VENTEX Connect / Seguridad

La confianza necesita
pruebas.

Dividimos la seguridad en capas comprobables, límites documentados y evidencia reproducible.

AVAILABLE NOW · CONTROLLED RELEASEArquitectura medible, no promesas absolutas
01E2EECapa de contenido
0215mToken de acceso breve
03PQInicio híbrido de sesión
041×Rotación de refresh token
VENTEX / PUBLIC EVIDENCEProduct claims with evidence
CRY-04For capable devices, the version-3 path uses hybrid PQXDH session establishment combining X25519 and ML-KEM-1024; the derived secret becomes the root key of the Double Ratchet.Internally evidenced
Evidence basis

Automated cryptography and key-service tests, 308 mapped counter-tests, 19 real-browser runs with 189 checks, multi-device and downgrade scenarios, single-use prekey allocation and a controlled production walkthrough on 6 September 2026; re-run on 9 September 2026.

Deliberate boundary

The post-quantum component protects session establishment, not a continuously post-quantum ratchet. Rollout remains device-dependent and has not yet received an independent external audit.

Open full evidence
IAM-02Refresh tokens rotate and reuse revokes the affected token family.Internally evidenced
Evidence basis

Session logic and automated reuse/revocation tests.

Deliberate boundary

An already compromised unlocked endpoint remains a separate risk.

Open full evidence
META-03Direct identifiers have been removed from several stored communication paths or replaced by opaque conversation-scoped references.Internally evidenced
Evidence basis

No senderId in message rows, signed authorship inside ciphertext, HMAC direct-chat values, recipient marks instead of device IDs in key envelopes, memberRef for reactions, favourites and mentions, and new read state without new receipt rows. In the current source/test state, the cold-start path reconstructs the identifier directory from encrypted account state and does not treat an empty proof set as success. History transfers there use one computed opaque target mark and skip older unmarked envelopes rather than guessing their destination.

Deliberate boundary

The running service still requires limited account, relationship and technical metadata for authorisation and delivery. The live signed runtime was not updated by this website task; the new cold-start and history-transfer corrections apply there only after a separate app release and migration. Historical time/device references and retained security records remain visible until their defined refresh or cleanup path runs. Metadata minimisation is not metadata absence.

Open full evidence
01

Dispositivos, no solo contraseñas

Cada instalación posee identidad criptográfica. Las claves de firma no son exportables. Las claves de intercambio se mantienen preferentemente como CryptoKey no exportables; cuando iOS/WebKit no puede conservarlas, el cliente usa un fallback JWK documentado y migra de nuevo cuando es posible.

  • Claves vinculadas al dispositivo
  • Safety numbers y verificación estricta
02

Sesiones que caducan

Tokens de acceso breves y refresh tokens rotatorios. Reutilizar un token antiguo bloquea toda la familia de sesiones.

  • Tokens persistidos como hash
  • Revocación global o específica
03

Protección poscuántica híbrida para nuevas sesiones

Desde el 6 de septiembre de 2026, la ruta controlada de versión 3 combina X25519 con ML-KEM-1024 mediante PQXDH híbrido para dispositivos compatibles y continúa la protección de mensajes con Double Ratchet. Una protección por par de dispositivos impide un downgrade silencioso; las conversaciones con dispositivos aún no compatibles siguen una ruta de compatibilidad versionada y documentada.

  • X25519 + ML-KEM-1024 mediante PQXDH híbrido
  • Double Ratchet y protección contra downgrade por par
  • Arquitectura inspirada en Signal, sin afirmar equivalencia
04

Menos metadatos enlazables en reposo

Las filas de mensajes ya no guardan un senderId: la autoría firmada viaja dentro del contenido cifrado. Los sobres de claves usan marcas opacas en lugar del ID del dispositivo; reacciones, favoritos y menciones usan referencias de miembro por conversación vinculadas a pruebas de posesión. Los nombres y datos de cuenta sellados reducen más texto claro. El servicio activo sigue necesitando metadatos limitados de autorización, enrutamiento y tiempo.

  • Autoría firmada en el cifrado
  • Sin promesa de servicio libre de metadatos
05

Entrega verificable

La versión web se firma fuera del servidor, se reconstruye de forma independiente y el service worker verifica el manifiesto antes de guardar recursos.

  • Builds reproducibles
  • Manifiesto firmado
Todas las capacidades

Seguridad / Capability matrix

01

Claves vinculadas al dispositivo

Integrado en un flujo controlado y verificable.

02

Safety numbers y verificación estricta

Integrado en un flujo controlado y verificable.

03

Tokens persistidos como hash

Integrado en un flujo controlado y verificable.

04

Revocación global o específica

Integrado en un flujo controlado y verificable.

05

X25519 + ML-KEM-1024 mediante PQXDH híbrido

Integrado en un flujo controlado y verificable.

06

Double Ratchet y protección contra downgrade por par

Integrado en un flujo controlado y verificable.

“Un test verde solo vale lo que vale la regla que comprueba.”

Principio de seguridad VENTEX

Siguiente capítuloMission Rooms
VENTEX CONNECT / CONTROLLED ACCESS

Seguridad sin humo.

Los límites y trabajos de auditoría abiertos se documentan expresamente.