Seguridad y uso compartido
Experimental — aún no revisado de forma independiente. Los espacios de trabajo cifrados se ofrecen como vista previa. El diseño criptográfico todavía no ha sido auditado por un revisor independiente, y todavía se están recopilando pruebas con dos dispositivos en hardware real de Android e iOS. Pruébalo, pero conserva una copia de seguridad de todo lo que no puedas permitirte perder, y no confíes en él para material que debas proteger.
Centro de seguridad, recifrado y slices publicados
Seguridad y uso compartido tiene dos niveles. El Resumen (primer nivel) muestra el estado de protección, Finalizar migración cuando quedan restos de texto sin cifrar, Quitar la conexión con la nube cifrada, y dos tarjetas que abren el segundo nivel — Dispositivos y recuperación y Compartir con otros. En el segundo nivel, la navegación por áreas reemplaza la columna izquierda de ajustes, agrupada en Tu acceso (Dispositivos, recuperación) y Compartir (Miembros, grupos, slices, publicaciones); ‹ Resumen vuelve al primer nivel. Las acciones visibles siguen disponibles: si falta un requisito, una acción abre el vault, la conexión, la configuración o el desbloqueo. La revocación puede iniciar un recifrado completo reanudable. Crea un Vault Slice con Detalles → Contenido → Permisos → Revisión. Las publicaciones externas viven en un workspace cifrado separado; la proyección saneada elimina propiedades privadas, enlaces excluidos e incrustaciones. La publicación pública espera la revisión criptográfica independiente y pruebas reales en Android/iOS.
Crea un Vault Slice con los cuatro pasos Detalles → Contenido → Permisos → Revisión. Publicar una porción para personas ajenas al vault funciona en el escritorio y en el teléfono: Crear publicación crea un espacio cifrado propio, con sus propias claves, en su propia carpeta; Invitar destinatario deja entrar a alguien; Retirar el acceso o Retirar la publicación lo recupera — con un límite: retirar no recupera lo que alguien ya copió, solo impide que le llegue algo nuevo y hace que la siguiente época de clave le resulte ilegible. Una publicación saneada además elimina propiedades privadas del frontmatter, neutraliza los enlaces a notas excluidas y omite las inclusiones excluidas; los permisos en Google Drive, OneDrive, Nextcloud, Dropbox, WebDAV o S3 son protección adicional, nunca un sustituto de los roles cifrados, y Plainva muestra el consejo del proveedor elegido sin cambiar ningún ajuste de uso compartido por ti. En el teléfono el camino es el mismo desde la fila de la porción: Publicar un slice del vault la crea y luego aparece en Publicaciones con el modo, el acceso, el número de objetos y su estado — Al día, cuántos cambios siguen pendientes o Error al actualizar con el motivo. Al tocar la fila se abren los Destinatarios con Invitar destinatario y Retirar el acceso; una pulsación larga ofrece Retirar la publicación. La publicación pública sigue bloqueada hasta la revisión criptográfica independiente y pruebas reales en dos dispositivos Android/iOS.
Revisado: 2026-09-04
Plainva mantiene el vault como archivos legibles en el dispositivo y guarda la copia en la nube como objetos cifrados opacos. Tras conectar una cuenta, abre Ajustes → tu vault → Seguridad y uso compartido.
En el móvil, la sección indica primero el estado real de este vault: Solo en este dispositivo sin conexión de nube, Esta conexión no está cifrada en un vault de nube normal — Configurar el cifrado ejecuta ahí los mismos tres pasos que en el escritorio (identidad → archivo de recuperación y código → activación con progreso reanudable) — o los pasos para unirse en cuanto la conexión contiene un espacio de trabajo cifrado.
Configuración
- Elige nombres para propietario y dispositivo. Las claves quedan en el llavero del sistema o, si no está disponible, bajo una frase local.
- Guarda el archivo
.pvrecoveryy conserva por separado el código mostrado — no en el vault que abre: Plainva rechaza una ubicación dentro de ese vault, porque allí el único artefacto que no puedes volver a crear quedaría legible exactamente mientras no lo necesites. Cada bloque tiene un número de grupo visible; Plainva pregunta por dos de ellos, y sus valores permanecen ocultos mientras la pregunta está abierta. Mostrarlos está permitido, pero entonces se sortea un par nuevo — copiar no responde a la pregunta que se hace aquí. Un grupo que hayas respondido bien vuelve a mostrarse. Se necesitan ambas partes para la recuperación; ninguna incluye credenciales de nube. - Activa el workspace. Plainva publica la política firmada y cifra todos los archivos locales en
.pvws/. El vault local sigue legible. Si la ejecución se interrumpe — un fallo, un corte de corriente, la app cerrada — la próxima vez el estado dice Configuración incompleta y ofrece Reanudar configuración: tus claves ya están guardadas desde hace tiempo, solo falta el resto de la conversión.
