Política de privacidad

Osmium no recopila, vende ni usa datos personales para publicidad o analítica. No hay sistema de cuentas, ni registro, ni SDK de publicidad, ni informes de fallos, ni cuenta en la nube de Osmium ni servidor de sincronización.

Almacenamiento: los secretos de autenticación, los nombres de cuenta, los emisores, las etiquetas y sus colores se guardan solo en este dispositivo, cifrados con AES-256-GCM mediante una clave no exportable de Android Keystore. Las copias exportadas se cifran con tu contraseña (PBKDF2-HMAC-SHA256 con 120 000 iteraciones y después AES-256-GCM). El inicio de sesión de WebDAV y la contraseña de la copia automática se guardan localmente, cifrados con la clave de Keystore. Si activas la exportación en texto plano del modo desarrollador, el archivo exportado no está cifrado: contiene todos los secretos en forma legible y solo está protegido por el lugar donde lo guardes.

Integridad del dispositivo: al iniciarse, Osmium comprueba el dispositivo localmente — una instantánea temprana del arranque, comprobaciones del sistema, de los montajes, del kernel, del estado de arranque y de la firma de la aplicación, verificaciones cruzadas entre ellas, y atestación de claves con respaldo de hardware (cadena de certificados de la TEE, cadena de arranque verificado y boot hash) verificada en este dispositivo con el verificador oficial de Google contra los certificados raíz de Google incluidos en la aplicación. La detección de gestores de root consulta a Android una lista corta y fija de nombres de paquetes conocidos de gestores de root; la aplicación no enumera las aplicaciones instaladas en tu dispositivo. Todas estas comprobaciones se ejecutan íntegramente en este dispositivo, no hacen ninguna solicitud de red y sus resultados nunca se almacenan ni se transmiten — aparecen en la pantalla de integridad, y un resultado sospechoso o comprometido muestra un recordatorio una vez por cada apertura de la aplicación. Que haya instalada una aplicación de gestión de root se considera un indicio, no una prueba. El registro detallado de detección está desactivado por defecto y solo escribe líneas de registro locales cuando lo activas en el modo desarrollador. El modo desarrollador permite ocultar esta función; una vez oculta, la aplicación ya no realiza estas comprobaciones al iniciarse ni muestra el aviso.

Datos de revocación de atestación: la aplicación incluye una instantánea de la lista de estado de revocación de atestación de Google, tomada cuando se compiló la aplicación. Si pulsas actualizar en la pantalla de integridad, descarga una copia nueva desde https://android.googleapis.com/attestation/status y la guarda en el almacenamiento privado de la aplicación, y solo sustituye la copia anterior después de que la descarga se analice correctamente. La solicitud no contiene datos de cuentas, del autenticador ni del dispositivo; como en cualquier solicitud HTTP, el servidor ve los metadatos habituales de la conexión, como tu dirección IP. Si la actualización falla o tu red la bloquea, los datos anteriores siguen usándose y la verificación de atestación sigue funcionando sin conexión.

Importación: importar desde códigos QR de Google Authenticator y desde archivos de exportación de Aegis, 2FAS y Raivo OTP ocurre íntegramente en este dispositivo. El archivo seleccionado se lee en memoria para construir la vista previa de importación; no se copia, sube ni envía a ningún sitio. Solo las entradas que confirmas se guardan en la bóveda cifrada; todo lo demás se descarta.

Red: la aplicación abre una conexión solo en estos casos: (1) cada vez que se abre, obtiene los documentos legales de osmium.im (véase más abajo); (2) comprobaciones de versiones contra la API de GitHub Releases — activadas por defecto y desactivables en Ajustes —, que se ejecutan en segundo plano cuando la aplicación pasa a primer plano; (3) WebDAV, cuando activas las copias automáticas o inicias una copia, que se conecta a la dirección que configures; (4) transferencia LAN rápida, que conecta con el otro dispositivo mientras la pantalla de transferencia está abierta; (5) la actualización de los datos de revocación descrita más arriba, solo cuando la pulsas; y (6) abrir un enlace, que entrega la dirección a tu navegador o a tu tienda de aplicaciones. Ninguna de estas solicitudes incluye tus cuentas, tus secretos ni identificadores del dispositivo.

Documentos legales: cada vez que la aplicación se abre, obtiene de osmium.im las versiones actuales de los Términos de uso y de la Política de privacidad para que veas siempre las versiones vigentes. Estas solicitudes no contienen datos de cuentas, del autenticador ni del dispositivo. Si la obtención falla, la aplicación muestra un aviso de error con un enlace al sitio web.

Comprobaciones de versiones: cuando la comprobación de versiones está activada, la aplicación solicita https://api.github.com/repos/lihongxi-g/osmium-authenticator/releases/latest al iniciarse para ver si existe una versión más reciente. La solicitud solo envía un User-Agent con el nombre y la versión de la aplicación; no se envían datos de cuentas, del autenticador ni del dispositivo, y los fallos son silenciosos. Puedes desactivar esta comprobación en Ajustes.

Las copias automáticas usan la programación del sistema de Android y pueden retrasarse por las políticas de energía del fabricante. Escriben archivos cifrados en tu servidor WebDAV configurado o en la carpeta Download/Osmium (por defecto se conservan las 5 más recientes, hasta 10 configurables; los archivos más antiguos se eliminan). El escaneo con la cámara, la lectura de códigos QR y la biometría las gestiona Android en el propio dispositivo. El estado de Wi-Fi y multicast se usan para el descubrimiento de dispositivos LAN solo mientras la pantalla de transferencia está abierta. WRITE_EXTERNAL_STORAGE solo se aplica a las copias automáticas en Android 8/9. ACCESS_LOCAL_NETWORK se declara para futuros requisitos de la plataforma y no se solicita en targetSdk 34.

No compartimos datos con anunciantes, servicios de analítica ni una nube de Osmium. Un servidor WebDAV recibe archivos cifrados que tú subes; el receptor LAN previsto recibe datos de una transferencia que tú inicias; GitHub recibe solo una consulta pública de versiones; el punto de conexión de estado de atestación de Google solo recibe la solicitud de su lista pública de revocación cuando la actualizas manualmente; osmium.im proporciona los documentos legales públicos que la aplicación lee, y no se le envía ningún dato del usuario. Desinstalar la aplicación o borrar sus datos no elimina las copias que hayas guardado en otro lugar.

Contacto: [email protected] · https://t.me/osmium2fa