Skip to content

PointSav Documentation

The engineering library for the PointSav platform — operating systems and services for regulated businesses that own their data, their AI, and their record-keeping outright. Where the monorepo holds the code, this wiki holds the reasoning: architecture, services, security, and the governance commitments that bind future development.

Seguridad por Oscuridad

La seguridad por oscuridad (o seguridad mediante la oscuridad) es la dependencia del secreto del diseño, la implementación o la configuración de un sistema como mecanismo de seguridad principal. Un sistema que usa la seguridad por oscuridad asume que su seguridad depende de que los atacantes no sepan cómo funciona el sistema, en lugar de que el sistema sea seguro incluso cuando su diseño sea completamente conocido. El término se usa predominantemente como una crítica — una acusación de que el diseño de un sistema de seguridad es defectuoso porque no puede resistir el análisis o un ataque por parte de una parte que ha aprendido cómo funciona el sistema.

El consenso de la comunidad de seguridad, codificado en el principio de Kerckhoffs (1883) y reformulado en la máxima de Claude Shannon (1949) y en las guías del NIST, sostiene que la seguridad por oscuridad no es un mecanismo de seguridad principal aceptable.

Historia

La controversia de la cerradura de Hobbs (1851). En la Gran Exposición de 1851 en Londres, el cerrajero estadounidense Alfred Charles Hobbs abrió públicamente lo que entonces se consideraban las cerraduras más seguras disponibles — la cerradura Bramah y la cerradura detectora Chubb — demostrando que su seguridad descansaba en parte en la oscuridad de sus mecanismos más que en la resistencia inherente a la apertura no autorizada.

Principio de Kerckhoffs y máxima de Shannon

El principio de Kerckhoffs (1883). Auguste Kerckhoffs, criptógrafo holandés, publicó un artículo en el Journal des sciences militaires en el que declaró que "un criptosistema debe ser seguro incluso si todo lo relacionado con el sistema, excepto la clave, es de conocimiento público". Este principio establece la premisa fundamental del diseño criptográfico moderno: la seguridad de un sistema criptográfico debe derivarse enteramente del secreto de la clave, no del secreto del algoritmo.

La máxima de Shannon (1949). Claude Shannon reformuló el principio de Kerckhoffs como "el enemigo conoce el sistema" en su artículo de 1949 "Communication Theory of Secrecy Systems". La formulación de Shannon captura la realidad operativa del diseño de seguridad: un diseñador de sistemas debe asumir que los adversarios eventualmente aprenderán el diseño del sistema que se está protegiendo.

Fracasos de la oscuridad en la práctica

La seguridad por oscuridad en la práctica. La historia de la ingeniería de seguridad ofrece numerosos ejemplos de sistemas cuyos diseñadores confiaron en la oscuridad y que fallaron posteriormente cuando esa oscuridad quedó comprometida: diseños de cifrado simétrico que se creían propietarios hasta que fueron descifrados mediante ingeniería inversa, protocolos propietarios cuyas fallas de seguridad se hicieron evidentes solo al ser analizados, y mecanismos de seguridad física cuyas vulnerabilidades eran desconocidas únicamente porque nunca habían sido estudiados públicamente.

Posición del NIST

El Instituto Nacional de Estándares y Tecnología (NIST) de Estados Unidos establece en sus directrices que "la seguridad del sistema no debe depender del secreto de la implementación o de sus componentes". Las guías del NIST distinguen entre usar la oscuridad como mecanismo de seguridad principal (no aceptable) y usarla como una capa en una estrategia de defensa en profundidad (aceptable cuando no se depende de ella como control principal).

Defensa en profundidad

La posición moderna aceptada es que la seguridad por oscuridad puede usarse como una capa en una estrategia de defensa en profundidad — una arquitectura de seguridad que no depende de ningún control único sino que presenta al atacante múltiples capas independientes que deben ser derrotadas individualmente. Los ejemplos de usos aceptables de la oscuridad como una capa de defensa incluyen: cambiar los números de puerto predeterminados para reducir el ruido de escaneo automatizado; suprimir los banners de versión de software en las respuestas HTTP para reducir la explotación dirigida de vulnerabilidades conocidas; y usar protocolos no estándar para las comunicaciones internas.

