Envíame un Texto.link

Envíame un Texto.link — cifrado grado militar de 3 capas. Post-cuantico, forward secrecy y passphrase mental. Biometria WebAuthn. Zero-knowledge server.

ML-KEM-1024 post-cuantico Double Ratchet forward secrecy AES-256-GCM + PBKDF2 600K WebAuthn biometria Zero-knowledge server
Crear cuenta Como funciona

3 capas de cifrado grado militar

Cada mensaje pasa por 3 capas independientes. Si una se rompe, las otras dos mantienen el secreto. Ninguna otra app hace esto.

CAPA 0 / POST-CUANTICO

ML-KEM-1024 (Kyber)

NIST FIPS 203 / 1024-bit

Intercambio de claves resistente a ordenadores cuanticos. Aunque alguien capture tu trafico hoy y lo descifre dentro de 10 años con un ordenador cuantico, no podra leerlo. Las claves se generan en tu dispositivo y nunca se transmiten en claro.

NIST estandarizado
CAPA 1 / FORWARD SECRECY

Double Ratchet

ECDH P-256 + HKDF-SHA256

Cada mensaje usa una clave nueva. Si alguien roba una clave, no puede descifrar mensajes anteriores ni futuros. La clave se renueva con cada mensaje enviado y recibido, igual que Signal pero con una capa adicional.

Forward + backward secrecy
CAPA 2 / PASSPHRASE MENTAL

AES-256-GCM

PBKDF2 600,000 iteraciones

Tu passphrase mental cifra el mensaje con AES-256-GCM antes de enviarlo. La passphrase nunca sale de tu dispositivo, nunca se transmite, nunca se guarda en el servidor. Aunque el servidor sea comprometido, tus mensajes son ilegibles sin tu passphrase.

NIST SP 800-132

Todo lo que necesitas

Seguridad de nivel gubernamental con UX de app consumer. Sin compromisos.

[auth]

WebAuthn / Passkeys

Face ID, Touch ID o Windows Hello. Cero contraseñas que olvidar. La clave vive en tu dispositivo, nunca sale.

[backup]

Backup iCloud / Google

Tus claves cifradas se respaldan automaticamente en iCloud Keychain o Google Password Manager. Recupera tu cuenta en cualquier dispositivo.

[sync]

Multi-device via QR

Escanea un QR desde otro dispositivo para transferir tus claves E2EE. Como Signal, pero con cifrado post-cuantico.

[zero]

Zero-knowledge server

El servidor solo ve blobs cifrados. No puede leer tus mensajes ni con orden judicial. No tiene las claves. Punto.

[edge]

Cloudflare Edge

WebSocket sobre TLS 1.3 en 300+ datacenters worldwide. Latencia minima, sin servidor central que atacar.

[ai]

Asistente AI integrado

Bot GLM incluido para responder preguntas, traducir, resumir. Tus mensajes al bot no se guardan en texto plano.

[pass]

Passphrase opcional

Modo normal: WebAuthn basta. Modo paranoico: activa passphrase mental para una capa extra de AES-256-GCM.

[open]

Codigo abierto

Criptografia verificable. Sin backdoors. Sin telemetria. Sin tracking. El codigo esta ahi para que lo audites.

Como se compara

La mayoria de apps cifran 1 capa. Nosotros ciframos 3.

Texto.link Signal WhatsApp Telegram
Cifrado post-cuantico (ML-KEM-1024) Si No No No
Double Ratchet (forward secrecy) Si Si Si No
Passphrase mental (AES-256-GCM + PBKDF2) Si No No No
WebAuthn / biometria Si PIN Biometria OS No
Backup cifrado iCloud/Google Si Local Servidor Servidor
Multi-device E2EE via QR Si Si Servidor Servidor
Zero-knowledge server Si Si No No
Sin persistencia de texto plano Si Si No No
Numero de capas de cifrado 3 1 1 0-1
Bot AI integrado Si No No Bots

Como funciona por dentro

El mensaje pasa por 3 capas antes de salir de tu dispositivo. Lo que llega al servidor es un blob ilegible.

// 1. Capa 2: AES-256-GCM con passphrase mental const layer2 = await Crypto.encryptLayer2(plaintext, passphrase); // 2. Capa 1: Double Ratchet (ECDH P-256 + HKDF) const layer1 = await Crypto.ratchetEncrypt(layer2, ratchetSession); // 3. Capa 0: ML-KEM-1024 post-cuantico (Kyber) const encrypted = await Crypto.kyberEncapsulate(layer1, peerKyberPublicKey); // Solo blobs cifrados llegan al servidor ws.send({ encrypted: encrypted, from: user, to: peer });
1

Tu dispositivo genera las claves

Claves ML-KEM-1024, ECDH P-256 y derivacion de passphrase — todo client-side con Web Crypto API.