El texto sin cifrar existente permanece junto a .pvws/ durante la migración. Solo con estado Protegido puedes eliminarlo explícitamente; nunca se borran archivos locales.
Uso diario
Los cambios sin conexión permanecen en una cola duradera. Cada cambio va firmado; una eliminación remota por sí sola nunca borra un archivo local, pero una lápida firmada sí puede hacerlo. Las ediciones paralelas sin conexión se conservan como copias .CONFLICT-…. Bloquear borra realmente las claves del workspace de la memoria — la clave de firma, la de descifrado y todas las claves de grupo que la sesión haya obtenido; Desbloquear las vuelve a pedir al llavero del sistema o a la frase de contraseña local.
Dispositivos y recuperación
Para añadir tu propio segundo dispositivo, abre Dispositivos y recuperación → Dispositivos → Añadir otro dispositivo: Plainva muestra un código de invitación vinculado a tu propia pertenencia — no crea un nuevo miembro. Pégalo en el segundo dispositivo (Seguridad y uso compartido → unirse) y apruébalo en un dispositivo que ya esté dentro; compara antes la huella en ambos dispositivos. Mientras el segundo dispositivo espera, muestra cuánto tiempo sigue siendo válida la solicitud y pide la comparación de huellas igual que el lado que aprueba — una comparación solo sirve si miran ambos lados. Si la consulta falla, ahí está el motivo; antes, una conexión rota se veía exactamente igual que «todavía no ha aprobado nadie». Para incorporar en cambio a otra persona, usa Compartir con otros → Miembros → Invitar a una persona (más abajo). Un dispositivo eliminado no puede firmar cambios nuevos válidos. La invitación y la solicitud de emparejamiento de un dispositivo que se une también se muestran como códigos QR escaneables — en el móvil, Escanear invitación lee un código con la cámara en lugar de pegar texto.
Eliminar un dispositivo o un miembro ofrece dos costes, y el móvil también ofrece ambos. Solo en adelante termina el acceso a las claves nuevas de inmediato y es rápido. Volver a cifrar todo también reescribe todo lo que ya está cifrado; es un trabajo largo, continúa en segundo plano y se retoma solo tras reiniciar — una tarjeta propia muestra una barra de progreso y un contador de objetos mientras se ejecuta, y dice allí mismo que la ejecución sobrevive a un reinicio. Ninguna de las dos puede recuperar lo que la otra parte ya haya descargado, por eso la pregunta lo dice antes de que elijas. Nunca puedes eliminar el dispositivo que tienes en la mano: eso te dejaría fuera, con solo el paquete de recuperación como salida.
Donde no responde ningún llavero del sistema — normalmente una máquina Linux sin sesión de escritorio — las claves de este dispositivo quedan bajo una frase de contraseña local. Puedes cambiarla: Dispositivos y recuperación → Dispositivos → Cambiar la frase de contraseña. Plainva pide la frase actual incluso con el workspace desbloqueado — una máquina desbloqueada y sin vigilancia es justo el caso en el que un cambio silencioso dejaría fuera al propietario. Solo se vuelven a sellar las claves de este dispositivo: tu archivo de recuperación y su código siguen siendo válidos, y los demás dispositivos no notan nada. El móvil no tiene ese botón, porque allí no hay nada que cambiar — Android e iOS siempre tienen un almacén de claves, así que la variante con frase de contraseña nunca se aplica.
La recuperación está en Dispositivos y recuperación → Recuperación, dividida en Estado actual (si hay un paquete de recuperación guardado, y la huella del espacio) y el Flujo de recuperación. Si se pierden todos los dispositivos, elige allí Restaurar acceso y abre el archivo .pvrecovery con su código guardado por separado; Plainva crea un nuevo dispositivo propietario, puede revocar los dispositivos perdidos y no reescribe los objetos de contenido. Renovar recuperación sustituye el conjunto de recuperación anterior mediante una cadena de anclaje con doble firma. Guarda de nuevo el nuevo archivo y el código por separado; el conjunto anterior queda inválido. Plainva pregunta antes, porque el archivo que tienes en la mano deja de funcionar en ese momento.
