Whitepaper de Seguridad & Arquitectura Técnica
Especificación detallada de la ingeniería criptográfica, el modelo de amenazas y el motor heurístico Shieldy que blindan las comunicaciones en Aegis Zero-Mail.
01Filosofía de Diseño y Modelo de Amenazas (Threat Model)
El correo electrónico tradicional fue concebido en la década de 1970 sin capas nativas de confidencialidad o verificación criptográfica. Hoy en día, representa el vector de ataque inicial en más del 85% de los incidentes de ciberseguridad corporativa (phishing dirigido, compromiso de cuentas BEC, recolección de credenciales y ransomware).
Aegis Zero-Mail parte de una premisa radical: "Zero Trust, Zero Knowledge". Diseñamos nuestra arquitectura asumiendo que:
- El servidor puede ser hostil o comprometido: La infraestructura en la nube nunca debe tener acceso a las llaves que descifran los correos ni a los tokens OAuth en texto plano.
- Las firmas criptográficas no bastan: Un correo con
SPF: PASSyDKIM: PASSgarantiza la autenticidad del servidor emisor, pero no garantiza que el contenido o los enlaces sean benignos (ej. cuentas legítimas vulneradas o dominios maliciosos configurados correctamente). - El cliente debe actuar como sandbox: El HTML y los hipervínculos recibidos deben ser neutralizados y reescritos antes de interactuar con el DOM del navegador.
02Criptografía Client-Side: PBKDF2 (600k) & AES-GCM-256
Toda la custodia de secretos en Aegis Zero-Mail se ejecuta en el navegador mediante la API estándar window.crypto.subtle (Web Cryptography API), garantizando rendimiento nativo en C++ sin exponer claves en scripts interpretados.
1. Derivación de Clave (KDF): Utilizamos PBKDF2 (Password-Based Key Derivation Function 2) con función hash HMAC-SHA-256 y un costo computacional de 600.000 iteraciones (superando las recomendaciones mínimas de OWASP para 2026), combinado con una sal criptográfica (salt) aleatoria de 16 bytes generada por crypto.getRandomValues().
2. Cifrado Simétrico Autenticado: La clave derivada se utiliza para instanciar AES-GCM (Galois/Counter Mode) con longitud de clave de 256 bits y un vector de inicialización (IV) criptográfico único de 12 bytes por cada bloque de datos. AES-GCM proporciona tanto confidencialidad como verificación de integridad mediante una etiqueta de autenticación de 128 bits.
3. Payload Cifrado Resultante: El resultado almacenado en la base de datos perimetral contiene exclusivamente la tupla { iv: base64, salt: base64, ciphertext: base64 }. Sin la Master Key en posesión del usuario, reconstruir el contenido requeriría romper la resistencia de fuerza bruta contra AES-256, lo cual es computacionalmente inviable.
03Pipeline Forense Shieldy & Algoritmos de Ciberdefensa
El motor Shieldy Forensics somete cada mensaje entrante a un pipeline de inspección estricto y determinista en tiempo real, evaluando múltiples capas de telemetría:
- Auditoría Criptográfica de Cabeceras (SPF / DKIM / DMARC): Verificación de alineación de dominios entre el remitente en cabecera (
From:) y las firmas criptográficas en los registros DNS. - Aislamiento de Hostname & Detección de Homóglifos IDN: El análisis de caracteres no ASCII (homóglifos cirílicos o griegos que suplantan marcas como
apple.comogoogle.com) y secuencias de bytes de control (/[\x00-\x1F\x7F]/) se ejecuta estrictamente sobre el objeto hostname parseado, eliminando falsos positivos en parámetros de búsqueda legítimos. - Neutralización de Píxeles Espía (Spy Pixels): Detección automática de elementos
<img>de 1x1 píxel o con dimensiones nulas utilizados para telemetría de apertura y rastreo de geolocalización IP, bloqueando la descarga de imágenes externas hasta que el usuario lo autorice explícitamente. - Detección de Tag Bombing y Ofuscación HTML: Identificación de técnicas evasivas modernas donde los atacantes intercalan etiquetas invisibles (ej.
<span style="display:none">) dentro de palabras clave para burlar filtros bayesianos de correo. - Puntuación Heurística Determinista (Score 0-100): Un algoritmo ponderado califica el correo en tres bandas de seguridad:
- Score ≥ 80 (Verde / Seguro): Correo legítimo con firmas válidas y contenido neutral.
- Score 30-79 (Ámbar / Advertencia): Desalineación leve, enlaces no cifrados (HTTP) o remitente con reputación desconocida.
- Score < 30 (Rojo / Peligro Crítico): Suplantación de identidad comprobada, homóglifos o adjuntos ejecutables. El correo es aislado automáticamente en Campañas Bloqueadas sin tocar la bandeja principal.
04Aislamiento en Sandbox para Renderizado de Correos
El renderizado de código HTML externo representa uno de los mayores peligros de inyección de código cruzado (XSS) y filtración de sesiones. Aegis Zero-Mail implementa una política de aislamiento rigurosa en el cliente:
1. Atributos del Sandbox: El cuerpo del correo se proyecta en un contenedor aislado con política sandbox="allow-popups allow-popups-to-escape-sandbox". Queda terminantemente deshabilitado el parámetro allow-scripts y allow-same-origin, impidiendo la ejecución de JavaScript, acceso a cookies de sesión o manipulación del DOM padre.
2. Content Security Policy (CSP) en el Borde: Se inyectan encabezados HTTP estrictos para restringir la carga de recursos multimedia externos, impidiendo ataques de Clickjacking (frame-ancestors 'none') e inyecciones de fuentes no seguras.
3. Protección de Enlaces de Salida: Todos los hipervínculos contenidos en el correo son procesados y marcados con rel="noopener noreferrer nofollow" y target="_blank", abriéndose en un modal de confirmación previa que muestra la URL de destino decodificada antes de abandonar el sitio.
05Infraestructura Edge Serverless y Protección WAF
A diferencia de los clientes de correo tradicionales que dependen de servidores dedicados monolíticos vulnerables a fugas de memoria o ataques DDoS masivos, Aegis Zero-Mail opera 100% sobre la red Anycast global de Cloudflare en más de 330 ciudades:
- Cloudflare Workers (Edge Compute): Las peticiones de sincronización con las APIs de Google y Microsoft se ejecutan en micro-instancias V8 aisladas sin estado persistente en el servidor.
- Cloudflare D1 & R2: Persistencia distribuida de datos cifrados con replicación global inmediata y cifrado en reposo integrado.
- Rate Limiting & Mitigación DDoS: Escudo perimetral WAF (Web Application Firewall) que filtra tráfico malicioso antes de que alcance el código de aplicación.
06Garantías de Privacidad y Cumplimiento Normativo
Nuestra arquitectura técnica fue auditada y diseñada para cumplir de forma verificable con los más altos estándares internacionales:
- Google API Services User Data Policy: Cumplimiento total con los requerimientos de Limited Use para la integración con Gmail.
- Reglamento General de Protección de Datos (GDPR): Soberanía de datos mediante cifrado de extremo a extremo, derecho de supresión y revocación inmediata.
- Auditoría Abierta y Verificabilidad: Los scripts de derivación criptográfica y validación de tokens son públicos y accesibles para inspección de seguridad en nuestro repositorio.