Cifrado de correo electrónico

The Spark Team
Creado:

Definición

💡Cifrado de correo electrónico: el proceso que convierte tu mensaje en un código ilegible para que solo el destinatario previsto (o su dispositivo) pueda convertirlo de nuevo en palabras. La mayor parte de tu correo electrónico se cifra silenciosamente en el momento en que lo envías. Que siga así durante todo el trayecto es otra cuestión. Casi todo el correo electrónico se cifra en tránsito de forma predeterminada (eso es TLS, y ocurre automáticamente). El verdadero cifrado de extremo a extremo, donde nadie más que tú y el destinatario pueden leer el mensaje, es una capa separada y opcional que tienes que activar tú mismo.

Qué es y qué no es el cifrado de correo electrónico

La mayoría de la gente asume que  "mi correo electrónico está cifrado" significa que nadie más que el destinatario puede leerlo. Normalmente, eso no es del todo cierto.

El correo electrónico moderno suele viajar a través de TLS (transport layer security), la misma tecnología detrás del candado en la barra de direcciones de tu navegador. Cifra la conexión entre servidores de correo, salto a salto. Gmail hablando con Outlook, Outlook hablando con el servidor de tu empresa, y así sucesivamente. Cada salto está bloqueado. Pero en cada servidor del camino, el mensaje en sí permanece descifrado, legible para quien administre ese servidor. Eso es el cifrado en tránsito, y es automático en prácticamente todos los principales proveedores hoy en día.

El cifrado de extremo a extremo es diferente, y más estricto. Solo tú y tu destinatario tenéis las claves. Ni tu proveedor de correo, ni el suyo, ni nadie en medio. La entrada del glosario de Spark sobre cifrado de extremo a extremo cubre ese mecanismo específico con más detalle. Para la mayoría del correo electrónico cotidiano (organizar una comida, reenviar un meme), TLS es más que suficiente. ¿Para un contrato firmado, un historial médico o los datos bancarios de un cliente? Ahí es cuando la diferencia entre estas dos cosas es realmente importante que entiendas.

Los clientes de correo electrónico suelen conectarse a tu proveedor a través de TLS automáticamente, sin necesidad de configuración por tu parte. 

Tipos de cifrado de correo electrónico

Hay tres que vale la pena conocer.

TLS (en tránsito) es el predeterminado: silencioso, automático, sin necesidad de acción. Impide que alguien lea tu correo mientras se mueve por internet. No impide que el propio servidor de correo, o cualquiera que comprometa ese servidor, lea un mensaje una vez que llega. Buena base. No a prueba de balas.

S/MIME utiliza un certificado vinculado a tu identidad para cifrar y firmar digitalmente los mensajes de extremo a extremo. Común en entornos empresariales y gubernamentales, donde el departamento de TI emite el certificado por ti. Outlook lo admite de forma nativa. Gmail personal gratuito no. S/MIME en Gmail solo está disponible a través de planes de pago de Google Workspace, configurado por un administrador, no es algo que actives tú mismo. 

PGP (Pretty Good Privacy) se basa en un par de claves pública y privada que generas y gestionas tú mismo. Sin autoridad de certificación, sin ninguna empresa que emita nada, solo tú con las claves. Potente, genuinamente privado. Pero también el más manual de los tres, que es exactamente por lo que nunca se popularizó fuera de los círculos técnicos y centrados en la privacidad.

Buenas prácticas de cifrado de correo electrónico

Comprende qué significa realmente "cifrado" antes de confiar en ello. El modo confidencial no es cifrado. Es un enlace revocable que caduca. 

Activa la autenticación de dos factores de todos modos. El cifrado protege un mensaje en tránsito. No sirve de nada si alguien simplemente inicia sesión directamente en tu cuenta.

Usa S/MIME o PGP para cualquier cosa genuinamente sensible: contratos, datos médicos, registros financieros. Para una lista de la compra, TLS por sí solo está bien.

Protege los archivos adjuntos con contraseña cuando el cifrado completo no esté disponible. Un PDF bloqueado, enviado con la contraseña por un canal separado (un mensaje de texto, una llamada), cubre un número sorprendente de casos.

Consulta con el equipo de TI de tu destinatario antes de asumir que S/MIME simplemente funcionará. Los certificados en ambos extremos deben coincidir, o el mensaje no se descifrará correctamente.

Términos relacionados

 

The Spark Team
Spark

Correo. Inteligente. Eficaz.

Correo electrónico rápido y multiplataforma diseñado para filtrar el ruido.