Aquí te explicamos cómo protegemos tus conversaciones y nuestros servidores, qué límites tiene esa protección y qué depende de ti. Sin promesas que no podamos cumplir.
En resumen
- Tus mensajes 1:1 y de grupo, tus archivos y tus llamadas se cifran de extremo a extremo en tu dispositivo: nuestros servidores no pueden leerlos ni oírlos.
- Tu clave de 12 palabras se crea en tu dispositivo y nunca se envía a nuestros servidores. Activa el PIN para cifrarla también en el navegador.
- Nuestro servidor sí ve algunos metadatos, como tu IP y quién escribe a quién y cuándo; los canales públicos son públicos, y el cifrado tiene límites que te explicamos.
- La Terminal no custodia fondos: todo lo firma tu wallet, que te enseña antes qué vas a firmar.
- Nunca te pediremos tu clave de 12 palabras ni la frase semilla de tu wallet.
- ¿Has encontrado un fallo de seguridad? Escríbenos a info@radarcrypto.fun.
1. Cómo ciframos tus conversaciones
El cifrado se hace en tu navegador antes de que nada salga de tu dispositivo, con algoritmos criptográficos conocidos y de uso extendido. Esto es lo que usamos en cada caso:
| Qué | Cómo se cifra |
|---|---|
| Mensajes 1:1 | nacl.box (X25519 y XSalsa20-Poly1305) con las claves de vuestros Chat IDs. En la conexión directa viajan, además, dentro del cifrado DTLS de WebRTC. |
| Mensajes de grupo | Claves de remitente: cada miembro cifra sus mensajes con secretbox y una clave que cambia con cada mensaje, y los firma con Ed25519. Esas claves de remitente se reparten a cada miembro cifradas con nacl.box. |
| Archivos | AES-256-GCM con una clave aleatoria para cada envío, que viaja sellada con nacl.box. Al recibir un archivo, se comprueba su huella SHA-256. |
| Llamadas 1:1 | DTLS-SRTP, el cifrado obligatorio de WebRTC, directamente entre los dos navegadores. |
| Llamadas de grupo | Cada fotograma de audio y de vídeo se cifra en tu navegador con AES-GCM de 256 bits antes de llegar a nuestro servidor de medios, con una clave del grupo que ese servidor no tiene. Si tu navegador no puede cifrar, no te deja entrar. |
| Canales privados | secretbox (XSalsa20-Poly1305) con una clave que solo va en el enlace de invitación. |
Copias .rcbak y sincronización | Selladas solo para ti, con una clave derivada de tu clave de 12 palabras. |
| Notificaciones push | Cifradas hasta tu navegador (RFC 8291). Además, no incluyen ni el remitente ni el texto. |
| Tu clave de 12 palabras, con PIN | PBKDF2-SHA256 con 600 000 iteraciones y AES-GCM de 256 bits. El PIN cifra solo la clave, no tus mensajes. |
2. Tu identidad y tus claves
Tu cuenta es una clave de 12 palabras (del estándar BIP39) que se genera en tu navegador. De ella salen tus claves y tu Chat ID, que es su parte pública. La clave de 12 palabras y tus claves privadas nunca se envían a nuestros servidores: para demostrar que eres tú, tu navegador responde a un reto con tu clave, sin revelarla.
Solo salen de tu dispositivo si tú las copias o las descargas. El archivo de texto que puedes descargar con tu clave no está cifrado: guárdalo como guardarías la llave de tu casa. Si olvidas el PIN, puedes entrar con tu clave de 12 palabras; si pierdes la clave, no podemos recuperar tu cuenta, porque no la tenemos.
3. Qué ve y qué no ve nuestro servidor
Nuestro servidor no puede ver:
- El contenido de tus mensajes 1:1 y de grupo.
- Tus archivos, tus copias y tus sobres de sincronización.
- El audio y el vídeo de tus llamadas.
- El contenido de los canales privados.
- El contenido de tus notificaciones push.
