App de diario privado: 2FA, sesiones y un registro de seguridad que puedes leer
Tus pensamientos más personales merecen protección de verdad. Con la verificación en dos pasos activada, cada inicio de sesión la pide. Esto es lo que ya existe, y lo que sigue.
Beneficios
Cada inicio de sesión pide el código
El formulario de contraseña, el inicio de sesión con Google o Apple y el restablecimiento de contraseña piden el código. Las apps que ya conectaste conservan su acceso hasta que las detengas, y la página de códigos las lista para que puedas hacerlo.
Códigos de respaldo que puedes guardar
Códigos de un solo uso para el día en que el teléfono no esté. Se quedan en pantalla el tiempo suficiente para anotarlos, se copian con un toque, y puedes reemplazar todo el conjunto cuando quieras.
Un registro de seguridad que puedes leer
Inicios de sesión, exportaciones y cambios, cada uno escrito como una frase simple sobre lo que pasó. Las líneas que merecen una segunda mirada están marcadas, y un intento rechazado también aparece.
Eliminar es una solicitud, no un interruptor
Pedir eliminar tu cuenta cierra la sesión en todos los dispositivos y empieza una espera. Tu correo recibe un enlace que conserva la cuenta, y nada se borra hasta que la espera termina.
Tus datos
Verificación en dos pasos en cada inicio de sesión, todos los dispositivos listados y un registro de seguridad escrito en frases simples
Tus palabras son tuyas. Puedes sacarlas todas cuando quieras, puedes ver y cerrar cualquier cosa que tenga acceso, y con la verificación en dos pasos activada, cada puerta pide el código.
Un ejemplo
66 entradas, 25 personas, dos años de escritura.
- Archivos uno por entrada
- Formato Markdown con front matter YAML
Un ZIP: un archivo Markdown por entrada con su fecha, sentimientos y temas en el front matter, los borradores en su propia carpeta, tus personas y reflexiones en JSON, y todas las fotos o grabaciones. Pide tu contraseña primero y escribe una línea en el registro de seguridad. Obsidian abre la carpeta como un vault.
Lo que puedes hacer
- Activa la verificación en dos pasos, y entonces cada puerta pide
- Escanea el código con cualquier app de autenticación. Después de eso, el formulario de contraseña, el inicio de sesión con Google o Apple, el enlace de verificación y el restablecimiento de contraseña piden el código. Un enlace de restablecimiento no cambia nada en tu cuenta hasta que el código pasa, así que quien lea tu correo no puede quitártela.
- Guarda tus códigos de respaldo
- Códigos de un solo uso para el día en que el teléfono no esté. Se quedan en pantalla el tiempo suficiente para anotarlos, se copian con un toque, y puedes reemplazar todo el conjunto cuando quieras. Cada uno funciona una vez, y usar uno escribe una línea en el registro.
- Lee el registro de seguridad
- Cada inicio de sesión, exportación y cambio, escrito como una frase sobre lo que pasó en vez de un código. Las líneas que merecen una segunda mirada están marcadas, y un intento rechazado también aparece. Es donde vas a revisar si fuiste tú.
- Mira dónde tienes sesión abierta, y cierra el resto
- Cada dispositivo, con un Cerrar sesión al lado. Desconectar todo lo demás también detiene el plugin de Obsidian y cualquier asistente.
- Bloquear la app con tu huella o tu cara
- En Android, tu huella o el PIN de tu teléfono abre Pensio. En iPhone y iPad, lo hace Face ID, Touch ID o tu código. Vuelve a pedirlo cuando regresas, de inmediato o después de los pocos minutos que elijas, y siempre después de que la app se reinicia. Si se registra un rostro o una huella nuevos en el dispositivo, te pide volver a iniciar sesión. Funciona en el propio dispositivo, así que lo pide incluso sin señal, sigue bloqueado si algo sale mal, y es lo que hace que Mantener la sesión iniciada dure en un teléfono. Desactivarlo, o hacer que espere más, te pide demostrar que eres tú.
- Entérate en el momento en que pasa
- Desactivar la verificación en dos pasos, reemplazar tus códigos de respaldo y conectar una app te envían un correo. Si no fuiste tú, ese mensaje es el que te llega mientras todavía puedes actuar.
