. Elige un PIN si quieres un código que conozcas sin depender de la biometría. Elige una YubiKey para un factor que no esté en el teléfono. ArkWarden admite los tres y puedes cambiar tu elección más adelante.
Algunas personas quieren la máxima comodidad. Otras quieren la máxima protección. ArkWarden te permite elegir. Puedes usar solo el patrón, que ya es un sistema criptográfico sólido. Puedes añadir un segundo factor en cualquier momento desde Ajustes. No tienes que elegir durante la incorporación. Si usas una YubiKey y la pierdes, tu frase de recuperación te permite omitir 2FA y recuperar el acceso.
ArkWarden admite tres métodos. Elige el que se adapte a cómo usas realmente tu teléfono.
ArkWarden usa el framework LocalAuthentication de Apple para la verificación biométrica. La comparación se realiza dentro de Secure Enclave, un chip de seguridad específico de tu iPhone. Los datos de Face ID o Touch ID nunca entran en el sistema de archivos normal de iOS, nunca pasan por la memoria del proceso de ArkWarden y nunca salen del dispositivo.
ArkWarden recibe un resultado binario: correcto o incorrecto. No vemos la plantilla biométrica, no vemos puntuaciones parciales y no vemos lo que captó la cámara. Todo el proceso biométrico se ejecuta dentro del límite de seguridad de Apple.
El PIN es un secreto de seis dígitos que eliges durante la configuración. Se almacena en tu dispositivo con la clase de accesibilidad de iOS que exige que el dispositivo esté desbloqueado e impide migrarlo a otro dispositivo. No hay copia en la nube ni sincronización.
El PIN es independiente del código de tu iPhone. Configurar un PIN en ArkWarden no cambia nada en la pantalla de bloqueo del iPhone, y cambiar el código del iPhone no cambia nada dentro de ArkWarden. Recomendamos elegir un valor diferente para cada uno para que los dos sistemas sigan siendo completamente independientes.
Una YubiKey es una pequeña llave física de seguridad fabricada por Yubico. ArkWarden se comunica con ella mediante FIDO2 / WebAuthn, el mismo estándar que usan Google, Microsoft y las entidades financieras de todo el mundo para sus cuentas de mayor valor.
Cuando registras una YubiKey, la llave genera internamente un par de claves pública y privada y entrega a ArkWarden la clave pública. La clave privada nunca sale de la YubiKey. Al desbloquear, ArkWarden envía a la YubiKey un desafío aleatorio, la YubiKey lo firma con la clave privada interna y ArkWarden verifica la firma. Esto significa lo siguiente:
Puedes registrar hasta dos YubiKeys por bóveda. La segunda llave es una copia de respaldo. Si extravías una, la otra sigue funcionando. Para consultar el proceso completo, las capturas de pantalla y los detalles de recuperación, visita la página de YubiKey.
| Parte | Qué hace | Dónde se almacena el secreto |
|---|---|---|
| Patrón | Produce la clave de cifrado mediante derivación de claves | En tu mente y tu memoria muscular |
| Desempaquetado de la clave maestra | Descifrado autenticado que solo se abre con la clave derivada correcta | Clave maestra empaquetada en iOS Keychain y cifrada en reposo por Secure Enclave |
| Face ID o Touch ID | Verifica la cara o la huella | Plantilla biométrica dentro de Secure Enclave, nunca visible para ArkWarden |
| PIN | Coincide con los seis dígitos que configuras | Almacenado en iOS Keychain, cifrado en reposo por Secure Enclave y bloqueado para el dispositivo |
| YubiKey | Firma un desafío aleatorio nuevo con FIDO2 / WebAuthn | La clave de firma se almacena en la propia YubiKey, no en el teléfono |
Puedes cambiar de método en cualquier momento desde Ajustes. El cambio no vuelve a cifrar tus archivos, porque el cifrado está vinculado a tu patrón, no al segundo factor. El segundo factor es una comprobación antes de mostrar la bóveda desbloqueada. Cambiarlo cambia la comprobación, no el cifrado.
Tu patrón es la clave de cifrado. Tu segundo factor es una comprobación adicional antes de abrir la bóveda. Elige el método que te funcione. ArkWarden admite los tres y puedes cambiarlo en cualquier momento.
Lee sobre el desbloqueo mediante patrón