- Tu clave de 12 palabras ni tus claves privadas.
Pero sí ve:
- Tu Chat ID y tu IP mientras estás conectado.
- Con quién te conectas, y quién llama a quién y cuándo, aunque no lo guarda.
- El remitente, los destinatarios, la hora y el tamaño de los sobres y archivos que esperan a alguien, durante 7 días como mucho.
- Tus contactos y compañeros de grupo, para mostrar quién está en línea, solo en memoria.
- En las llamadas de grupo, quién participa, con qué nombre y desde qué IP, solo en memoria.
- Los canales públicos y los datos básicos de los privados (dueño, autores, fechas y tamaños).
- Lo que consultas en las funciones de mercado y las URL que pides, que quedan unos 15 días en los registros junto a tu IP.
El detalle, con sus plazos, está en la Política de privacidad.
4. Verificar a tus contactos
Para asegurarte de que hablas con quien crees, compara vuestro número de seguridad: 60 cifras en 12 grupos de 5, más 6 emojis, calculados a partir de vuestros dos Chat IDs e iguales en los dos dispositivos. Puedes compararlo en persona o por otro medio de confianza, o escanear con la cámara el código QR de la otra persona; si no coincide, la app te avisa de una posible suplantación. Todo se hace en tu dispositivo, sin pasar por el servidor, y la marca de «verificado» se guarda solo en ese dispositivo.
5. Nuestra infraestructura
En nuestros servidores aplicamos estas medidas:
- Conexiones cifradas con TLS 1.2 y 1.3 (las versiones antiguas están desactivadas) y HSTS, para que tu navegador use siempre HTTPS.
- Una política de seguridad de contenidos (CSP) estricta: la app solo carga código de nuestro propio dominio, sin scripts de terceros, y no puede cargar imágenes ni hacer peticiones a otros dominios; solo las conexiones de WebRTC, como las del STUN, quedan fuera de esa política.
- Cabeceras de seguridad que impiden que otras webs incrusten la app y limitan el uso de la cámara, el micrófono y la pantalla a nuestra propia web.
- Servicios aislados: los servicios de la app funcionan con un usuario sin privilegios de administrador y dentro de un entorno restringido (sandbox) del sistema, y sus datos se guardan con permisos de acceso restringidos.
- Límites contra el abuso por IP y por Chat ID en conexiones, peticiones y tamaños de envío, y protecciones para que nuestras vistas previas de enlaces no puedan usarse para llegar a redes internas.
- El reto de la clave del Chat ID: el relay, el servidor de llamadas de grupo, los canales y las estadísticas te piden que demuestres con tu clave que controlas tu Chat ID. Así, sin tu clave, nadie puede hacerse pasar por ti ante nuestros servidores para recibir lo que va dirigido a ti, llamar en tu nombre o echarte de una llamada.
- Actualizaciones de seguridad automáticas del sistema operativo del servidor.
- Archivos recibidos tratados con tipos seguros, para que un archivo no pueda abrirse como si fuera una página de la app, y con límites de tamaño.
6. Wallets y Terminal
RadarCrypto no custodia fondos ni tiene las claves de tu wallet. Para ver tu saldo, la app solo lee tu dirección pública y no firma nada. En la Terminal, nuestro servidor pide a Jupiter la transacción y te la entrega sin firmar; la firma y el envío a la red los hace tu wallet (Phantom o Solflare), que te enseña antes qué vas a firmar.
- Revisa siempre en tu wallet lo que firmas: el token, las cantidades y las comisiones. Si algo no cuadra, cancela.
- La prioridad tiene un tope de 0,001 SOL por operación. RadarCrypto no añade ninguna comisión, pero la red y, en su caso, el mercado o tu wallet pueden cobrar las suyas.
- Antes de operar, confirmas que entiendes el riesgo, y si el impacto en el precio supera el 15 %, la app te pide pulsar dos veces.