Miembros, roles y slices
Propietarios y administradores pueden invitar miembros, crear grupos y limitar un rol a todo el espacio, un slice o un objeto. Editor puede leer y editar, Commenter leer y comentar, Reader solo leer y Contributor solo aportar contenido nuevo en el ámbito asignado — y como un contributor no puede leer lo existente pero sí debe poder seguir escribiendo su propia nota, su permiso de escritura abarca todo lo que haya creado él mismo. La tabla completa está desplegable como Qué permiten los roles en el área Miembros; allí también está la frase que si no se repetiría a medias en cada diálogo: los permisos del proveedor son un segundo cerrojo, nunca un sustituto de los roles cifrados. La comprobación se hace antes de cada escritura local en disco y de nuevo antes de firmar, así que cubre también importaciones, restauraciones, automatizaciones, acciones de IA y cambios de otros programas locales.
La propiedad puede transferirse a otro miembro activo. Abre Compartir con otros → Miembros (en el móvil: la sección Team) y elige Transferir la propiedad junto a esa persona. Hace falta el archivo de recuperación actual y su código, porque la propiedad y el conjunto de recuperación se mueven juntos: Plainva crea primero un paquete de recuperación de repuesto y solo lo entrega después de que lo hayas guardado. Entrega ese archivo y el nuevo código al nuevo propietario por canales separados — te conviertes en Admin, y esa persona pasa a ser la única Owner.
Un slice puede contener una carpeta, una selección explícita de objetos o una regla dinámica por ruta, tipo, etiquetas y propiedades. Las tres se eligen, no se escriben: marcas los miembros de un grupo en una lista, buscas y marcas las notas de un slice de selección, y construyes una regla dinámica fila a fila con campo, comparación y valor — las sugerencias de etiquetas y propiedades vienen de los mismos objetos con los que compara la vista previa, así que lo que se ofrece aquí puede coincidir de verdad con algo. El valor bruto guardado sigue accesible en Detalles técnicos y se puede editar; una regla escrita a mano que el constructor no sepa expresar nunca se reescribe en silencio. La carpeta de un slice de carpeta se elige directamente del vault con Elegir carpeta… — también en el teléfono; quien prefiera escribir la ruta puede seguir haciéndolo.
Usa siempre Vista previa antes de crearlo — también en el móvil. Solo se materializan los identificadores de objeto estables mostrados; un archivo puede llevar sobres cifrados para varios grupos. Los objetos no autorizados no se materializan ni aparecen en búsqueda, grafo o vistas previas. En el móvil puedes crear un slice de carpeta; la selección y la regla dinámica se quedan en el escritorio, porque ambas necesitan una superficie de elección sobre todo el conjunto de objetos.
Si la definición de un slice ya no se puede leer — una entrada editada a mano, una regla rota — entonces no concede nada, ni siquiera a través de los objetos que cubría por última vez. Ambas versiones nombran el motivo en lugar de mostrar «0 objetos»: un cero se lee como un recurso compartido vacío, no como uno roto. Y cuando sacas una nota de una carpeta compartida, Plainva pregunta antes y nombra los grupos que pierden el acceso — la pérdida propia se nota enseguida, la ajena nunca.
Comentarios, versiones y cuarentena
Los comentarios y las sugerencias — la columna, los anclajes, el modo de sugerencia, el resumen y los avisos — se describen en Comentarios y sugerencias; funcionan en todo vault. Esta página conserva solo lo que depende del workspace.
Cuando una nota está publicada y sus destinatarios han escrito algo, eso aparece debajo de tus propios hilos: una sección Respuestas de «…» por publicación, con los nombres de su lista de miembros. Esas anotaciones viven en el workspace de la publicación, nunca en tu bóveda, así que aquí solo puedes leerlas. Responder, resolver o aplicar una sugerencia sería una escritura en la publicación y no es posible desde este lado. Si la publicación contiene una versión depurada, la tarjeta indica que la sugerencia no se puede aplicar aquí; si alguien ha perdido el acceso, también se indica ahí. Si una publicación está bloqueada o falta su clave en este dispositivo, su sección simplemente no aparece: tus propios comentarios no se ven afectados. En el teléfono no existe esta columna.
Historial de versiones lee las revisiones cifradas del workspace y restaura una revisión anterior como un nuevo cambio firmado o como una copia.
Los artefactos remotos inválidos se aíslan uno a uno en Integridad y bifurcaciones locales. Puedes reintentarlos, exportar el texto cifrado, marcarlos como reparados tras una reparación externa o ignorarlos deliberadamente. Un archivo inválido no bloquea el resto de la sincronización válida, y la mera ausencia remota nunca implica una eliminación. Un cambio realizado por un programa local sin permiso de escritura se conserva como una copia privada de bifurcación. Una bifurcación local —la copia que este dispositivo conserva cuando se rechazó una escritura— tiene Comparar: la misma vista de comparación que un conflicto, con las salidas Adoptar, Conservar ambas y Descartar; después la bifurcación desaparece de la lista. En el teléfono igual.