- Prueba que eres tú antes de algo sensible
- Estos piden tu contraseña y tu código de dos factores: descargar tu diario, conectar una aplicación, conectar un asistente de IA, cambiar tu correo, cambiar tu contraseña, poner una contraseña, reemplazar tus códigos de respaldo, desactivar la verificación en dos pasos, agregar una llave de acceso y eliminar tu cuenta. Si entras con Apple o Google, un inicio de sesión reciente vale en lugar de la contraseña. Comprobarlo una vez no abre una ventana para lo siguiente, con una excepción: una llave de acceso agregada justo después de iniciar sesión cuenta ese inicio de sesión como la prueba.
- Ponle una contraseña a tu cuenta, si nunca tuvo una
- Una cuenta creada con Google o Apple no tiene contraseña. Puedes agregar una en Configuración, y entonces tu correo también abre la cuenta, que es como entras en un navegador. Te pide iniciar sesión con Google o Apple otra vez primero, no quita ninguno de los dos botones, y te enviamos un correo avisando que existe una nueva forma de entrar.
- Algunos cambios piden solo la contraseña
- Puedes activar la verificación en dos pasos, desactivar el bloqueo de la app y hacer que el bloqueo de la app espere más solo con la contraseña. La primera agrega una protección y las otras dos solo cambian algo que vive en tu teléfono, así que ninguna le entrega tu diario a nadie.
- Llévate una copia de todo
- Configuración, luego Tus datos, luego Descarga tu diario. Confirma que eres tú, y el ZIP empieza a bajar.
- Cambia tu email, y deshazlo
- La dirección anterior recibe un enlace que lo revierte todo, y el enlace no dura para siempre. Usarlo cierra la sesión en todos los dispositivos, y en cuentas con contraseña también la cambia, para que quien hizo el cambio no pueda simplemente repetirlo.
- Eliminar tu cuenta
- Confirma que eres tú y escribe DELETE. Nada se borra de inmediato: se cierra la sesión en todos los dispositivos, empieza una espera, y el correo trae el enlace que la detiene. El enlace de exportación queda arriba del formulario, a propósito.
- Decide qué pasa con las grabaciones de voz
- Guarda el audio, o guarda solo las palabras.
Cómo funciona
Regístrate, luego activa los dos pasos
Correo y contraseña, o Apple y Google. La verificación en dos pasos es una sola pantalla: escanea el código con cualquier app de autenticación, luego guarda los códigos de respaldo donde guardas tus contraseñas.
Después de eso, cada puerta pregunta
El formulario de contraseña, el inicio de sesión con Google o Apple y el restablecimiento de contraseña piden el código. Un enlace de restablecimiento no cambia nada en tu cuenta hasta que el código pasa, así que quien lea tu correo no puede quitarte la cuenta. Las contraseñas incorrectas y los códigos incorrectos agotan los intentos juntos.
Vigila las puertas
Cada dispositivo con un botón de cerrar sesión al lado, y ninguna ubicación mostrada, a propósito. Cerrar sesión en todas partes también detiene el plugin de Obsidian y cualquier asistente conectado.
Mantén las salidas tuyas
Descargar tu diario te pide confirmar que eres tú cada vez, y un intento rechazado queda registrado. Cambiar tu correo se puede deshacer desde la dirección anterior. Eliminar la cuenta espera, y un enlace en tu correo lo detiene.
Casos de uso
La privacidad no es una función. Es la base de todo lo que construimos.
Diario con la privacidad en primer lugar
Las entradas van al modelo que responde o reflexiona por una ruta sin retención. Las fotos y grabaciones se guardan en la UE con la ubicación eliminada, y una grabación se conserva solo el tiempo que elegiste.
Un diario protegido
TLS en tránsito, un servidor con disco totalmente cifrado, contraseñas con argon2, verificación en dos pasos en cada inicio de sesión, sesiones que puedes cerrar, un bloqueo de la app en iPhone, iPad, Mac y Android que vuelve a pedirse cuando regresas, un selector de apps que muestra una tarjeta en blanco en lugar de lo que escribiste, y un registro de todo eso que puedes leer.
Honestos sobre la IA
Para que Pensio extraiga emociones y escriba reflexiones, sus sistemas automatizados leen tus entradas en nuestro servidor. Ningún humano las lee, nunca entrenamos con ellas, y un asistente conectado es la única excepción, bajo sus propios términos.
Lo que viene después
Las passkeys vienen después, para que un rostro o una huella pueda reemplazar el código. Los códigos por email no van a llegar, porque quien lea tu bandeja de entrada también los leería. Nada tiene fecha, y nada de eso aparece en esta página como listo hasta que lo esté.en cuanto se confirme el pago. Si no aparece, escribe a <a href="mailto:%(support)s">%(support)s</a> y lo resolvemos.