Oculto, bloqueado, cifrado: tres palabras que se venden como una sola
Casi todo el mundo tiene un puñado de archivos que preferiría que no aparecieran cuando le entregan a alguien su teléfono para mostrarle una foto. Las aplicaciones que prometen resolver este problema van desde una carpeta con la imagen de un candado hasta algo realmente ilegible sin una llave, y desde fuera parecen idénticas. La diferencia solo se hace visible el día que importa.
- 0 copias Las claves que una caja bien construida guarda en cualquier lugar menos en tu propio dispositivo
- 2 maneras en El código de acceso que recuerdas y el código de recuperación que guardaste en otro lugar
- 1 regla Si pierdes ambos, los archivos seguirán siendo ilegibles para ti y para quien escribió la aplicación
Lo que normalmente significa “oculto”
El álbum oculto en Fotos es la versión que la mayoría de la gente ya usa, y vale la pena ser preciso al respecto: saca elementos de la cuadrícula principal y, desde iOS 16, coloca Face ID delante del álbum. Lo que no hace es cambiar el archivo. La foto se almacena exactamente como estaba, aún se sincroniza con Fotos de iCloud, aún se devuelve a cualquier cosa a la que le hayas dado acceso a tu biblioteca de fotos, y cualquiera que conozca la contraseña de tu dispositivo puede abrirla porque la contraseña del dispositivo es la alternativa para Face ID. Es ordenar, no proteger, y en el caso común de un amigo que se desplaza demasiado lejos en una imagen, ordenar es realmente suficiente.
El siguiente nivel es una carpeta detrás de un código de acceso, que es lo que en realidad son la mayoría de las aplicaciones que se llaman a sí mismas caja. Hay una pantalla de PIN y detrás de ella una lista de archivos que se encuentran en el disco de forma normal. Esto detiene a una persona que sostiene su teléfono desbloqueado, lo cual es una amenaza real y común. No hace nada contra una copia de seguridad completa, una extracción forense o cualquier otra cosa que lea el almacenamiento en lugar de la aplicación.
El nivel superior es cifrado con una clave propia. Los archivos se transforman al entrar, y lo que queda en el disco no tiene sentido sin la clave: ni una vista previa, ni un nombre de archivo, ni una longitud que delate el contenido. Quien copie el almacenamiento se lleva ruido. Es la única versión en la que la frase «nadie más puede abrirlo» es literalmente cierta, y también la única en la que perder tu propia clave significa perder los archivos, que es la contrapartida que nadie anuncia.
Los tres enfoques, medidos en función de lo que realmente te preocupa
Elige según la amenaza, no según el marketing. La mayoría de la gente necesita la opción intermedia y compra la tercera; unas pocas personas realmente necesitan la tercera y se conforman con la primera.
Las palabras de la lista de funciones, traducidas
Estos términos son utilizados precisamente por las personas que construyen esto y, en términos generales, por las personas que lo venden. Conocerlos es la mayor parte de la defensa.
- Cifrado en reposo
- El archivo es ilegible mientras se encuentra en el disco, no simplemente mientras viaja. Ésta es la afirmación que importa para una caja y la que con mayor frecuencia se da a entender sin realizarse.
- AEAD (cifrado autenticado)
- Cifrado que también detecta manipulación: AES-GCM y ChaCha20-Poly1305 son los dos de uso normal. Sin él, un archivo se puede alterar de maneras que no son obvias cuando se descifra.
- Derivación de clave (KDF)
- Convertir una contraseña corta en una clave real mediante una lentitud deliberada, de modo que adivinar millones de PIN cueste tiempo real. Una caja que omite esto es una caja con una clave de cuatro dígitos.
- Envoltorio de sobre/llave
- Los archivos se cifran con una clave maestra aleatoria, y esa clave luego se cifra por separado mediante tu código de acceso y tu código de recuperación. Es por eso que cambiar el código de acceso lleva un momento en lugar de volver a cifrar todo, y por qué dos secretos diferentes pueden abrir la misma caja.
- Código de recuperación
- Una cadena larga generada una vez, durante la configuración, que envuelve una segunda copia de la clave maestra. Es la única otra puerta. Existe precisamente porque no hay ninguna cuenta que restablecer y no sirve de nada si reside únicamente en el dispositivo que protege.
- Protección de Datos
- La capa de iOS que vincula la disponibilidad de un archivo con el dispositivo que se desbloquea. Es realmente fuerte y no sustituye a la propia clave de la aplicación: protege contra el robo del dispositivo, no contra la petición al propietario del teléfono de abrirlo.
