Contraseñas seguras y cifrado local en el navegador
Quién puede leer el texto plano después de subir a Drive, qué campos enmascarar antes de reenviar un ticket y qué parámetros quitar al compartir un enlace. Cada nota responde una pregunta que puedes verificar al momento.
Actualización de OpenAI del 25 de septiembre de 2026 del informe del 27 de mayo: un modelo de investigación dividió un token de GitHub e hizo push al repositorio público openai/codex, y ese push sí llegó. Un archivo de workflow había sido rechazado con GH013. En la rama pública se leía el mismo texto sin iniciar sesión. Contrasta el historial de Git con una cadena de prueba. Revoca el token primero. No ensayes con un token en uso.
El 17 de septiembre de 2026 LastPass y Delphos contrastan una página falsa en GitHub: el autenticador oficial solo está en lastpass.com y las tiendas. Los sistemas y la caja oficiales no fueron invadidos. Si Windows ejecutó el instalador no oficial del buscador, trata las contraseñas, sesiones y monederos de este equipo como ya leídos, y cambia las claves en un equipo limpio. Una clave viva va por un enlace de un solo uso. No ensayes con la maestra en servicio.
18 sept. 2026: ZCode 3.12.3 empaquetó una instantánea del espacio de trabajo. Una lista tenía 42.411 archivos; casi el 87 % era .git. Zhipu reconoció la subida esa noche y dijo que ya estaba corregido. Contrasta los checkpoints locales y un repo de prueba en esta máquina. Una clave viva va por un enlace de un solo uso. No ensayes con una contraseña de producción.
El aviso de Helpfeel del 16 de septiembre de 2026: unos 23,62 millones de registros de Gyazo llevaban hash de contraseña e ID de sesión; unos 490 millones de metadatos, Image ID y texto OCR. Contrasta la lista oficial, luego tu galería y las contraseñas reutilizadas, con una captura de prueba. Una clave viva va por un enlace de un solo uso. No ensayes con la maestra en servicio.
Volcado infostealer de 7 GB analizado por Okta en septiembre de 2026: un token de sesión de IA aún vigente salta contraseña y MFA. Anthropic escribió a parte de los usuarios de Claude: cerrar las sesiones viejas no impide que un troyano local robe la siguiente. Contrasta las cifras oficiales y tu propia lista con una cuenta de prueba. Una clave viva va por un enlace de un solo uso. No ensayes con la maestra en servicio.
Salir de la videollamada no vacía el hilo de Teams, el historial de Tencent Meeting ni el TXT de Zoom junto a la grabación en la nube. Comprueba la lista de chats, reuniones pasadas y la carpeta local con un texto de prueba. Una clave viva va por un enlace de un solo uso. No ensayes con la maestra en servicio.
Vaciar una celda no vacía el historial ni la descarga de Lector. El historial de Google pide editar. Lector descarga por defecto. Las versiones guardadas de Lark y Feishu las abre quien solo puede ver. Comprueba historial, permisos y exportación con un texto de prueba. Una clave viva va por un enlace de un solo uso. No ensayes con la maestra en servicio.
Borrar tu propio evento no borra la contraseña de la reunión. En Google, «Ver detalles de los eventos» incluye la descripción. Privado no la oculta a los invitados. En Outlook, el delegado es la excepción. Comprueba la copia del invitado, la vista compartida y el recordatorio de bloqueo con un texto de prueba. Una clave viva va por un enlace de un solo uso. No ensayes con la maestra en servicio.
Enviarla a ti o a un compañero y luego vaciar Enviados no borra la contraseña. Deshacer el envío en Gmail: 5 a 30 segundos. Recuperar en Outlook es interno. El modo confidencial no impide una captura. Comprueba Enviados y la vista previa de notificación con un texto de prueba. Un secreto vivo va por un enlace de un solo uso. No ensayes con la maestra en servicio.
Un compañero dice ya se destruyó, tú no has clicado. Slack recupera la URL para la vista previa. Robots oficiales: solo meta HTML, sin script. Aquí solo cuenta la GET del texto cifrado. Comprueba con un enlace de prueba si, tras la tarjeta, aún se descifra. No ensayes con una contraseña viva.
Preguntar una clase de error, sí. Pegar contraseña, clave API o URL de un solo uso aún usable en ChatGPT o Gemini, no. Contrasta el entrenamiento, el chat temporal (30 días o 72 horas) y los enlaces públicos. Enmascara primero una cadena de prueba; una clave viva va por un enlace de un solo uso. No ensayes con la maestra en servicio.
Incógnito borra el historial y las cookies, no el TXT de contraseñas, el .lock ni los marcadores con la URL de un solo uso completa. Contrasta la ayuda de Chrome, Safari y Firefox. Usa una contraseña de prueba, luego borra los restos. No ensayes con la maestra en servicio.
Una captura a pantalla completa y un uso compartido copian píxeles, no la línea de petición HTTP. Contrasta el PNG del Escritorio del Mac, la carpeta Imágenes\Capturas de pantalla, el álbum del iPhone y una grabación de reunión. Usa una contraseña de prueba y bórrala. No ensayes con la maestra.
Tras Copiar, la contraseña está en el portapapeles del sistema, no solo en el generador. Contrasta el permiso web de readText, el historial Win+V de hasta 25 elementos y si el Portapapeles universal puede pegar en otro dispositivo con la misma cuenta. Usa una cadena de prueba y sobrescribe.
Si un gestor la rellena, usa caracteres aleatorios. Hay que teclearla a mano: sube a 8–10 palabras. Cuatro palabras de una lista de 100 dan unos 27 bits, lejos de 16 caracteres aleatorios. Cuenta la lista, contrasta Diceware y comprueba en Red que no se subió.
El historial del chat deja la contraseña en texto plano. En un enlace de un solo uso, pon la clave detrás de #: RFC 9110 no la incluye en la petición HTTP. Si la escribes como ?key=, los registros de acceso la ven. Comprueba en Red que la creación solo lleva texto cifrado y que la línea de petición de lectura omite la clave. La URL completa sigue siendo una credencial.
«Cifrado» en Drive o Dropbox suele significar que el proveedor guarda las claves. Cifra en local primero para que el disco solo vea texto cifrado. Comprueba en Red que el archivo y la contraseña no salieron como dato de negocio; la cabecera .lock empieza por CSLK y el nombre original puede seguir visible.
El enlace ya está limpio; en el cuerpo suelen quedar un móvil, un DNI, una tarjeta y un correo. Conserva el n.º de pedido. Compara original y resultado; Red no debe enviar el original. Enmascarar no es anonimizar.
Algunas páginas envían la contraseña por POST. Otras solo mandan un prefijo SHA-1 a Have I Been Pwned. Una comprobación local descarga una lista pública de débiles y deja la candidata en el cuadro. Un acierto prueba una débil habitual; un fallo no es «nunca se filtró».
Las páginas de cifrado online prometen que no suben nada. Ábrelo en Red: la URL, el cuerpo y analytics no deben mostrar texto plano, contraseña ni la clave tras #. AES-256-GCM debe terminar en Web Crypto antes de que salga texto cifrado.
Anuncios y acortadores añaden utm_source, fbclid o gclid. Distingue qué parámetros de seguimiento quitar, qué IDs de página conservar y compruébalo en la barra de direcciones.