Vaulted

Centro de confianza

La misma bóveda. El mismo cifrado. Más posibilidades.

Vaulted no guarda, aloja ni ve tu bóveda. Inicia sesión en la cuenta de Bitwarden o Vaultwarden que ya usas, descifra en tu dispositivo y añade funciones encima. Esta página explica exactamente cómo, a qué se conecta la app y qué falta por terminar.

Contrastado con el código de las apps el 29 de septiembre de 2026

En resumen

  • Ningún servidor de Vaulted guarda tu bóveda

    Tu bóveda cifrada sigue en Bitwarden o en tu propio servidor, justo donde está hoy. No existe ninguna copia en Vaulted que pueda filtrarse.

  • Tu cifrado no cambia

    Vaulted usa el cifrado de extremo a extremo documentado de Bitwarden. Tu bóveda solo se descifra en tu dispositivo y tu contraseña maestra nunca se guarda.

  • Sin servicios de terceros

    Sin analíticas, rastreadores, publicidad ni SDK de terceros. La app habla con tu servidor de bóveda; los iconos de sitios web llegan directamente de cada sitio y puedes desactivarlos. Los informes de fallos solo se envían si tú quieres, después de leerlos.

  • Protegida en tu dispositivo

    Vaulted se bloquea tras 15 minutos de inactividad y siempre que Windows se bloquea o entra en suspensión. Las contraseñas copiadas se borran a los 20 segundos, y las claves de tu bóveda siguen cifradas en memoria entre usos.

Dónde está el riesgo y dónde no

Las filtraciones de gestores de contraseñas que llegan a las noticias suelen ocurrir en los servidores, donde se acumulan las bóvedas de muchas personas. Bitwarden está diseñado para que sus servidores solo guarden bóvedas que no pueden leer, y usar Vaulted deja esa protección exactamente como está.

Vaulted no añade ningún servidor, base de datos ni servicio que guarde tu bóveda, así que no crea ninguna copia nueva de tus datos que robar. Tu cuenta, tu plan y el programa de seguridad de tu proveedor siguen igual.

La app es otra cuestión. Tu bóveda se descifra en tu dispositivo, así que la app es lo que nos confías. El resto de esta página trata de la app.

Cómo viaja tu bóveda cuando usas Vaulted

Tu dispositivo

Vaulted

Descifra, muestra y bloquea tu bóveda. Guarda una copia cifrada.

HTTPS · solo la bóveda cifrada

Tu servidor de bóveda

Bóveda cifrada

La nube de Bitwarden en EE. UU. o en la UE, o tu propio servidor. Guarda tu bóveda cifrada, como hoy.

Servidores de VaultedFuera del camino. Gestionan licencias y actualizaciones, y nunca reciben tu bóveda, tu contraseña maestra ni tu cuenta.

A qué se conectan las apps de Vaulted

La lista completa, contrastada con el código de las apps.

  • Tu servidor de bóveda

    La nube de Bitwarden en EE. UU. (vault.bitwarden.com, api.bitwarden.com, identity.bitwarden.com), su nube de la UE (vault.bitwarden.eu, api.bitwarden.eu, identity.bitwarden.eu) o tu propio servidor con HTTPS

    CuándoAl iniciar sesión, sincronizar y guardar cambios
    Qué se envíaTu correo, un hash derivado de tu contraseña maestra (nunca la contraseña), un identificador aleatorio creado para esta instalación, los códigos de verificación en dos pasos o las firmas de llaves de seguridad, y tu bóveda cifrada.
  • Los sitios web de tu bóveda

