Gestor de secretos zero-knowledge para desarrolladores

Koove cifra tus API keys, tokens y credenciales de extremo a extremo y los descifra solo en dispositivos verificados con attestation móvil y biometría. Cifrado de sobre auditable (X25519 + AES-256-GCM): ni Koove puede leer tus secretos. Nacido para la era del código generado por IA: tu asistente guarda los secretos desde la CLI y tu app se distribuye sin una sola credencial expuesta.

Seguridad para la era del código generado por IA

Cada vez más aplicaciones se escriben con asistentes de IA — Claude Code, Cursor, Copilot. El código llega antes que nunca; la seguridad de los secretos no puede quedarse atrás.

Cuando una IA genera tu aplicación, el mayor riesgo de seguridad ya no es un bug exótico: son las API keys y tokens pegados en el código, el .env subido al repositorio o la credencial incrustada en el binario de la app. Cada día se filtran miles de secretos en repos públicos, y buena parte nace de código generado a toda velocidad sin una gestión de credenciales segura.

Koove nace con este objetivo: que proteger un secreto sea un comando, no una disciplina. Tu propio asistente de IA puede usar la CLI de Koove para salvaguardar cada token y credencial en el momento en que aparece — se cifra en tu máquina con cifrado de extremo a extremo y al servidor solo llega el sobre cifrado. Tu código y tu repositorio trabajan con nombres de claves, nunca con valores en claro.

Tu agente de IA, guardando un secreto
$ koove set STRIPE_SECRET_KEY "sk_live_••••••••" --env prod
✔ Cifrado localmente (X25519 + AES-256-GCM)
✔ Subido solo el sobre cifrado — el servidor no puede leerlo
$ grep -r "sk_live" src/
(sin resultados — tu código solo conoce el nombre de la clave)

La CLI cifra en tu máquina: al servidor solo llega el sobre cifrado. Ni el repositorio ni Koove ven nunca el valor en claro.

La IA guarda, no expone

Tu agente de código ejecuta "koove set" y el secreto queda cifrado de extremo a extremo (zero-knowledge). No acaba hardcodeado en el código, ni en el repo, ni en el bundle de la app.

El código solo conoce nombres

El código generado referencia las claves por nombre (DATABASE_URL, STRIPE_KEY); el valor solo se descifra en un consumidor verificado: un dispositivo con attestation y biometría o un backend autorizado.

Apps profesionales desde el día uno

Attestation móvil, kill-switch criptográfico, rotación de claves y auditoría: el resultado es una app segura y robusta, lista para distribución profesional — aunque gran parte la haya escrito una IA.

Gestión de secretos con cifrado de extremo a extremo

Todo lo que necesita un equipo de desarrollo para guardar credenciales de forma segura: zero-knowledge por defecto, attestation real y anti-robo en el servidor.

🔒

Zero-knowledge real

Tus secretos se cifran en el cliente antes de salir. El servidor solo almacena texto cifrado y claves selladas: Koove nunca ve una credencial en claro ni una clave privada. Y es auditable, porque las primitivas de cifrado son open source.

✉️

Cifrado de sobre (envelope encryption)

Cada secreto se cifra con una clave de datos única (AES-256-GCM) que se sella por clave pública de cada consumidor con X25519. Añadir un dispositivo, revocar o rotar claves es un re-sellado, no un re-cifrado.

📱

Attestation móvil (App Attest / Play Integrity)

El secreto solo se descifra en un dispositivo verificado criptográficamente con Apple App Attest o Google Play Integrity, más biometría. El cliente no confiable nunca recibe claves si no supera la attestation.

🔑

Gestión de credenciales y rotación de claves

Guarda API keys, contraseñas de base de datos y tokens con scoping por entorno (dev, staging, prod). Rota la identidad controladora o el código de recuperación con un solo comando, sin downtime.

🛑

Kill-switch criptográfico y revocación

Revoca un dispositivo y sácalo de todos los secretos con un re-sellado. Honesto: lo ya entregado no se des-entrega — para un kill total, rota el valor. Sin promesas mágicas.

🎯

Anti-robo en el servidor

Detección de anomalías (IP nueva, velocidad de lectura, attestations fallidas) y canary tokens (señuelos cuya lectura confirma una brecha). Controles que un cliente comprometido no puede desactivar.

Cómo funciona el acceso zero-trust a secretos

Diagrama del flujo zero-knowledge de Koove: la CLI cifra el secreto localmente con X25519, el servidor almacena solo el sobre cifrado sin poder leerlo, y el dispositivo móvil verificado con App Attest o Play Integrity lo descifra con biometría

1. Cifra y guarda

Con la CLI de Koove cifras el secreto localmente para el conjunto de destinatarios y subes solo el sobre cifrado. El servidor nunca ve el valor.

2. Verifica el dispositivo

La app móvil hace attestation real (App Attest / Play Integrity). El servidor valida y marca su clave pública como destinatario elegible.

3. Descifra con biometría

El SDK descifra el secreto en memoria tras FaceID / huella. Nunca toca el disco en claro ni sale del dispositivo verificado.

4. Controla el ciclo de vida

Añade dispositivos, revócalos con kill criptográfico, recupera con un código BIP39 y rota claves — todo con comandos idempotentes y auditados.

Cifrado de sobre (envelope encryption): el secreto se cifra con una DEK única AES-256-GCM y la DEK se sella con X25519 para cada destinatario — dispositivo attestado, identidad controladora y código de recuperación

¿Por qué Koove frente a otros gestores de secretos?

SDK móvil endurecido

Una alternativa a HashiCorp Vault e Infisical pensada para el edge móvil: SDK para React Native y Expo con attestation, biometría y almacenamiento respaldado por hardware. Lo seguro es el camino por defecto y fácil.

Open-core y auditable

El SDK cliente y las primitivas de cifrado son open source: la promesa zero-knowledge se puede verificar, no solo creer. Sin cajas negras en la ruta del secreto.

Precio accesible

Seguridad de nivel enterprise (attestation, zero-knowledge, anti-robo) sin precio enterprise. Plan gratuito para empezar y facturación por Stripe para escalar cuando crezcas.

Anti-robo en el servidor de Koove: detección de anomalías (IP nueva, velocidad de lectura, attestations fallidas), canary tokens que confirman brechas, y kill-switch criptográfico por dispositivo

Casos de uso

  • Dejar que tu asistente de IA (Claude Code, Cursor, Copilot) guarde los tokens con la CLI mientras genera el código — sin secretos hardcodeados ni .env en el repo.
  • Proteger API keys y tokens en apps móviles React Native sin exponerlos en el binario.
  • Distribuir credenciales de base de datos a servicios backend y pipelines de CI/CD.
  • Cumplir requisitos de seguridad y auditoría con logs de acceso y export SIEM.
  • Rotar y revocar credenciales de terceros comprometidas sin re-desplegar la app.