- Caja señuelo / negación plausible
- Un segundo conjunto de contenidos creíble que se abre con otro código de acceso, para cuando no eres tú quien decide si se abre la caja. Es una función real con límites reales: ayuda frente a una persona, no frente a un analista que cuenta los bytes del disco.
Configurar una caja para que aún se abra en dos años
El fallo del almacenamiento cifrado casi nunca se debe a un atacante. Suele ser el propietario, dieciocho meses después, con un código de acceso que configuró una vez y nunca volvió a escribir.
-
Elige un código de acceso que sigas recordando
No es una variación de algo que usas en otros lugares, ni un número aleatorio que escribirás dos veces. Algo que podrás reconstruir de memoria en un año, porque no lo usarás a diario.
-
Guarda el código de recuperación en un lugar distinto del teléfono
Puede ser un gestor de contraseñas, una nota en una caja fuerte o una línea impresa en un cajón. En el dispositivo que protege es meramente decorativo. Si te lo envías por correo, tendrá la misma seguridad que tu cuenta de correo; puede ser suficiente, siempre que lo hayas decidido conscientemente.
-
Decide qué debe hacer una copia de seguridad aquí
Incluir la caja en iCloud o en la copia de seguridad de la computadora significa que los archivos cifrados sobreviven a la pérdida del teléfono. Excluirlo significa una copia de seguridad más pequeña y nada recuperable si el dispositivo desaparece. Ambos son defendibles; caer en uno sin darte cuenta no lo es.
-
Mueve los originales dentro y elimínalos de su ubicación anterior
En ese orden, y solo después de que la caja confirme la llegada de cada artículo. Una importación que se elimina primero está a una transferencia interrumpida de perder el archivo por completo, y la eliminación debe pasar por la confirmación del propio sistema, no silenciosamente.
-
Ciérrala y ábrela una vez desde cero
Cierra la aplicación, vuelve a abrirla y escribe el código de acceso en vez de usar Face ID. Así detectas el caso en que entrabas mediante biometría y nunca llegaste a memorizar el código.
-
Comprueba lo que queda atrás
Busca el nombre del archivo en la biblioteca principal. Revisa lo reproducido recientemente, el widget y la pantalla de bloqueo mientras se reproduce algo de la caja. Una caja que filtra su contenido mediante un título de «en reproducción» tiene una ventana abierta.
Todo el ejercicio dura unos cinco minutos y es la diferencia entre una caja y una carpeta con la que te sientes bien.
Las situaciones con las que realmente se topa la gente
Vale la pena leerlo antes de la configuración y no después, porque dos de estas filas no se pueden arreglar después.
| Situación | Qué sucede con una caja bien construida |
|---|---|
| Teléfono nuevo, restaurado desde la copia de seguridad | Aparecen los archivos cifrados y las claves envueltas; el código de acceso en sí no lo hace, porque se almacena de una manera que no viaja. Ingresas una vez con el código de acceso anterior o el código de recuperación, luego estableces uno nuevo. |
| Olvidaste el código de acceso, pero tienes el código de recuperación | El código de recuperación desenvuelve la clave maestra, se abre la caja y estableces inmediatamente una contraseña nueva. No se vuelve a cifrar nada, por lo que tarda un momento en lugar de una hora. |
| Perdí ambos | Los archivos permanecen en el disco como texto cifrado y permanecen ilegibles. Este es el resultado que garantiza el diseño y ninguna aplicación puede ofrecer esta garantía y una forma de evitarla. |
| Eliminaste la aplicación | Todo lo que hay dentro va con él, exactamente como con el almacenamiento privado de cualquier aplicación. Exportar antes de desinstalar: una caja que vale la pena usar tiene una única acción que devuelve todo a las carpetas normales. |
| Alguien conoce la contraseña de tu dispositivo | Llegan al dispositivo, no a la caja: la clave de la caja se deriva de su propio código de acceso independiente. Este es el caso para el que está diseñada una caja señuelo, cuando la persona está parada a tu lado. |
| Copia de seguridad excluida, teléfono perdido | Los archivos cifrados nunca se copiaron en ningún lugar, por lo que no hay nada que restaurar. Una elección deliberada para algunas personas y una sorpresa desagradable para el resto. |
Las capturas de pantalla y las grabaciones de pantalla son el único vacío que ninguna aplicación de iOS puede cerrar: mientras estás mirando algo, el sistema puede capturarlo. Cualquier aplicación que afirme lo contrario en iPhone o iPad describe algo que no puede hacer.
Cómo juzgar una aplicación de caja antes de poner algo irremplazable en ella
- ¿Nombra el cifrado o simplemente dice "grado militar"?
