Sesame - Local-first, open-source password manager

Show HN: Sesame - a local-first, open-source password manager

Sesame - Local-first, open-source password manager

Sesame es un gestor de contraseñas de código abierto que prioriza la privacidad: tu bóveda nunca abandona tu dispositivo. Importa tus datos desde 15 formatos, gestiona contraseñas, códigos 2FA y detalles de recuperación en un solo lugar. Con una aplicación de escritorio para Windows, extensión de navegador para Chrome, Edge y Firefox, y un servidor opcional que nunca ve tu bóveda, Sesame te ofrece control total. Todo el código es AGPL-3.0, sin análisis ni scripts de terceros. Descárgalo gratis en beta y compruébalo tú mismo.

Un gestor de contraseñas pide confianza real, por eso te damos todo el código.
  1. Aachen

    Superviso de forma laxa los nuevos gestores de contraseñas que aparecen con una regularidad sorprendente en F-Droid. La mayoría tienen problemas de seguridad que se pueden encontrar trivialmente. Es un software conceptualmente simple (pasar cadenas por una función antes de escribirlas en disco): está bien para aprender un nuevo lenguaje, pero ¿de verdad deberían llegar a las tiendas las implementaciones de práctica de todo el mundo? Así que soy escéptico ante cualquier proyecto nuevo que aparezca desde cero, alabando todas sus características y su interfaz pulida, sin mencionar qué es lo que estaba mal en el increíblemente diverso conjunto de proyectos existentes de gestores de contraseñas. Un estudio que leí hace unos meses mostró que el código antiguo tiene menos errores que el código nuevo, lo cual parece intuitivo, pero es bueno tener datos reales sobre ello.

    ¿Por qué un proyecto completamente nuevo que necesita reaprender los errores con los que se toparon sus predecesores? ¿Podrían haberse planteado como pull requests o, en el peor de los casos, como un fork?

  2. lrvick

    Entonces, descifras -cualquier- contraseña en un sistema con malware, y el malware obtiene -todas- las contraseñas. Esto facilita muchísimo la vida al atacante.

    Todo lo que necesitarían hacer es instalar un wrapper para sesame que espere al siguiente desbloqueo de la base de datos y exfiltre todas las contraseñas en texto plano a un pastebin en algún lugar.

    Para prevenir esto, necesitas cifrar cada contraseña con una clave guardada en un yubikey, nitrokey o similar con una política de toque. Ahora, como atacante, si quiero obtener la base de datos completa de 100 contraseñas del usuario, debo engañarle para que toque una tarjeta inteligente parpadeante o Touch ID 100 veces. Presumiblemente, el usuario notaría que algo va mal y se detendría. Control de daños.

    Así es como he estado gestionando contraseñas durante más de una década con password store, el gestor de contraseñas estándar de Unix. Ese pequeño script de shell es el -mínimo- de seguridad que cualquier gestor de contraseñas debe tener.

    Entiendo que la mayoría de los grandes gestores de contraseñas como 1password y lastpass también lo hacen mal. Afirmo con toda seriedad que nunca han dejado que ingenieros de seguridad competentes se acerquen a sus productos. Tienen un diseño negligente de principio a fin y no deben replicarse.

  3. thehamkercat

    ¿Un gestor de contraseñas hecho con vibe-coding? ¡Claro! ¿Dónde me apunto?

  4. demibabs

    Si vas a hacer una web con vibe-coding, al menos escribe el texto tú mismo. El texto generado por IA es agotador de leer.

  5. danielmartins

    Sigo sin entender por qué los creadores de gestores de contraseñas piensan que es una gran idea almacenar el token MFA junto con la contraseña, lo que anula por completo el propósito del MFA.

Más de este día

2026-08-28