- Nunca te pediremos tu frase semilla ni tu clave privada. No las escribas en RadarCrypto ni en ningún chat, y no uses la frase semilla de una wallet como clave de RadarCrypto.
Los riesgos de operar con memecoins se explican en el Aviso de riesgos.
7. Lo que depende de ti
- Guarda tu clave de 12 palabras fuera de línea, por ejemplo en papel y en un lugar seguro. No la guardes en capturas, en la nube ni en chats.
- Activa el PIN en cada dispositivo donde uses RadarCrypto.
- Verifica a tus contactos importantes con el número de seguridad o el código QR.
- Desconfía de quien se haga pasar por RadarCrypto. Nunca te escribiremos para pedirte tu clave, tu PIN ni tu frase semilla. Los avisos del bot llegan como «Radarcrypto Bot», y la app marca como «Aviso falso» los que dicen serlo y no lo son.
- Comparte tu Chat ID solo con quien quieras que pueda escribirte.
- Mantén al día tu navegador y tu sistema operativo.
- Protege tu dispositivo con bloqueo de pantalla y no instales extensiones en las que no confíes.
8. Límites que debes conocer
Ningún sistema es 100 % seguro, y preferimos que conozcas los límites del nuestro:
- Tu dispositivo: si está comprometido (un programa malicioso, una extensión o alguien con acceso a tu navegador), el cifrado no te protege, porque los mensajes se guardan sin cifrar en el dispositivo.
- Lo que hacen los demás: quien recibe tus mensajes puede hacer capturas de pantalla, copiarlos o reenviarlos. Los mensajes temporales se borran en cada dispositivo, pero no lo impiden.
- Metadatos: nuestro servidor ve quién se comunica con quién, cuándo y desde qué IP, y tu contacto puede ver tu IP en una conexión directa.
- Canales públicos: son públicos. Cualquiera puede leerlos, también nuestro servidor.
- Conexiones directas: se negocian a través de nuestro servidor, y hoy la app no comprueba la huella de esas conexiones. Lo sellado con
nacl.box, como el texto de tus mensajes o las claves de tus archivos, sigue protegido aunque el servidor se comportara de forma maliciosa; pero lo que viaja solo por esa conexión (tu perfil, las reacciones, las ediciones o las confirmaciones) y las llamadas 1:1 dependen de que el servidor no la manipule. El número de seguridad verifica vuestros Chat IDs, no esa conexión. - Claves fijas en los chats 1:1: tus mensajes 1:1 se cifran siempre con las claves de vuestros Chat IDs, así que quien obtenga tu clave de 12 palabras podría descifrar los mensajes tuyos que hubiera capturado antes.
- Llamadas de grupo: la clave la tienen los miembros y también los invitados que aún no han aceptado, y cambia cuando alguien sale del grupo o es expulsado.
9. Reportar una vulnerabilidad
Si crees haber encontrado un fallo de seguridad en RadarCrypto, escríbenos a info@radarcrypto.fun con una descripción, los pasos para reproducirlo y, si puedes, su posible impacto.
Normas
- No hagas ataques de denegación de servicio ni pruebas que degraden el servicio para los demás.
- No accedas a datos de otras personas ni los modifiques o borres. Si te topas con ellos sin querer, para, no los guardes y avísanos.
- Usa tus propias cuentas de prueba.
- Nada de ingeniería social, phishing ni spam contra nadie.
- Danos un tiempo razonable para corregirlo antes de hacerlo público.
Puerto seguro
Si investigas de buena fe y dentro de estas normas, consideraremos tu investigación autorizada y no emprenderemos acciones legales contra ti por ella. Este compromiso es nuestro y no obliga a terceros, como nuestros proveedores.
Qué puedes esperar
Intentaremos confirmarte que hemos recibido el aviso en pocos días y te mantendremos al tanto de la corrección. No tenemos un programa de recompensas, pero, si quieres, podemos agradecértelo públicamente.
Nuestros datos de contacto de seguridad también están en radarcrypto.chat/.well-known/security.txt.