2

3 capas de cifrado se aplican en orden

AES-256-GCM (passphrase) → Double Ratchet (forward secrecy) → ML-KEM-1024 (post-cuantico).

3

Solo blobs cifrados viajan por WebSocket TLS 1.3

El servidor (Cloudflare Workers edge) recibe bytes ilegibles. No tiene claves para descifrar.

4

El receptor descifra en orden inverso

ML-KEM-1024 decapsulate → Double Ratchet decrypt → AES-256-GCM con passphrase. Mensaje original.

5

Mensajes offline en D1 cifrado

Si el receptor esta desconectado, el blob cifrado se guarda en D1 (SQLite edge). Se borra al entregar.

Crear cuenta en 5 pasos

Sin numero de telefono. Sin metadata. Sin contacto sincronizado. Solo username y email.

1

Username + email

Eliges tu nombre de usuario y email. No hay numero de telefono, no hay sincronizacion de contactos.

2

Verificacion por email

Recibes un codigo de 6 digitos. Confirmas que el email es tuyo.

3

2FA con TOTP (Google Authenticator / Authy)

Escaneas el codigo QR con tu app TOTP. Cada login requiere un codigo de 6 digitos que cambia cada 30 segundos.

4

Passphrase mental (opcional) + llave de recuperacion

Crea una frase secreta que cifra tus mensajes con AES-256-GCM. No se envia al servidor. No la podemos recuperar. Tambien recibes una llave de recuperacion de 24 palabras.

5

Confirmacion

Verificas que guardaste tu llave de recuperacion. Listo. Ya puedes enviar un Texto.link.

WebAuthn / Passkeys — en desarrollo

El flujo actual usa TOTP (codigo de 6 digitos) como 2FA. WebAuthn con passkeys (Face ID, Touch ID, Windows Hello) esta en desarrollo activo. Cuando este listo, reemplazara TOTP por biometria: mas comodo, mas seguro, sin apps de terceros. Adicionalmente, WebAuthn permitira backup cifrado en iCloud Keychain / Google Password Manager y sincronizacion multi-dispositivo via codigo QR (como Signal).

Estado actual: TOTP funcional. WebAuthn: roadmap. Si quieres probar antes el flujo con TOTP, puedes crear tu cuenta hoy.

Preguntas frecuentes

Si olvido mi passphrase, pierdo mis mensajes?

Si pierdes la passphrase mental, los mensajes cifrados con Capa 2 son ilegibles. Por eso la passphrase es opcional. El modo normal con WebAuthn basta para el 95% de usuarios. El modo paranoico con passphrase es para quienes quieren seguridad maxima.

Pueden leer mis mensajes si el servidor es hackeado?

No. El servidor solo almacena blobs cifrados en D1. No tiene las claves de ninguna capa. Aunque el servidor sea comprometido completamente, tus mensajes siguen siendo ilegibles sin tu passphrase, claves de ratchet y claves post-cuanticas.

Que pasa si alguien captura mi trafico hoy y usa un ordenador cuantico en 10 años?

No podra leerlo. La Capa 0 usa ML-KEM-1024, el algoritmo post-cuantico estandarizado por NIST (FIPS 203). Resiste ataques de algoritmo de Shor en ordenadores cuanticos escalables.

Necesito un numero de telefono?

No. Texto.link usa email + WebAuthn. Sin numero de telefono, sin metadata telefonica, sin contacto sincronizado. Creas una cuenta con username y email, punto.

Como recupero mi cuenta si pierdo el dispositivo?

Restauras desde backup cifrado en iCloud Keychain o Google Password Manager + WebAuthn del nuevo dispositivo. Tus claves viajan cifradas con clave derivada de tu credential WebAuthn.

El bot AI puede leer mis mensajes?

El bot GLM recibe mensajes en texto plano (tu dispositivo descifra antes de enviar al bot). Los mensajes al bot no se almacenan en texto plano en el servidor. Los mensajes entre usuarios siempre van cifrados con las 3 capas.

Es de codigo abierto?

Si. La criptografia es auditable. Sin backdoors, sin telemetria, sin tracking. Puedes verificar que el cifrado funciona como decimos.

Tus mensajes privados.
De verdad privados.

3 capas de cifrado grado militar. Biometria. Zero-knowledge. Gratis.

Envíame un Texto.link

Crear cuenta