Estoy construyendo un gestor de credenciales zero-knowledge, ¿qué tendría que demostrar para que confiaran en él?

Hola a todos.

Llevo las últimas semanas trabajando en un proyecto personal llamado Moti, un gestor de credenciales orientado a developers. Actualmente está en beta y es completamente gratuito.

La idea principal detrás del proyecto es intentar minimizar la confianza necesaria en el servidor: los secretos se cifran en el cliente y el backend almacena únicamente el material cifrado necesario para que el usuario pueda recuperar sus datos según el modelo de claves utilizado.

Lo construí inicialmente para mí porque no quería pagar por un gestor de secretos y, sobre todo, porque quería experimentar con una arquitectura donde el proveedor tuviera el menor acceso posible a mis credenciales.

Ahora que tengo un MVP funcional, me estoy encontrando con un problema mucho más difícil que programarlo:

¿Cómo consigo que alguien confíe en un producto nuevo cuando precisamente estoy pidiéndole que almacene sus secretos?

En este momento es únicamente para uso personal. Más adelante tengo pensado añadir equipos, CLI y SDK, pero antes quiero validar que realmente existe interés y mejorar la experiencia con usuarios reales.

La beta es gratuita y mi idea no es pedirle a nadie que empiece poniendo sus credenciales más sensibles. Me interesa que developers lo prueben inicialmente con secretos de bajo riesgo o API keys que puedan revocar fácilmente y me den feedback sobre UX, flujo de trabajo y qué funcionalidades esperan de un producto así.

Estoy considerando varias cosas para aumentar la confianza:

  • ¿Hacer el proyecto open source y permitir self-hosting?
  • ¿Publicar detalladamente la arquitectura criptográfica y el threat model?
  • ¿Conseguir una auditoría de seguridad independiente?
  • ¿Hacer un pentest?
  • ¿Qué documentación de seguridad esperan encontrar antes de utilizar un producto de este tipo?
  • ¿Qué otras señales les harían confiar en un proyecto desarrollado por una persona/equipo pequeño?

También me interesa especialmente una opinión más crítica:

Si hoy vieran Moti por primera vez, ¿qué tendría que demostrarles para que estuvieran dispuestos a poner aunque fuera una API key de desarrollo dentro?

No busco que me digan que el proyecto está bien. Si creen que el modelo de confianza tiene problemas, que falta algo importante en la arquitectura o que directamente no utilizarían un producto así, me interesa muchísimo más saberlo ahora.

La beta está disponible aquí:

https://landing.moti.sale/es

Todavía no es open source, pero estoy considerando seriamente hacerlo porque creo que para un producto de seguridad la transparencia puede ser mucho más importante que intentar convencer a la gente simplemente con marketing.

Cualquier crítica técnica o recomendación sobre cómo construir confianza en las primeras etapas me sirve muchísimo.

reddit.com
u/Ok-Possession-1240 — 9 days ago
▲ 6 r/startupcolombia+1 crossposts

Gestor de secretos, credenciales, apis y demas ¿Cómo conseguirían confianza para un SaaS de gestión de secretos que está empezando?

Hola a todos. Estoy construyendo Moti, un secrets manager para developers, y acabo de publicar la primera beta.

La idea nació de una pregunta bastante sencilla:

¿Por qué un servicio que guarda mis API keys debería tener también la capacidad de descifrarlas?

Por eso diseñé Moti alrededor de un modelo de cifrado del lado del cliente / zero-knowledge. El backend almacena los datos cifrados, pero la arquitectura está diseñada para que las claves necesarias para descifrarlos no estén disponibles para el servidor.

El MVP ya está funcionando y actualmente la beta es gratuita:

https://landing.moti.sale/es

Pero ahora me estoy encontrando con un problema que creo que es mucho más difícil que programar el producto:

¿Cómo consigo que una persona realmente confíe en un producto nuevo con sus secretos?

Si soy un developer y alguien me dice:

"Dame tus API keys, nosotros nos encargamos de protegerlas."

mi primera reacción probablemente sería: ¿y por qué debería confiar en ustedes?

Por eso quería preguntarles a otros fundadores y personas que hayan lanzado productos:

  • ¿Qué hicieron para conseguir los primeros usuarios cuando el producto requería un nivel alto de confianza?
  • ¿Qué señales de confianza consideran importantes antes de utilizar un SaaS nuevo?
  • ¿Documentación técnica detallada?
  • ¿Auditoría de seguridad?
  • ¿Código abierto?
  • ¿Empresa/persona detrás del producto?
  • ¿Usuarios conocidos?
  • ¿Tiempo funcionando sin incidentes?
  • ¿Recomendaciones de otros developers?

También me interesa saber qué les impediría a ustedes probar Moti, incluso siendo gratuito.

No estoy buscando únicamente consejos de marketing. Me interesa especialmente entender qué tendría que demostrar un producto como este para que ustedes estuvieran dispuestos a guardar una API key real.

Estoy bastante temprano todavía, así que prefiero descubrir ahora qué estoy haciendo mal antes de intentar escalar usuarios.

Cualquier crítica, incluso si es "yo nunca confiaría mis secretos a un proyecto así", me sirve muchísimo.

reddit.com
u/Ok-Possession-1240 — 9 days ago

I built a secrets manager around a simple idea: the server shouldn't have your encryption keys

I've been working on a side project called Moti for the last few months.

The original idea was pretty simple: I don't really like the idea of putting my API keys and .env secrets into another service and then having to trust that service with the ability to decrypt them.

So I tried a different approach.

Moti encrypts secrets on the client before they're sent to the backend. The backend stores the encrypted data and the encrypted key material, but it doesn't receive the user's plaintext password or the keys needed to directly decrypt the vault.

The basic architecture looks roughly like:

Password → KEK → DEK → AES-256-GCM → encrypted secret

I'm currently running it as a free public beta.

The product is still very early. There is no CLI or SDK yet, and I'm intentionally not trying to build every feature that existing secrets managers already have.

Right now I'm mostly trying to answer one question:

Would developers actually trust and use a secrets manager built around this model?

I'm especially interested in hearing how other developers currently handle things like:

  • .env files across multiple projects
  • API keys
  • development/staging/production credentials
  • sharing secrets with small teams
  • secrets that currently live in GitHub, password managers or cloud providers

If you're interested in taking a look, it's here:

https://landing.moti.sale

It's completely free during the beta.

I'm not looking for compliments — I'd honestly rather hear what would make you not trust something like this, what you'd need before putting a real API key in it, or where you think the architecture/product falls short.

Happy to answer questions about how the encryption and recovery model works too.

reddit.com
u/Ok-Possession-1240 — 10 days ago