AES-256-GCM o ChaCha20-Poly1305 son respuestas. La “seguridad a nivel bancario” es una decoración y suele aparecer donde no hay nada que nombrar.
- ¿Explica honestamente la ruta de recuperación?
Una aplicación que te ofrece enviar por correo un enlace de restablecimiento te está diciendo que conserva una clave. Puede ser una concesión aceptable, pero implica que el proveedor puede abrir tu caja y debe decirlo claramente.
- ¿Puedes sacar todo en una sola acción?
Una caja debe ser una habitación de la que puedas salir. Si exportar significa abrir archivos uno a uno, tus datos quedan rehenes de que la aplicación siga existiendo.
- ¿Mantiene el contenido existente como rehén de una suscripción?
Medir nuevas incorporaciones es razonable. Bloquearte el acceso a lo que ya hay dentro cuando una suscripción caduca no lo es, y vale la pena comprobarlo antes y no después.
- ¿Qué se escapa por los bordes?
Resultados de búsqueda, Spotlight, miniaturas en un caché compartido, listas reproducidas recientemente, widgets, la pantalla de bloqueo mientras se reproduce el audio, un servidor para compartir archivos que ejecuta la aplicación. Cada uno de ellos ha filtrado una caja al menos una vez.
- ¿Dónde se encuentran las miniaturas?
Una imagen de vista previa es el archivo. Las miniaturas escritas en un directorio de caché de todo el sistema deshacen el cifrado de todo lo que cualquiera querría ver.
- ¿Algo va a un servidor?
Una caja fuerte no tiene ningún motivo para conectarse a un servidor. Si sube algo, la pregunta de quién tiene las claves pasa a ser la única que importa.
Donde difieren las plataformas
El dispositivo con mayor probabilidad de ser entregado a otra persona, razón por la cual domina el modelo de amenaza cotidiana. Face ID más un código de acceso de la caja separado lo cubre; el código de acceso del dispositivo no debe ser lo que abre la caja.
Más a menudo un dispositivo compartido o doméstico, y más a menudo el que se deja sobre una mesa. Un segundo candado gana su lugar aquí más que en cualquier otro lugar, y la pantalla más grande hace que un conjunto de contenidos señuelo parezca más convincente en lugar de menos.
FileVault cifra todo el disco cuando el Mac está apagado, lo cual es una capa diferente y complementaria: protege una máquina que ha sido tomada, mientras que una caja dentro de una aplicación protege contra quien ya haya iniciado sesión.
Preguntas que hace la gente
¿El álbum oculto en Fotos es privado?
Está oculto, no es privado. Desde iOS 16, el álbum pide Face ID, pero las fotos no cambian: se sincronizan y siguen en tu fototeca para cualquier aplicación a la que hayas dado acceso. El código del dispositivo también las abre porque es la alternativa a Face ID. Para un amigo curioso puede bastar; para cualquier otra situación no es lo que parece.
¿Pueden las personas que escribieron la aplicación abrir mi caja?
Con una caja bien construida, no: la clave se deriva de tu código de acceso en tu dispositivo y no existe en ningún otro lugar. Compruébalo en el proceso de recuperación: una aplicación que puede enviarte un enlace de restablecimiento por correo conserva necesariamente algo capaz de abrir tu caja. No tiene por qué ser deshonesto, pero es lo contrario de «solo tú puedes abrirla».
¿Qué pasa si alguien me obliga a abrirlo?
Para eso sirve una caja señuelo: un segundo código de acceso que abre contenidos creíbles e inofensivos, de modo que cumplir y proteger los contenidos reales sean la misma acción. Está pensada para una persona que está frente a ti, no para el análisis forense del almacenamiento; funciona mejor cuando el señuelo contiene cosas plausibles y no está vacío.
¿Una caja protege un teléfono robado mientras está desbloqueado?
Sí, siempre y cuando la caja se haya bloqueado nuevamente, que es exactamente lo que decide la configuración de bloqueo automático. Una caja configurada para permanecer abierta durante toda la sesión está abierta en un teléfono desbloqueado robado. Esta configuración hace más trabajo que la elección del cifrado.
¿Se puede reproducir un vídeo cifrado sin descifrar primero todo el archivo?
Sí, cuando el archivo está cifrado en fragmentos en lugar de como un solo bloque. El reproductor pide la parte que necesita, ese fragmento se descifra en la memoria y la búsqueda sigue funcionando. La alternativa (escribir una copia descifrada en un archivo temporal para reproducirlo) anula el cifrado mientras dure la reproducción y vale la pena preguntar.