Qué dice Integridad y bifurcaciones locales
Si un artefacto de la nube no supera una comprobación, queda en cuarentena y la sincronización continúa para todo lo demás. La tarjeta muestra un grupo por causa y dispositivo, con el número de entradas, una explicación y, cuando la hay, una línea Qué puedes hacer. El grupo más frecuente es una cadena interrumpida: este dispositivo espera de otro el cambio n.º 14 mientras en la nube está el n.º 16; suele haber detrás una segunda copia del mismo dispositivo (por ejemplo una instancia de desarrollo con su propio almacenamiento) o un dispositivo reconectado que vuelve a contar desde 1. Comprobar de nuevo espera a la siguiente sincronización y dice qué sigue abierto; lo que pasa la comprobación desaparece solo de Abiertos y queda en Todos como resuelto. Exportar diagnóstico escribe un archivo JSON con causa, dispositivo, números de secuencia y horas (en el teléfono, al portapapeles), nunca con contenido. Detrás de ⋯ están Marcar como resuelto e Ignorar grupo; ignorar es definitivo y los cambios del grupo se pierden. Mostrar entradas nombra por artefacto la clave en la nube y el motivo técnico.
Eliminar correctamente un vault cifrado
Cuando ya no necesites un vault cifrado, retíralo en Plainva antes de borrar la carpeta en la nube. El orden importa: la protección fail-closed mantiene la sincronización detenida si la copia en la nube desaparece mientras Plainva todavía espera que la conexión esté cifrada — así te protege de que un atacante retire el cifrado para forzar texto sin cifrar.
- Abre Ajustes → tu vault → Security & Sharing.
- En el resumen, en la tarjeta Cifrado, elige Quitar la conexión con la nube cifrada. Plainva borra las claves locales y los datos del workspace en este dispositivo y vuelve a abrir el vault como un vault normal. (Esto es local del dispositivo: la copia en la nube sigue cifrada. Si la quieres de nuevo como texto sin cifrar, el camino es Quitar el cifrado — mira el párrafo de abajo.)
- Solo entonces borra la carpeta en la nube (los objetos
.pvws/) en tu proveedor si quieres deshacerte de ella. Plainva no borra por ti los objetos cifrados de la nube.
En el móvil, el mismo paso está en el mismo lugar, con una diferencia: lo confirmas escribiendo el nombre del vault. Todo lo demás es igual — las claves locales y los datos del workspace desaparecen, el vault vuelve a abrirse como un vault normal, y los objetos cifrados en la nube permanecen hasta que tú mismo los borres. Funciona sin conexión, porque nada de esto es remoto.
Para, en su lugar, poner fin al cifrado por completo y mantener el vault en la nube como archivos normales, elige Quitar el cifrado en la misma tarjeta Cifrado: Plainva vuelve a abrir el vault como un vault en la nube normal y vuelve a subir todas tus notas a la misma nube como archivos de texto plano, y luego deja de cifrar. Los archivos locales nunca se modifican y no se borra nada; la antigua carpeta cifrada .pvws/ permanece hasta que la borres en tu proveedor (Plainva no puede eliminar por ti esos objetos inmutables). Confirma primero el aviso de peligro — las notas salen del almacén cifrado como texto plano. En el teléfono, la misma acción está en la vista general de Seguridad junto a Quitar la conexión con la nube cifrada; la subida en texto plano continúa allí por la cola de sincronización normal —incluso tras cambiar de app, bajo las reglas de datos móviles— y una tarjeta cuenta cuántos archivos faltan.
Si ya borraste la copia en la nube y la sincronización ahora falla con un error de “falta el espacio de trabajo” o “falta el manifiesto”, la solución es el mismo restablecimiento, ofrecido donde aparece el error:
- Para un workspace cifrado, abre Security & Sharing. El estado muestra un error con una nota de recuperación; en la tarjeta Cifrado elige Quitar la conexión con la nube cifrada para restablecer el workspace en este dispositivo y que la sincronización vuelva a funcionar.
- Para una conexión de sincronización con contenido cifrado, haz clic en el estado de sincronización para abrir el diálogo de error de sincronización y elige Restablecer cifrado. Este botón solo aparece cuando faltan los datos de cifrado remotos o no son válidos.
Ambas acciones son explícitas y se confirman. Plainva nunca degrada de forma silenciosa una conexión cifrada a texto sin cifrar, y ninguna de las acciones borra archivos locales. Si la nube todavía contiene contenido cifrado que realmente quieres, cancela en su lugar — restablecer reanudaría la sincronización en texto sin cifrar.
Eliminar un vault con Olvidar los datos de la aplicación (Splash → quitar un vault → olvidar también los datos de la aplicación) también borra estos marcadores de cifrado, de modo que un vault eliminado así no deja nada que pueda bloquear una reconexión posterior.