    La dirección de cada sitio, con HTTPS

    CuándoMientras los iconos de sitios web estén activados. Lo están por defecto; desactívalos en Configuración.
    Qué se envíaUna solicitud del icono del sitio y, si falla, del icono de su dominio principal. No se envían cookies. Como en cualquier visita, el sitio ve tu dirección IP.
  • DNS público de Cloudflare

    cloudflare-dns.com

    CuándoSolo si activas la comprobación de accesibilidad de un servidor autoalojado. Desactivada por defecto.
    Qué se envíaEl nombre de tu servidor, para comprobar si alguien fuera de tu red podría abrir los elementos que compartes.
  • Canal de actualizaciones de Vaulted

    vaulted.click

    CuándoSolo en las copias instaladas desde este sitio, cuando tu sistema busca actualizaciones. Las copias de una tienda de apps se actualizan desde esa tienda.
    Qué se envíaUna solicitud estándar del canal. Ningún dato de la bóveda. Las apps nunca buscan ni descargan actualizaciones por sí mismas.
  • Sitio web de Vaulted

    vaulted.click

    CuándoSolo cuando decides enviar un informe de fallo. Vaulted pregunta cada vez, salvo que elijas otra cosa en Configuración.
    Qué se envíaEl informe que puedes leer antes: tipos de error, códigos de error, en qué parte del código de Vaulted ocurrieron y los números de versión de Vaulted y del sistema en el que funciona. Ningún dato de la bóveda, cuenta, identificador de dispositivo ni dirección de servidor.

Nada más. Sin analíticas, telemetría, publicidad ni SDK de terceros. Puedes comprobarlo con un monitor de red.

Dónde están tus datos

  • Sin cambios

    Tu servidor de bóveda

    Tu bóveda, cifrada de extremo a extremo, igual que hoy. Los extras de Vaulted (etiquetas, vínculos, importancia, fechas de caducidad y decisiones de la revisión) se guardan dentro de tu bóveda en un campo cifrado por elemento, y el orden de carpetas y etiquetas en dos elementos archivados. Se cifran, sincronizan y respaldan como todo lo demás.

  • Cifrado

    Tu dispositivo

    Una copia de lo que envió tu servidor, todavía cifrada, que Windows vuelve a sellar para tu cuenta de usuario (DPAPI). La configuración y los fijados temporales se quedan en el dispositivo. Al cerrar sesión se borran la copia y su clave.

  • Nada de tu bóveda

    Servidores de Vaulted

    Venden licencias, entregan actualizaciones y reciben los informes de fallos que decides enviar. Nunca reciben tu bóveda, tu contraseña maestra ni tu cuenta.

    Licencias
    Una sola compra puede cubrir más de una plataforma. Stripe cobra el pago, así que los datos de tu tarjeta nunca nos llegan. Guardamos la licencia, las plataformas que cubre y, por cada dispositivo que actives, su plataforma, la versión de la app y un identificador aleatorio. Te enviamos la clave al correo con el que pagaste y después solo guardamos una huella irreversible de esa dirección, para poder reenviar la clave a ella y a ninguna otra. Ningún nombre.
    Actualizaciones
    Las copias instaladas desde este sitio se actualizan desde aquí, a través del Instalador de aplicación de Windows. Las copias de una tienda de apps se actualizan desde esa tienda.
    Lista de lanzamiento
    Las ventas aún no han empezado. Hasta entonces, los únicos datos personales que guardamos son las direcciones de correo que la gente nos deja para enterarse de los lanzamientos.
    Informes de fallos
    Solo los informes que decides enviar, después de leerlos: tipos de error, códigos de error y en qué parte del código de Vaulted ocurrieron. Nada que te identifique. Se borran a los 90 días.

Protección en tu dispositivo

Cómo trata la app de Windows tu bóveda mientras está abierta.