En cada caso, la oscuridad reduce la conveniencia de los ataques pero no constituye el control de seguridad principal. Un modelo de seguridad que depende de que los atacantes no conozcan el número de puerto o la versión del software es un modelo que fallará cuando esa información sea descubierta.


citas: Interfaz de Programación de Aplicaciones, Appliance Virtual, Appliance Informático

Cite this record: /wiki/security-through-obscurity — revision 8347d27f, last updated 6 September 2026.

Important Information

Estructura corporativa. PointSav Digital Systems ("PointSav") es actualmente un nombre comercial de Woodfine Capital Projects Inc. ("Woodfine"), con previsión de convertirse en una subsidiaria de propiedad absoluta de Woodfine tras su incorporación. PointSav no ofrece, vende ni solicita por sí mismo valor alguno. Toda oferta de valores asociada a las soluciones inmobiliarias de tenencia directa de Woodfine se realiza exclusivamente por parte de Woodfine, y únicamente por medio del Memorando de Colocación Privada aplicable.

Sin asesoramiento de inversión. El contenido de este wiki se ofrece con fines de ingeniería, operativos, de investigación y de desarrollo. Nada de lo que figura en este wiki constituye asesoramiento de inversión ni una solicitud para invertir en ninguna sociedad o solución de tenencia directa de Woodfine.

Propiedad intelectual. El nombre, el nombre comercial, el logotipo y las marcas de PointSav, junto con todos los productos, servicios y ofertas actuales y futuros de las marcas PointSav y Totebox — así como el software, el código fuente, la documentación, el sistema de diseño y todos los materiales relacionados — son propiedad de Woodfine y sus filiales, salvo los componentes identificados como de código abierto. No se otorga ningún derecho salvo el expresamente establecido en una licencia o acuerdo por escrito. El aviso de marcas completo aparece en el pie de página de cada página de este sitio.

Componentes de código abierto. Algunas partes de la plataforma se ofrecen bajo licencias de código abierto permisivas identificadas en el repositorio correspondiente. El uso de esos componentes se rige por los términos de sus respectivas licencias.

Sin garantía; uso informativo. El contenido de este wiki se ofrece únicamente con fines informativos generales y no constituye una declaración, garantía ni compromiso respecto de la funcionalidad, disponibilidad, precio o hoja de ruta de ningún producto. Algunos artículos describen características, capacidades e hitos planificados o previstos — el lenguaje como "planificado", "previsto", "objetivo", "puede" y "esperado" marca este contenido prospectivo, que está sujeto a cambios y no constituye un compromiso respecto del rendimiento futuro.

Confidencialidad. Cuando un artículo describiría un detalle operativo o de implementación no destinado a divulgación pública, ese artículo no se publica en este wiki. El contenido aquí es documentación de ingeniería de uso general, no configuración específica de clientes.

Jurisdicción. Woodfine Capital Projects Inc. está constituida en Columbia Británica, Canadá. Las referencias a la Sovereign Data Foundation en este wiki describen una iniciativa planificada o prevista únicamente, no una titular de capital actual ni un órgano de gobierno activo.

Cambios a este aviso. PointSav podrá actualizar este aviso periódicamente; rige la versión publicada en esta página.

No es un sistema de presentación de documentos. Este wiki no es un sistema de presentación de valores, un repositorio de divulgación electrónica ni un sustituto de SEDAR+ ni de ningún otro sistema de presentación regulatorio. Las presentaciones formales de valores se realizan a través del sistema de presentación regulatorio correspondiente, no a través de este wiki.

Descargo completo. Este aviso complementa, y no sustituye, el artículo completo de Avisos Legales. En caso de cualquier conflicto, prevalece el artículo de Avisos Legales.

Read the full disclaimer →