Lección 16: La Encriptación en el Mundo Ciber
Internet no es seguro por defecto — la encriptación es el 'candado' de la información digital. En lecciones anteriores ya conocimos la encriptación como concepto: 'en tránsito' (TLS/VPN) frente a 'en reposo' (disco, base de datos). Esta lección abre la caja negra: ¿cómo funciona realmente la encript
En resumen: la encriptación simétrica es una sola clave y rápida — pero ¿cómo entregas la clave sin que la roben en el camino? La asimétrica lo resuelve con un par de claves (pública+privada) pero es muy lenta, así que la híbrida la usa solo para acordar una clave temporal y luego pasa a la simétrica rápida. Un hash es una huella de un solo sentido, una firma digital es un hash encriptado con una clave privada, y TLS lo ensambla todo en el protocolo detrás de cada sitio seguro.
- Encriptación Simétrica
- Se usa la misma clave tanto para encriptar como para desencriptar — muy rápida, adecuada para transferir volúmenes enormes de datos (AES es el estándar líder actual). La seguridad se apoya en mantener la clave en secreto (el Principio de Kerckhoffs), no en ocultar el algoritmo — a diferencia de cifrados históricos como el cifrado César, que dependían de ocultar el propio método.
- El Reto Gerencial: la Distribución de Claves Simétricas
- Enviar la clave por una red abierta la expone al robo. En una organización grande, gestionar una clave separada para cada par de usuarios requiere una cantidad enorme de claves (por ejemplo, ~500.000 claves para 1.000 empleados que necesitan comunicarse entre sí). Y exponer una clave expone todos los datos jamás encriptados con ella — pasados y futuros.
- Encriptación Asimétrica (Clave Pública)
- Un par de claves: una clave pública visible para todos, que cualquiera puede usar para encriptarte un mensaje; y una clave privada, mantenida en secreto, que es la única que puede desencriptar lo que se encriptó con la pública. Como un buzón de correo — cualquiera puede meter una carta por la ranura (pública), pero solo quien tiene la llave física (privada) puede abrirlo y leerla. Resuelve el problema de la distribución de claves — no hace falta compartir un secreto de antemano.
- Limitaciones de la Encriptación Asimétrica
- Significativamente más lenta — requiere entre 1.000 y 10.000 veces más poder de procesamiento que la encriptación simétrica, y no es eficiente para archivos grandes o transmisión de video en vivo. La solución práctica: usarla solo para la etapa inicial de 'handshake' para intercambiar una clave simétrica, no para encriptar los datos en sí.
- Encriptación Híbrida
- La combinación ganadora: usar la encriptación asimétrica (como RSA) solo para transferir de forma segura una clave secreta temporal, y luego pasar a la encriptación simétrica rápida (como AES) para la transferencia real de datos pesados. La clave temporal se usa solo para la sesión actual y se destruye al final de esta — el resultado es tanto seguridad en la distribución de claves como velocidad máxima.
- Diffie-Hellman: un Secreto Compartido Sin Enviarlo
- Un mecanismo que permite a dos partes crear una clave secreta compartida, aunque alguien esté escuchando toda la comunicación entre ellas. Cada lado agrega su propio 'secreto privado' que nunca se envía por la red, y tras intercambiar resultados intermedios, cada lado calcula la misma clave secreta. Quien escucha ve solo información pública y resultados intermedios — no los secretos privados. Diffie-Hellman no encripta la información en sí — solo crea la clave compartida, que luego se usa con encriptación simétrica.
- Funciones Hash (Huella Digital)
- Es fácil producir un hash a partir de datos, pero imposible reconstruir los datos originales a partir del resultado (unidireccionalidad). Cambiar incluso un solo bit de la entrada cambia por completo el hash resultante. Se usa para guardar contraseñas (solo se guarda el hash, nunca la propia contraseña) y para verificar la integridad de archivos descargados de internet.
- Firma Digital
- La firma no oculta la información — prueba quién la envió y que no fue alterada. Proceso: producir un hash (huella digital) del documento, encriptarlo con la clave privada del remitente (esta es la firma), y enviar el documento junto con la firma. El destinatario verifica con la clave pública del remitente. Cambiar un bit en el documento rompe la firma por completo, y otorga no repudio — el remitente no puede luego afirmar que no lo envió.
- TLS: No un Algoritmo, un Protocolo
- TLS no es un solo algoritmo sino un marco que agrupa: un handshake (identificación), el acuerdo sobre un cipher suite, el intercambio de claves (asimétrico, como RSA o Diffie-Hellman), y la encriptación real de los datos (simétrica, como AES) — con Hash (como SHA-256) para las verificaciones de integridad. HTTPS es el 'sobre' (el protocolo general); TLS es el 'motor' seguro dentro de él; AES/RSA son las herramientas matemáticas que hacen el trabajo real.
- Kerberos: Autenticación Organizacional Basada en Tickets
- El sistema central de autenticación en entornos Windows/Active Directory. El usuario recibe un 'ticket' temporal de una autoridad central (el KDC) tras la autenticación inicial, y lo usa para acceder a recursos sin volver a escribir la contraseña — la propia contraseña nunca viaja por la red en texto plano.