  • Contraseña maestraSe lee desde un campo protegido, se usa en memoria para derivar tus claves y después se borra. Nunca se escribe en disco.
  • CifradoEl protocolo documentado de Bitwarden: PBKDF2-SHA256 o Argon2id, según use tu cuenta; AES-256 con una comprobación HMAC-SHA256, verificada en tiempo constante antes de descifrar nada; RSA-OAEP para las claves compartidas de organizaciones. Construido sobre la criptografía estándar de .NET, más la biblioteca Konscious para Argon2id. Sin algoritmos caseros.
  • Claves en memoriaLas claves de tu bóveda siguen cifradas en memoria salvo mientras se usan. Los demás programas que se ejecutan con tu cuenta no pueden leer la memoria de Vaulted, salvo que se ejecuten como administrador.
  • Bloqueo automáticoSe bloquea tras 15 minutos sin actividad por defecto, y al instante cuando Windows se bloquea, entra en suspensión, cierra la sesión o se apaga. Al bloquear se descartan los elementos descifrados, las notas y los secretos de los códigos de un solo uso, y se quitan de la pantalla.
  • PortapapelesLas contraseñas y los códigos copiados se borran a los 20 segundos o en cuanto bloqueas.
  • Windows HelloOpcional. La clave de tu bóveda se envuelve con una clave de Windows Hello que no se puede exportar, así que tu contraseña maestra nunca se guarda.
  • Solo HTTPSLos servidores autoalojados deben usar HTTPS y las comprobaciones de certificados nunca se desactivan.
  • Sin registros de tus datosLos errores inesperados se guardan como un tipo, un código y la parte del código de Vaulted donde ocurrieron. Los mensajes de error, que pueden contener usuarios, direcciones de servidor o nombres de elementos, nunca se guardan ni se envían. Los informes de fallos se quedan en tu dispositivo, protegidos por Windows, hasta que los envíes o los borres.
  • Una sola copia en marchaSi abres Vaulted por segunda vez, pasa el control a la ventana que ya está abierta, así que solo un proceso tiene tu caché cifrada.

Versiones y actualizaciones

  • Cada versión para Windows se firma con Authenticode SHA-256 y una marca de tiempo RFC 3161. El script de publicación verifica cada firma y se niega a firmar si falla alguna comprobación.
  • Las actualizaciones llegan a través del Instalador de aplicación de Windows desde un canal HTTPS. Windows solo instala versiones más nuevas del mismo editor firmado, así que nadie puede devolverte a una versión anterior.
  • La app nunca descarga ni instala código por su cuenta.

Cómo comprobamos nuestro trabajo

Cada app de Vaulted tiene pruebas unitarias, y ejecutamos una batería automática de seguridad sobre nuestros cambios. La batería lee el código de cada app en busca de protecciones concretas: nada descifrado escrito en disco, ningún secreto en los registros, ninguna comprobación de certificados desactivada, nada de telemetría, y bloqueo y limpieza del portapapeles completos.

Cada una de esas comprobaciones también se pone a prueba, con copias del código estropeadas a propósito, para que se note si alguna deja de funcionar.

Este sitio web y tus datos

  • Sin cookies, analíticas ni seguimiento. Las fuentes y las imágenes se sirven desde este sitio, y su política de seguridad impide que tu navegador contacte con nadie más.
  • Si te registras, guardamos tu correo, las plataformas que elegiste, tu idioma, la fecha y cuándo lo confirmaste. La lista no registra tu dirección IP, tu navegador ni de dónde vienes, y una dirección se borra cuando le hemos escrito sobre todas las plataformas que eligió.
  • Te escribimos una vez para confirmar tu dirección y después solo para avisarte cuando Vaulted esté listo para las plataformas que elegiste. Cada correo trae un enlace para salir de la lista, y nunca compartimos ni vendemos tu dirección.
  • Nuestros correos se envían a través de Resend, un servicio de entrega de correo, que recibe cada dirección y mensaje solo para entregarlos. No rastreamos aperturas ni clics.
  • Como la mayoría de los sitios, nuestro servidor web guarda registros de acceso, que incluyen direcciones IP, para protegerse de abusos.
  • ¿Dudas sobre tus datos? Escribe a [email protected].

Quita tu correo

Escribe la dirección que registraste. Se borra al momento; no hay nada que confirmar.

Informar de un problema de seguridad

¿Has encontrado una vulnerabilidad? Escribe a [email protected]. No incluyas datos reales de tu bóveda y danos un margen razonable para corregirla antes de publicar los detalles. Los demás fallos, a [email protected].

Vaulted es un cliente independiente. No está afiliado ni respaldado por Bitwarden, Inc. Bitwarden es una marca de Bitwarden, Inc.