Ir a la documentación
Base de conocimiento

Cifrado en reposo

Todos los campos de un mensaje sellados antes de escribirse (cuerpo, asunto, direcciones y bytes de los adjuntos), de modo que una copia de la base de datos sea texto cifrado y no correo.

Todavía no

Hoy solo se sellan así las credenciales que nos entregas; los cuerpos, los asuntos y los adjuntos se almacenan tal como llegaron, y el sobre que los sellará está construido pero deliberadamente conectado a nada.

Detalles

  • No está publicado. Una sola cosa se sella antes de escribirse y ninguna otra: un secreto de firma de webhook. Se sella bajo su propia clave derivada, así que un texto cifrado extraído de una tabla no se puede abrir como si fuera de otra, y ese es el único punto del código donde se sella algo. Ningún cuerpo, asunto, contacto, nota, entrada de calendario ni adjunto pasa por ahí.
  • Es una afirmación distinta de las dos que la rodean, y la diferencia está en quién tiene la clave. El cifrado de extremo a extremo significa que la clave es tuya y el correo es ilegible aquí; el cifrado en reposo significa que el correo se sella camino del almacenamiento bajo una clave que deriva este servidor, así que un volcado de la base de datos, una copia de seguridad extraviada o una consulta que alguien no debería haber ejecutado es texto cifrado, mientras que el propio servidor todavía puede abrirlo para agrupar en hilos, buscar y resumir. El primero te protege de nosotros. El segundo te protege de todos los demás, y es el que no deja de pasarle a otra gente.
  • Lo que es cierto hoy vale la pena decirlo claramente en lugar de dejarlo a la deducción: el correo se almacena en infraestructura que cifra sus propios discos, no hay ninguna capa propia encima de eso, y las claves las tenemos nosotros, así que el servidor puede leer lo que almacena, y las funciones que buscan y resumen tu correo hacen exactamente eso. La página de privacidad lo dice con esas palabras desde que se escribió, y lo seguirá diciendo hasta que esto se publique.
  • Todos los campos es más que el cuerpo. El asunto, la lista de remitente y destinatarios y el fragmento que muestra la vista de lista están en columnas indexadas corrientes, y también lo están los resúmenes generados a partir de un mensaje, las notas que adjuntas a un hilo, los nombres de contacto, los títulos y las ubicaciones del calendario, y el nombre y el tipo de cada archivo. Una tarjeta que dijera cifrado mientras la línea de asunto sigue en claro sería el candado que este producto se niega a dibujar en cualquier otro sitio.
  • Cuánto cuesta era la pregunta abierta, y la mitad de la búsqueda ya tiene un número detrás en lugar de un argumento. La búsqueda hoy es una consulta sobre los primeros 4.000 caracteres del mensaje más reciente de cada hilo, guardados como texto plano. Sellada, se convierte en un descifrado y un barrido dentro del almacén del buzón que ya tiene la clave, tomado por bloques y no fila a fila: sobre un corpus sintético eso son unos 100 a 400 milisegundos para 50.000 conversaciones, y a partir de unas 200.000 hace falta que los resultados lleguen progresivamente en vez de todos de golpe. Se midió en una máquina de desarrollo contra correo generado, no sobre un buzón real, así que es la forma del coste y no una promesa sobre el tuyo. Así, la coincidencia sobre cualquier fragmento de palabra sobrevive exactamente como ahora, y nada tiene que escribir en disco un índice de hashes de palabras para que alguien lo extraiga después. Ese mismo texto es el que leen el resumidor, el barrido del cuerpo del puntuador de phishing, la comprobación de escritura con IA y cualquier regla que coincida sobre palabras, y cada uno de ellos lo abre igual, que es la forma honesta de esta afirmación: sellado frente a una copia de la base de datos, nunca sellado frente al servidor.
  • Antes de sellar nada irreemplazable, el sobre tiene que llevar su propia versión y su propio identificador de clave. Hoy todas las claves derivadas cuelgan de un único secreto, y rotarlo te cuesta los secretos de firma de webhook; una vez sellados los cuerpos de la misma manera, rotarlo costaría el correo. Esa pieza está construida y no se ha sellado nada con ella. Cada sobre que crea lleva su propia versión y el identificador de la clave que lo creó, legibles antes de que nadie intente abrirlo, y se ata a la fila exacta a la que pertenece: un valor sacado de una fila y dejado caer en otra no se abre, y dice que fue movido en lugar de fallar como una clave incorrecta. Todavía nada lo llama, y ese es el sentido de construirlo primero. El formato es el compromiso; adoptarlo, campo a campo, es la parte que sigue siendo reversible.
  • Una sola frase decide qué se sella, para poder aplicarla a una columna que nadie ha pensado todavía: sella cualquier cosa que una persona escribiera o eligiera, deja cualquier cosa que eligiera la máquina. Un asunto, un cuerpo, una nota de hilo, un nombre de contacto, un título de calendario, un nombre de archivo, una regla que escribiste: eso vino de ti. Un identificador de mensaje, un estado de cola, un contador de reintentos, un identificador de fila: eso se generó aquí, y sellarlo no compra nada mientras cuesta cada consulta que los lee. Encima hay dos excepciones. Un valor que ya es irreversible, un hash o un resumen de token, no se vuelve más seguro por sellarlo también. Un valor publicado a propósito se queda legible, porque sellarlo sellaría precisamente lo único que existe para entregarse.
  • Tres cosas siguen siendo legibles bajo esa regla, y cada una es algo sobre lo que se construye el buzón y no un rincón dejado a medias. Las marcas de tiempo, porque son la clave de ordenación y el cursor de paginación, y un buzón que no puede ordenar por fecha no es un buzón. Tu dominio, porque la consulta que lo lee es como un mensaje entrante encuentra el inquilino al que pertenece, antes de que nadie haya iniciado sesión y antes de tener ninguna clave en la mano. Las claves publicadas, porque un remitente consulta la tuya. Cada una de ellas dice algo sobre la forma de una cuenta, y ninguna es el contenido de tu correo.
  • Sellar bajo una clave que deriva el servidor es el primer peldaño y el que se está construyendo. El segundo, sellar con tu clave según llega el correo para que ninguna clave de aquí lo abra, es un cambio mayor y un producto distinto: el cuerpo abandona la búsqueda y las funciones de IA de forma permanente, y la custodia de la clave y una frase de recuperación se colocan entre tú y tu propio correo. Es una decisión que hay que tomar deliberadamente y no un interruptor que accionar, y esta tarjeta dirá cuál se publicó en lugar de difuminar las dos.