Notas de Seguridad
Un breve resumen público de la postura de seguridad de Stego-Lab. Indica qué se ha revisado y dónde están los límites honestos — sin exponer detalles sensibles de implementación. Existe una auditoría interna más detallada que se mantiene privada.
Postura de Privacidad
- Solo en el dispositivo. El procesamiento de imágenes, codificación, decodificación y edición de metadatos se ejecutan localmente. No hay nube ni cuenta.
- Sin rastreo, sin telemetría, sin llamadas a terceros. El sitio mismo no carga analíticas, scripts remotos ni fuentes remotas; una Política de Seguridad de Contenido (
script-src 'none',connect-src 'none') lo aplica. - Etiqueta de privacidad de App Store: Datos No Recogidos.
Qué se revisó
Clases cubiertas por la auditoría interna (sin detalles sensibles publicados):
- Manejo de contraseñas y derivación de clave (el contrato de bytes de contraseña está congelado para compatibilidad retroactiva).
- Guardas de carga de imágenes contra entradas malformadas o sobredimensionadas.
- Ciclo de vida y limpieza de archivos temporales.
- Mensajes de error revisados para la redacción de datos sensibles.
- Manejo de formatos heredados y rutas de compatibilidad de solo lectura.
Límites conocidos
- La esteganografía no es invisibilidad. El AES cifra el contenido de la carga. La existencia de un canal oculto puede ser detectable estadísticamente (p. ej. análisis RS, prueba chi-cuadrado). Usa Stego-Lab para confidencialidad del contenido, no como prueba de que nada está oculto.
- El JPEG destruye los datos ocultos. La recompresión con pérdida (incluyendo el recodificado de redes sociales al subir) destruye las cargas LSB. Exporta y comparte contenidos invisibles como PNG o TIFF, nunca como JPEG.
- La fuerza de la contraseña depende de ti. Una contraseña débil debilita la protección AES independientemente de la app.
Reportes
Por favor reporta vulnerabilidades en privado — no en un ticket público:
- Email: stego-lab@proton.me
- Política:
SECURITY.md - RFC 9116:
/.well-known/security.txt