LIVE: New phishing campaigns targeting mobile users —View latest threats →

Back to Tutorials
Intermedio 10 min de lectura

El cifrado de extremo a extremo explicado de forma sencilla

¿Qué significa que una aplicación diga que está cifrada? ¿Cómo funciona realmente y cuándo no le protege?

1 de septiembre de 2026

Qué significa realmente el cifrado de extremo a extremo

Cuando una aplicación afirma usar cifrado de extremo a extremo (E2EE), significa que un mensaje se cifra en su dispositivo antes de salir y solo puede descifrarse en el dispositivo del destinatario. Nadie intermedio —ni la empresa de la aplicación, ni su proveedor de internet, ni una agencia gubernamental con una orden judicial— puede leer el contenido de sus mensajes.

Los "extremos" en "extremo a extremo" se refieren a los dos dispositivos que se comunican. La cadena de servidores intermedios solo maneja texto cifrado: datos sin sentido sin la clave de descifrado, que solo poseen los participantes.

Esto es fundamentalmente diferente del cifrado estándar, donde su proveedor cifra los datos en tránsito y en reposo, pero él posee las claves, lo que significa que puede leer su contenido si se le obliga a ello.

La criptografía detrás de esto

El E2EE se basa en la criptografía asimétrica (de clave pública). Este es el flujo simplificado:

  1. Cada usuario genera un par de claves: una clave pública (que se puede compartir con cualquiera) y una clave privada (almacenada solo en su dispositivo).
  2. Cuando Alicia quiere enviar un mensaje a Bob, su aplicación obtiene la clave pública de Bob desde el servidor.
  3. La aplicación de Alicia cifra el mensaje usando la clave pública de Bob.
  4. Solo la clave privada de Bob —guardada en su dispositivo— puede descifrarlo.
  5. Ni siquiera el servidor que retransmitió el mensaje tuvo nunca la clave privada, por lo que no puede descifrarlo.

Las aplicaciones de mensajería modernas como Signal utilizan un enfoque aún más sofisticado llamado Protocolo Signal, que añade confidencialidad futura (forward secrecy): cada mensaje usa un conjunto nuevo de claves derivadas de un mecanismo de trinquete (ratcheting), de modo que, aunque un atacante obtuviera de algún modo una clave, no podría descifrar mensajes pasados ni futuros.

Aplicaciones que usan E2EE y qué protegen realmente

No todas las aplicaciones "cifradas" son iguales. Aquí tiene una comparación rápida:

  • Signal: E2EE de forma predeterminada para todos los mensajes y llamadas. Protocolo de código abierto, con retención mínima de metadatos.
  • WhatsApp: usa el Protocolo Signal para el contenido de los mensajes, pero Meta conserva importantes metadatos (con quién habla, cuándo y con qué frecuencia).
  • iMessage: E2EE entre dispositivos Apple, pero las copias de seguridad de iCloud pueden almacenar copias descifrables a menos que se active la Protección de Datos Avanzada.
  • Telegram: no usa E2EE de forma predeterminada. Solo los "Chats secretos" usan E2EE. Los chats de grupo NO están cifrados de extremo a extremo.
  • Gmail / correo electrónico estándar: no usa E2EE. Google puede leer su correo. El cifrado de transporte (TLS) lo protege en tránsito, no en reposo.

La lección: compruebe siempre si el E2EE es la opción predeterminada o si requiere un modo especial.

Qué no protege el E2EE

El cifrado de extremo a extremo es potente, pero no es una solución de seguridad completa. No protege contra:

Compromiso del dispositivo

Si su teléfono está comprometido con malware, un atacante puede leer los mensajes después del descifrado, en su pantalla o en la memoria. El E2EE asegura el canal, no los extremos.

Metadatos

El cifrado oculta el contenido, pero no necesariamente con quién habla y cuándo. Los metadatos pueden revelar relaciones, patrones de comportamiento y ubicaciones incluso cuando el contenido del mensaje está oculto.

Vulnerabilidades en las copias de seguridad

Si respalda sus mensajes en un servicio en la nube sin protección E2EE de la copia de seguridad (por ejemplo, Google Drive o iCloud sin Protección de Datos Avanzada), esas copias pueden ser accesibles para el proveedor.

Capturas de pantalla e ingeniería social

Su destinatario puede hacer una captura de pantalla o reenviar sus mensajes. El E2EE protege el canal, no lo que ocurre una vez que se recibe el mensaje.

Gestión de claves: el reto oculto

El E2EE depende por completo de que las claves sean seguras y auténticas. Dos riesgos clave:

Verificación de claves: ¿cómo sabe que la clave pública que obtuvo es realmente la de Bob y no la de un atacante? La mayoría de las aplicaciones le permiten verificar números de seguridad o huellas de clave por un canal alternativo (por ejemplo, en persona o mediante una llamada de voz). Signal las llama "Números de seguridad" y anima activamente a verificarlas.

Copia de seguridad de claves: si pierde su dispositivo y su clave privada no está respaldada, su historial de mensajes cifrados puede quedar ilegible de forma permanente. Este es el compromiso entre seguridad y usabilidad que está en el corazón del E2EE.

Cuándo confiar en el E2EE

El E2EE es más importante cuando:

  • Trata asuntos personales, legales o financieros sensibles
  • Opera en un entorno de alto riesgo (periodismo, activismo, denuncia de irregularidades)
  • Se comunica con fuentes o clientes que exigen confidencialidad

Para el uso diario, es una base valiosa. Signal sigue siendo el estándar de referencia para la mayoría de los usuarios que quieren privacidad real sin complejidad.

Resumen rápido

  • El E2EE cifra los mensajes en su dispositivo para que solo el destinatario pueda descifrarlos
  • El proveedor no puede leer su contenido ni siquiera si se le obliga legalmente (si está bien implementado)
  • Telegram y el correo electrónico estándar no usan E2EE de forma predeterminada
  • El E2EE no protege contra dispositivos comprometidos, metadatos ni copias de seguridad inseguras
  • Verifique las huellas de clave para las comunicaciones sensibles
#encryption#E2EE#messaging#privacy