Cifrado de extremo a extremo (E2EE) - Verdadera privacidad en mensajes
Lectura de 2 min aprox.
El cifrado de extremo a extremo (E2EE) es un método de comunicación en el que los datos se cifran en el dispositivo del remitente y se descifran solo en el dispositivo del destinatario. Mientras las claves se gestionen y verifiquen correctamente, ningún intermediario, incluido el proveedor del servicio, puede leer el contenido de la comunicación, por lo que se ha adoptado en aplicaciones de mensajería y almacenamiento en la nube como medio para proteger la privacidad. Su alcance no se limita a la mensajería: en diciembre de 2022 Apple anunció la Protección de Datos Avanzada para iCloud, una opción que el usuario activa voluntariamente y que extiende el E2EE a categorías como la copia de seguridad de iCloud.
Escenarios de aplicación práctica
En el intercambio de datos de pacientes con instituciones médicas, algunas organizaciones adoptan una configuración basada en mensajería con capacidad E2EE. Como los datos no se descifran en el lado del servidor, la conducta indebida interna del proveedor de la nube o una vulneración del servidor no bastan por sí solas para leer el contenido de los mensajes. Por otro lado, un dispositivo comprometido o la omisión de la verificación de claves queda fuera del alcance de esta protección, por lo que la gestión de dispositivos y la comprobación de claves deben operarse en paralelo.
Flujo de E2EE
Antecedentes históricos
El concepto de E2EE se remonta a PGP (Pretty Good Privacy), desarrollado por Phil Zimmermann en 1991. TextSecure v2, publicado en febrero de 2014, adoptó el mecanismo Double Ratchet que más tarde se conocería en conjunto como el protocolo Signal, y en abril de 2016 WhatsApp activó el E2EE de forma predeterminada para las comunicaciones entre usuarios que utilizaban la última versión de la aplicación, difundiéndolo ampliamente entre los consumidores generales. Con la difusión de la tecnología de cifrado, LINE empezó a ofrecer Letter Sealing como función opcional en agosto de 2015, lo activó de forma predeterminada en sus entornos principales en 2016 y, desde 2021, está activado de forma predeterminada en todas las regiones, sin que los usuarios puedan desactivarlo manualmente.
Cómo funciona y consideraciones prácticas
El E2EE se basa en la criptografía de clave pública. Cada usuario posee un par de claves pública y privada, y el remitente cifra el mensaje con la clave pública del destinatario. Como la clave privada existe únicamente en el dispositivo del destinatario, el contenido permanece protegido aunque se filtren datos en el lado del servidor. Sin embargo, el E2EE no protege los metadatos (quién envió qué a quién y cuándo). Además, si el propio dispositivo está infectado con malware, los datos descifrados podrían ser robados.
Desafíos del E2EE
Las fuerzas del orden a veces exigen una «puerta trasera» en el E2EE para las investigaciones criminales, pero el informe «Keys Under Doormats», publicado en julio de 2015 por investigadores del MIT CSAIL y de otras instituciones, se pronunció en contra de tales mecanismos porque cualquier capacidad que permita el descifrado también podría ser aprovechada por los atacantes. Para los departamentos de cumplimiento de las empresas, un entorno E2EE plantea el desafío de que no se pueden auditar las comunicaciones de los empleados. Protege las cuentas de tus aplicaciones E2EE con una contraseña fuerte y única para cada servicio, y combínalo con el uso compartido seguro de contraseñas para reforzar tu seguridad.
¿Te resultó útil este artículo?