Koove cifra tus API keys, tokens y credenciales de extremo a extremo y los descifra solo en dispositivos verificados con attestation móvil y biometría. Cifrado de sobre auditable (X25519 + AES-256-GCM): ni Koove puede leer tus secretos. Nacido para la era del código generado por IA: tu asistente guarda los secretos desde la CLI y tu app se distribuye sin una sola credencial expuesta.
Cada vez más aplicaciones se escriben con asistentes de IA — Claude Code, Cursor, Copilot. El código llega antes que nunca; la seguridad de los secretos no puede quedarse atrás.
Cuando una IA genera tu aplicación, el mayor riesgo de seguridad ya no es un bug exótico: son las API keys y tokens pegados en el código, el .env subido al repositorio o la credencial incrustada en el binario de la app. Cada día se filtran miles de secretos en repos públicos, y buena parte nace de código generado a toda velocidad sin una gestión de credenciales segura.
Koove nace con este objetivo: que proteger un secreto sea un comando, no una disciplina. Tu propio asistente de IA puede usar la CLI de Koove para salvaguardar cada token y credencial en el momento en que aparece — se cifra en tu máquina con cifrado de extremo a extremo y al servidor solo llega el sobre cifrado. Tu código y tu repositorio trabajan con nombres de claves, nunca con valores en claro.
$ koove set STRIPE_SECRET_KEY "sk_live_••••••••" --env prod✔ Cifrado localmente (X25519 + AES-256-GCM)✔ Subido solo el sobre cifrado — el servidor no puede leerlo$ grep -r "sk_live" src/(sin resultados — tu código solo conoce el nombre de la clave)
La CLI cifra en tu máquina: al servidor solo llega el sobre cifrado. Ni el repositorio ni Koove ven nunca el valor en claro.
Tu agente de código ejecuta "koove set" y el secreto queda cifrado de extremo a extremo (zero-knowledge). No acaba hardcodeado en el código, ni en el repo, ni en el bundle de la app.
El código generado referencia las claves por nombre (DATABASE_URL, STRIPE_KEY); el valor solo se descifra en un consumidor verificado: un dispositivo con attestation y biometría o un backend autorizado.
Attestation móvil, kill-switch criptográfico, rotación de claves y auditoría: el resultado es una app segura y robusta, lista para distribución profesional — aunque gran parte la haya escrito una IA.
Todo lo que necesita un equipo de desarrollo para guardar credenciales de forma segura: zero-knowledge por defecto, attestation real y anti-robo en el servidor.
Tus secretos se cifran en el cliente antes de salir. El servidor solo almacena texto cifrado y claves selladas: Koove nunca ve una credencial en claro ni una clave privada. Y es auditable, porque las primitivas de cifrado son open source.
Cada secreto se cifra con una clave de datos única (AES-256-GCM) que se sella por clave pública de cada consumidor con X25519. Añadir un dispositivo, revocar o rotar claves es un re-sellado, no un re-cifrado.
El secreto solo se descifra en un dispositivo verificado criptográficamente con Apple App Attest o Google Play Integrity, más biometría. El cliente no confiable nunca recibe claves si no supera la attestation.
Guarda API keys, contraseñas de base de datos y tokens con scoping por entorno (dev, staging, prod). Rota la identidad controladora o el código de recuperación con un solo comando, sin downtime.
Revoca un dispositivo y sácalo de todos los secretos con un re-sellado. Honesto: lo ya entregado no se des-entrega — para un kill total, rota el valor. Sin promesas mágicas.
Detección de anomalías (IP nueva, velocidad de lectura, attestations fallidas) y canary tokens (señuelos cuya lectura confirma una brecha). Controles que un cliente comprometido no puede desactivar.
Con la CLI de Koove cifras el secreto localmente para el conjunto de destinatarios y subes solo el sobre cifrado. El servidor nunca ve el valor.
La app móvil hace attestation real (App Attest / Play Integrity). El servidor valida y marca su clave pública como destinatario elegible.
El SDK descifra el secreto en memoria tras FaceID / huella. Nunca toca el disco en claro ni sale del dispositivo verificado.
Añade dispositivos, revócalos con kill criptográfico, recupera con un código BIP39 y rota claves — todo con comandos idempotentes y auditados.
Una alternativa a HashiCorp Vault e Infisical pensada para el edge móvil: SDK para React Native y Expo con attestation, biometría y almacenamiento respaldado por hardware. Lo seguro es el camino por defecto y fácil.
El SDK cliente y las primitivas de cifrado son open source: la promesa zero-knowledge se puede verificar, no solo creer. Sin cajas negras en la ruta del secreto.
Seguridad de nivel enterprise (attestation, zero-knowledge, anti-robo) sin precio enterprise. Plan gratuito para empezar y facturación por Stripe para escalar cuando crezcas.