Una caja fuerte de contraseñas central. ¿Pero el servidor ve sus secretos en texto claro?
Contraseñas de administrador y claves API dispersas en notas, hojas de cálculo y chats son una brecha permanente. Y una caja fuerte cuyo servidor conoce los secretos en claro solo desplaza el riesgo. Stronghold es la caja fuerte cifrada de extremo a extremo directamente en COD: el cifrado ocurre en el navegador, el servidor solo guarda texto cifrado. Nuevo en COD 3.6 y entregado en producción, multi-tenant y completamente on-premise.
Zero-knowledge desde el primer minuto: en el primer arranque el usuario define su contraseña maestra. Nunca abandona el dispositivo. El servidor solo guarda texto cifrado.
¿Le suena familiar?
Credenciales dispersas, y una caja fuerte que conoce los secretos
El dolor: En muchos equipos, las contraseñas de administrador, las claves API y los accesos de mantenimiento están dispersos en notas, hojas de cálculo y chats. Donde existe un servicio central, surge la pregunta: ¿ve el servidor los secretos en claro? ¿Podría leerlos un administrador o un atacante con acceso al servidor?
La consecuencia: Las credenciales dispersas son una brecha permanente de seguridad y localización, y una caja fuerte con texto claro en el servidor solo concentra el riesgo en un punto. En un contexto ISO 27001/NIS2, ambas cosas son difíciles de justificar.
Así lo resuelve COD: Stronghold es la caja fuerte cifrada de extremo a extremo directamente en COD: el cifrado ocurre en el navegador (Argon2id, sealed box X25519, AES-GCM), la contraseña maestra y las claves privadas permanecen exclusivamente en el dispositivo. El servidor solo guarda texto cifrado. Incluso el vínculo de una entrada con un activo está dentro del blob cifrado. Funciona detrás del proxy backend de COD con su lógica de permisos, registro de auditoría a prueba de manipulaciones y rate limiting, multi-tenant y on-premise.
Contraseñas por copiar y pegar: en texto claro en el portapapeles
El dolor: Sin integración con el navegador, el uso de contraseñas pasa por copiar y pegar: abrir la caja fuerte, buscar la entrada, copiar, pegar. La contraseña acaba en texto claro en el portapapeles, se pega fácilmente en la aplicación equivocada y en una página de phishing la dirección falsa pasa desapercibida.
La consecuencia: Copiar y pegar es engorroso y arriesgado a la vez: el portapapeles es legible para otros programas. En el día a día, esa fricción tienta a volver a apuntar las contraseñas de forma insegura.
Así lo resuelve COD: La extensión de navegador para Chrome y Firefox vincula cada dispositivo de forma segura mediante device pairing. Si el administrador revoca un dispositivo, se borra limpiamente. El autocompletado in-page rellena las credenciales campo a campo en el formulario de inicio de sesión real, por overlay o atajo de teclado, y solo cuando de verdad es un formulario de inicio de sesión, sin pasar por el portapapeles. Incluye popup con lista de la caja fuerte consultable y TOTP en vivo.
El acceso se atasca en vacaciones: secretos compartidos en manos de una sola persona
El dolor: Para los accesos de uso compartido, como la administración del cortafuegos, los portales de hosting o el registrador de dominios, el equipo necesita un secreto compartido. En la práctica está en manos de una persona o se pasa por chat. Si esa persona está de vacaciones, enferma o se ha ido, el acceso se atasca justo cuando se necesita.
La consecuencia: Riesgo de quedarse fuera de los sistemas que deben estar accesibles rápido en una incidencia, más un problema de trazabilidad: ¿quién tiene acceso y caduca alguna vez? Los secretos pasados de mano en mano siguen circulando sin control.
Así lo resuelve COD: Junto a las cajas fuertes personales hay cofres de equipo compartidos con los roles OWNER y MEMBER. El último owner está protegido. Las entradas individuales se comparten entre usuarios, con permiso de lectura o escritura y fecha de caducidad, cifradas con clave pública. Si se revoca un acceso, sigue automáticamente un rekey para los miembros restantes. Así, un acceso común ya no depende del dispositivo de una sola persona.
Por qué COD, no solo una función
Stronghold no es una herramienta externa más junto a COD, sino la caja fuerte directamente en la plataforma: zero-knowledge en su núcleo, detrás del proxy backend de COD con su lógica de permisos, registro de auditoría y rate limiting. El servidor solo ve texto cifrado, nunca los secretos. Las credenciales dispersas se reúnen en un punto sin que ese punto se convierta en la nueva puerta de entrada. Multi-tenant y completamente on-premise.
Preguntas frecuentes
Viva Stronghold en directo
Solicite una demo en directo y vea Stronghold de forma práctica en su propio entorno COD, o descargue la ficha técnica con todas las funciones resumidas en una sola página.