Cómo se construye la caja en FoxDL
Expuesto en detalle, porque el objetivo de todo lo anterior es que las afirmaciones vagas no son afirmaciones.
- Los archivos se cifran con ChaCha20-Poly1305, fragmento por fragmento, con una clave maestra aleatoria generada una vez en tu dispositivo. Un vídeo sale directamente de la caja: cada fragmento se descifra en la memoria a medida que el reproductor llega a él y nunca se escribe ninguna copia descifrada en el disco.
- Dos envoltorios, una clave. La clave maestra se protege una vez con tu código de acceso a la caja y otra con tu código de recuperación. Al cambiar el código, solo se vuelve a proteger el envoltorio en milisegundos, sin volver a cifrar tu biblioteca; cualquiera de los dos secretos abre la caja en un dispositivo nuevo.
- La caja tiene su propio código de acceso, independiente del bloqueo de la aplicación, con Face ID o Touch ID y su propio temporizador de bloqueo automático. La copia biométrica de la clave está en el Llavero, requiere tu presencia y queda vinculada a ese dispositivo.
- No queda nada legible en el disco. Los archivos se almacenan fuera de la carpeta
Documents, con nombres sin significado; los nombres reales y el árbol de carpetas solo están en un catálogo cifrado, y las miniaturas permanecen dentro de la caja en vez de en una caché compartida. - No se filtra nada por los bordes. La búsqueda en la biblioteca, Spotlight, la transferencia Wi-Fi, el envío de dispositivo a dispositivo y la bandeja de entrada compartida no ven la caja. En las listas de reproducción y en los reproducidos recientemente, los elementos del almacén aparecen como una fila enmascarada y la pantalla de bloqueo muestra un título genérico mientras se reproduce.
- Camuflaje y una caja señuelo. La caja puede llevar un nombre e icono que elijas sin insignia de bloqueo, abriéndose directamente a un conjunto inofensivo de archivos, con la caja real detrás de un gesto que elijas. Un segundo código de acceso abre el señuelo y una configuración opcional hace que Face ID y el código de acceso del dispositivo también abran el señuelo, de modo que el verdadero responde solo a un código de acceso que nunca tendrás que demostrar.
- Tus archivos nunca son rehenes. Todo lo que contiene permanece visible, reproducible y exportable independientemente del estado de la suscripción, y un botón en la configuración de la caja lo devuelve todo a las carpetas normales.
- La versión gratuita contiene 15 elementos, contados en vivo, por lo que eliminar uno deja espacio. Más allá de eso, está FoxDL Pro, y esta es la única característica que no tiene ruta de video recompensado, porque la publicidad no tiene nada que ver con una característica de privacidad.
Guarda el código de recuperación fuera del teléfono antes de mover nada dentro. Si olvidas el código de acceso y pierdes el de recuperación, ni nosotros ni nadie podremos abrir la caja: esa es la garantía que ofrece el diseño y la razón de ser del código.
Preguntas frecuentes sobre esto
- ¿Cómo oculto archivos y qué tan segura es la caja?
- ¿Qué pasa si olvido el código de la caja o pierdo el código de recuperación?
- ¿Puedo ocultar la caja misma, o abrir una falsa si alguien me obliga a desbloquearla?
- ¿La caja sobrevive a un teléfono nuevo o a una restauración desde copia?
- ¿Puedo reproducir vídeos y música directamente desde la caja?
- ¿Cómo meto fotos en la caja, y se borran de Fotos?
- ¿Puedo descargar un archivo directamente a la caja?
- ¿Cuántos archivos puedo guardar en la caja sin Pro?
- ¿Cómo saco los archivos de la caja?
- ¿Aparece algo de la caja en otra parte de la app?
Sigue leyendo
Lo que una aplicación multimedia en tu teléfono puede ver y lo que nunca debería enviar
Qué puede ver una aplicación multimedia, cómo leer una etiqueta de privacidad y por qué un bloqueo no es cifrado.
Dónde residen realmente tus archivos en un iPhone y quién puede verlos
La zona de pruebas, dónde van realmente las descargas y por qué cambiar el nombre de un archivo daña tantas aplicaciones.
Cinco formas de colocar un archivo grande en un iPhone, y cuándo cada una es la correcta
Wi-Fi, dispositivo a dispositivo, nube, WebDAV o una unidad: qué ruta se adapta a cada trabajo.
Tu biblioteca, por fin en un solo sitio.
Descarga gratis. Sin cuenta ni registro; todas las funciones están en la versión gratuita.