Cómo Shoulder Surf protege tus claves API

Cuando traes tu propia clave, tus credenciales permanecen en tu dispositivo y van directamente al proveedor de IA.

Almacenada en iOS Keychain

Tus claves API se guardan en el iOS Keychain de Apple, el mismo almacenamiento cifrado respaldado por hardware que iOS usa para tus contraseñas, tarjetas de crédito y credenciales de Face ID. Las claves se cifran en reposo usando el código de acceso de tu dispositivo y biometría. Nunca se escriben en texto plano, UserDefaults ni ningún otro almacenamiento no protegido.

Directo del dispositivo al proveedor

Cuando haces una pregunta, tu clave API viaja directamente desde tu iPhone al proveedor de IA (OpenAI, Anthropic, Google, etc.) a través de una conexión HTTPS cifrada. La solicitud nunca pasa por los servidores de Shoulder Surf. Nunca vemos, intermediamos ni registramos tu clave.

Nunca toca nuestros servidores

Shoulder Surf no tiene ningún componente del lado del servidor que reciba credenciales BYOK. Tu clave solo existe en tu dispositivo y en la solicitud HTTPS a tu proveedor elegido. No hay respaldo en la nube, ni captura de análisis, ni telemetría que incluya tu clave.

Solo local en el dispositivo

Las claves API no se sincronizan con iCloud, CloudKit ni ningún otro servicio en la nube. Si cambias de dispositivo, ingresarás tu clave nuevamente, por diseño. Esto garantiza que tus credenciales no puedan exponerse a través de una vulneración de tu cuenta en la nube.

Nunca registrada ni almacenada en cache

Las claves API se leen del Keychain, se usan para una sola solicitud y se descartan de la memoria. Nunca se escriben en registros de la aplicación, informes de errores ni cachés en disco. Los registros de solicitudes redactan automáticamente todos los encabezados sensibles y datos de imágenes en base64.

Validación de formato

La aplicación detecta cuando pegas accidentalmente una clave del proveedor incorrecto (por ejemplo, una clave de Anthropic en el campo de OpenAI) y te advierte antes de realizar una solicitud. Esto previene la exposición accidental de una clave a un tercero equivocado.

Cómo funciona una solicitud BYOK

Cada consulta sigue el mismo camino seguro. Tu clave nunca sale de tu dispositivo excepto dentro de la solicitud cifrada al proveedor que elegiste.

1Haces una pregunta

Shoulder Surf captura tu transcripción, foto o indicación en el dispositivo.

2Clave leida del Keychain

Tu clave API se recupera del iOS Keychain a la memoria solo para esta solicitud.

3HTTPS al proveedor

La solicitud va directamente al proveedor de IA a través de TLS. Sin servidores de Shoulder Surf involucrados.

4Respuesta mostrada

La respuesta del proveedor se muestra en pantalla. Tu clave se libera de la memoria.

Preguntas frecuentes

¿Puede Shoulder Surf leer mi clave API?

La aplicación lee tu clave del Keychain para realizar la llamada API, y ese es el único momento en que está en memoria. Nunca se transmite a nosotros, se registra ni se almacena en ningún lugar que no sea el Keychain.

¿Qué pasa si pierdo mi teléfono?

Los datos del iOS Keychain están cifrados con el código de acceso de tu dispositivo. Si tu dispositivo está bloqueado, la clave es inaccesible. También puedes revocar la clave desde el panel de control de tu proveedor de IA en cualquier momento.

¿Necesito una cuenta para usar BYOK?

No. BYOK no requiere cuenta de Shoulder Surf, ni inicio de sesión, ni suscripción. Solo pega tu clave en Ajustes y listo.

¿Qué datos se envían al proveedor de IA?

El extracto de la transcripción, tu pregunta y cualquier foto adjunta (comprimida). Tu clave API se incluye en el encabezado de la solicitud. No se envían otros datos personales. Consulta nuestra Política de Privacidad para más detalles.

¿Es esto más seguro que usar el servicio en la nube de Shoulder Surf?

Ambas opciones son seguras. Con BYOK, los datos van directamente al proveedor que elijas, sin intermediarios. Con Shoulder Surf AI (nuestro servicio administrado), los datos se procesan a través de nuestra nube con autenticación de Sign in with Apple y tokens JWT almacenados en el Keychain. Elige el modelo que se ajuste a tus preferencias de confianza.

¿Listo para traer tu propia clave?

Abre Shoulder Surf, ve a Ajustes y pega tu clave API.
Eso es todo.