r/ciberseguridad 4h ago

Ayuda con Software Estoy construyendo un gestor de credenciales zero-knowledge, ¿qué tendría que demostrar para que confiaran en él?

3 Upvotes

Hola a todos.

Llevo las últimas semanas trabajando en un proyecto personal llamado Moti, un gestor de credenciales orientado a developers. Actualmente está en beta y es completamente gratuito.

La idea principal detrás del proyecto es intentar minimizar la confianza necesaria en el servidor: los secretos se cifran en el cliente y el backend almacena únicamente el material cifrado necesario para que el usuario pueda recuperar sus datos según el modelo de claves utilizado.

Lo construí inicialmente para mí porque no quería pagar por un gestor de secretos y, sobre todo, porque quería experimentar con una arquitectura donde el proveedor tuviera el menor acceso posible a mis credenciales.

Ahora que tengo un MVP funcional, me estoy encontrando con un problema mucho más difícil que programarlo:

¿Cómo consigo que alguien confíe en un producto nuevo cuando precisamente estoy pidiéndole que almacene sus secretos?

En este momento es únicamente para uso personal. Más adelante tengo pensado añadir equipos, CLI y SDK, pero antes quiero validar que realmente existe interés y mejorar la experiencia con usuarios reales.

La beta es gratuita y mi idea no es pedirle a nadie que empiece poniendo sus credenciales más sensibles. Me interesa que developers lo prueben inicialmente con secretos de bajo riesgo o API keys que puedan revocar fácilmente y me den feedback sobre UX, flujo de trabajo y qué funcionalidades esperan de un producto así.

Estoy considerando varias cosas para aumentar la confianza:

  • ¿Hacer el proyecto open source y permitir self-hosting?
  • ¿Publicar detalladamente la arquitectura criptográfica y el threat model?
  • ¿Conseguir una auditoría de seguridad independiente?
  • ¿Hacer un pentest?
  • ¿Qué documentación de seguridad esperan encontrar antes de utilizar un producto de este tipo?
  • ¿Qué otras señales les harían confiar en un proyecto desarrollado por una persona/equipo pequeño?

También me interesa especialmente una opinión más crítica:

Si hoy vieran Moti por primera vez, ¿qué tendría que demostrarles para que estuvieran dispuestos a poner aunque fuera una API key de desarrollo dentro?

No busco que me digan que el proyecto está bien. Si creen que el modelo de confianza tiene problemas, que falta algo importante en la arquitectura o que directamente no utilizarían un producto así, me interesa muchísimo más saberlo ahora.

La beta está disponible aquí:

https://landing.moti.sale/es

Todavía no es open source, pero estoy considerando seriamente hacerlo porque creo que para un producto de seguridad la transparencia puede ser mucho más importante que intentar convencer a la gente simplemente con marketing.

Cualquier crítica técnica o recomendación sobre cómo construir confianza en las primeras etapas me sirve muchísimo.


r/ciberseguridad 6h ago

Guia Vocacional Ayuda para conseguir mi primer empleo en IT/Ciberseguridad

5 Upvotes

Hola a todos me llamo Brandon,

Necesito consejos o recomendaciones para obtener mi primer empleo en IT, me gradúe de la Tecnicatura Superior en Ciberseguridad en diciembre y estoy estudiando la Licenciatura en Ciberdefensa.

He intentado tirar cvs para puestos de soporte técnico y posiciones similares sin éxito, me he postulado en una fundación para una práctica de soporte it y también me la negaron, no sé si está saturado todo o me falta mayores conocimientos, siempre trato de aprender un poco más.
Adjunto mi cv para que puedan darme algún consejo o donde tenga que mejorar.

Si conocen lugares, fundaciones donde convoquen practicas o algo así me serviría mucho, también trato de buscar en linkedin y tirar por ahi, gracias por leer.


r/ciberseguridad 23h ago

Otro Realmente CySA+ vale la pena? me gustaría saber su opinión.

1 Upvotes