Acerca de RealtimeClipboard
RealtimeClipboard es un portapapeles en línea gratuito que mueve texto y archivos entre tus propios dispositivos sin necesidad de cuenta. Lo hace y lo mantiene Akshay Nikhare en CadNative, el código es público bajo licencia MIT, y lo paga el hueco de anuncio que hay debajo del editor. Esta página cubre esas tres cosas, más aquello que se niega a hacer a propósito.
Por qué existe
Llevar un párrafo del portátil del trabajo al móvil personal solo es un problema resuelto si ambos dispositivos coinciden por casualidad en el mismo ecosistema. Los dispositivos de Apple tienen el Portapapeles Universal, y se detiene en el borde de Apple. Las herramientas locales como Snapdrop exigen las dos máquinas en la misma Wi-Fi, lo que descarta un móvil con datos, una red de oficina cerrada, o una máquina a dos países de distancia. Todo lo demás acaba siendo el mismo apaño: mandártelo por correo, o pegarlo en un chat contigo mismo, y dejar que una empresa que no elegiste guarde una copia para siempre.
RealtimeClipboard es la respuesta estrecha a eso. Abres la misma clave corta en dos dispositivos y comparten un portapapeles. No hay cuenta que crear, nada que instalar, ningún requisito de red más allá de que ambos estén conectados, y ninguna copia que quede atrás al cerrar la pestaña.
Cómo funciona
Lo que copias se cifra en tu navegador con AES-GCM antes de salir de la máquina, con una clave derivada de la clave corta de sesión que escribes. Esa clave de sesión nunca se transmite. El servidor recibe un hash SHA-256 de ella, suficiente para saber a qué sala reenviar un mensaje e insuficiente para abrir ninguna, además de un texto cifrado que no tiene forma de leer.
El servidor de retransmisión guarda los mensajes en memoria el instante que tarda en pasarlos y no escribe nada en disco. Los archivos se saltan el servidor por completo: viajan directos entre tus dispositivos por WebRTC, así que una transferencia grande no le cuesta nada al servicio y no llega a existir en ningún punto intermedio. Una sesión puede bloquearse con un PIN, que tampoco se transmite nunca.
Nada de esto exige fiarse de una descripción. El código completo es público, el protocolo de red y el modelo de amenazas están escritos en el repositorio, y el servidor de retransmisión es un servicio aparte que no comparte código con el navegador: solo el protocolo documentado.
Lo que no va a hacer
Una lista corta, porque lo que un producto rechaza dice más que lo que promete:
No va a fusionar a dos personas escribiendo a la vez. La edición colaborativa sin conflictos es una pieza de ingeniería real y pesada, y esto es un portapapeles. Cuando dos dispositivos escriben a la vez ves venir el otro cursor con su propio color, y un texto que llega se te ofrece en lugar de aplicarse en silencio sobre tu trabajo.
No va a acordarse de ti. Sin cuenta, sin correo, sin perfil, sin historial en el servidor. Los ajustes y el historial del portapapeles viven en el almacenamiento de tu propio navegador y no se suben nunca. Ese es también el coste honesto del diseño: si pierdes la clave no hay enlace de recuperación, porque no hay nada en el servidor que sepa que la sesión era tuya.
No va a fingir que la clave es más de lo que es. La clave compartida es una credencial al portador: cualquiera que la tenga puede leer la sesión, que es justo lo que hace posible una clave de cinco caracteres sin registro. Ese intercambio está documentado en vez de escondido, y el bloqueo por PIN existe para cuando sea el intercambio equivocado.
No va a vender lo que pegas. No podría: el contenido se cifra antes de enviarse y el servidor no tiene la clave.
Cómo se paga
El servidor de retransmisión es una máquina alquilada con una factura mensual real, y no hay suscripción, ni plan de pago, ni cuenta a la que asociarlo. Un único hueco de anuncio debajo del editor, servido por Google AdSense, es lo que lo cubre.
Conviene ser preciso sobre lo que eso significa, porque las dos afirmaciones van juntas. Una etiqueta de anuncio es código de terceros ejecutándose dentro de la página, y en la aplicación esa página es precisamente la que muestra tu texto ya descifrado, así que el script de Google se ejecuta donde ese contenido está visible, igual que cualquier script en cualquier página. Lo que no obtiene es tu clave de sesión: la aplicación la quita de la barra de direcciones antes de permitir siquiera que la etiqueta cargue. El cifrado entre tus dispositivos y el servidor de retransmisión no cambia en ningún caso. La política de privacidad lo expone entero, incluido lo que ve Google Analytics.
Quién lo hace
RealtimeClipboard lo hace Akshay Nikhare, ingeniero de software, y lo publica CadNative. No es una empresa con capital riesgo y no hay equipo detrás: hay un mantenedor, que es la razón de que el alcance siga siendo tan estrecho y la razón de que un informe de fallo lo lea la persona que puede arreglarlo.
El proyecto es de código abierto con licencia MIT. De una sola base de código salen cuatro cosas: la aplicación web, este sitio, un cliente de línea de comandos en Node y una versión de escritorio para Windows, macOS y Linux. Las contribuciones, los informes de fallo y las divulgaciones de seguridad son todos bienvenidos; en el repositorio está cómo se organiza el código y cuáles son las reglas.
Cómo ponerse en contacto
Las preguntas, las correcciones, la prensa y los asuntos comerciales van todos a info@realtimeclipboard.com. Los fallos y las peticiones de funciones funcionan mejor como issues de GitHub, y los problemas de seguridad tienen su propia vía privada. La página de contacto da el detalle, incluido qué esperar y cuánto tarda.
Si algo de este sitio está mal, dilo. Se corrige y el cambio queda en el historial público.