Correo electrónico o mensajería: al final eso es secundario. Lo decisivo es otra cosa: el texto debe estar cifrado antes de salir de tu propio dispositivo.
Si el contenido ya es texto cifrado, de nada sirve a un atacante interceptarlo por el camino. Esta visión general compara las vías habituales para lograrlo.
Si solo cifra el propio canal de transmisión –por ejemplo, el cifrado integrado de una aplicación de mensajería–, la seguridad depende de una sola cosa: de la correcta implementación por parte del proveedor. En cambio, si el texto se cifra antes, en local, el canal deja de importar.
Cuatro etapas independientes entre sí. Cada una es ya un obstáculo por sí sola; juntas forman un sistema:
El propio programa también está protegido. Al menos 12 caracteres, reforzados con Argon2id, un método que consume deliberadamente mucha memoria y tiempo de cálculo. ¿Un ataque de fuerza bruta contra esta contraseña? En un plazo razonable, sencillamente inviable.
Antes de la primera comunicación segura con un contacto hay un handshake. Después, la clave de sesión se renueva automáticamente tras cada mensaje – forward secrecy. Y cada mensaje solo puede descifrarse una única vez, ni una segunda, en ningún lugar – protección contra repetición.
El mismo objetivo, cinco caminos distintos para alcanzarlo.
| Método | Cifrado de extremo a extremo | Forward Secrecy | Funciona a través de los servidores del proveedor |
|---|---|---|---|
| PGP / GPG | ✔ Sí (clave estática) | ✘ No, salvo que se use un protocolo adicional | ✘ No (sin conexión) |
| Herramientas PGP en línea | ✔ Sí | ● Depende del proveedor | ✔ Sí |
| Signal / WhatsApp | ✔ Sí, de serie | ✔ Sí | ✔ Sí |
| Telegram (chat estándar) | ✘ No | ✘ No | ✔ Sí |
| Telegram (Secret Chat) | ✔ Sí, opcional | ✔ Sí | ● Sí (intermediación) |
| RotorCrypt X | ✔ Sí, antes de cada envío | ✔ Sí | ✘ No (sin conexión) |
Con PGP/GPG y RotorCrypt X: en nadie. El cifrado se ejecuta sin conexión, en tu propio ordenador. Además, el código fuente de PGP/GPG es de acceso público.
Con Signal, WhatsApp y Telegram es distinto. Se confía en el proveedor: en que el método sea correcto y en que no exista ninguna puerta trasera. Signal Foundation y Meta son empresas estadounidenses. Y, por tanto, están sujetas a la US CLOUD Act, que puede dar a las autoridades de EE. UU. acceso a datos almacenados. Independientemente de dónde se encuentre realmente el servidor.
Signal, WhatsApp, Telegram: cifran automáticamente, en segundo plano, sin intervención. PGP/GPG y RotorCrypt X exigen un paso intermedio: cifrar el texto, copiar el texto cifrado y solo entonces enviarlo. Más esfuerzo. A cambio, independiente del canal.
Para la mayoría de los mensajes cotidianos basta una aplicación de mensajería normal. Pero hay situaciones en las que un cifrado adicional, independiente del proveedor, es más que una simple precaución:
RotorCrypt X está especializado en texto, solo texto. Para archivos y carpetas existe RotorCrypt X-Files: compatible, con su propia bóveda de archivos, exportación como EXE autoextraíble y una bóveda de contraseñas con generador.
En local, con un programa independiente, por ejemplo PGP/GPG o RotorCrypt X. Solo después el texto ya cifrado emprende su viaje, sea cual sea el canal.
Sí. Protocolo Signal, doble ratchet: la clave de sesión se renueva tras cada mensaje.
Solo el chat secreto opcional. El chat normal en la nube se almacena en los servidores de Telegram sin cifrado de extremo a extremo.
Sí. Por ejemplo, GPG4Win con Kleopatra: gratuito y de código abierto.
No, RotorCrypt X no. Para eso existe la extensión compatible RotorCrypt X-Files, con bóveda de archivos.
Sí. El software de cifrado estadounidense está sujeto al control de exportaciones de EE. UU. (EAR). Cuba, Irán, Corea del Norte, Sudán, Siria: la exportación a esos países está restringida o requiere autorización.
No. China bloquea por completo WhatsApp, Telegram y Signal. Irán bloquea Telegram desde 2018, Rusia de nuevo desde 2026. Pakistán y Tailandia: de forma temporal. La situación cambia según el país y el clima político.