Qué protege y qué no protege el cifrado al compartir archivos
Decir simplemente «está cifrado, así que es seguro» oculta qué etapa está protegida. Al compartir archivos hay que distinguir la comunicación entre el dispositivo del remitente y el servidor, el almacenamiento en el servidor y lo que ocurre después de guardar el archivo en el dispositivo del destinatario. El cifrado es una medida importante, pero no sustituye la comprobación del destinatario ni la gestión de las contraseñas.
Piense en tres lugares
- Durante la transmisión
- HTTPS cifra la conexión entre el navegador y el servidor. Dificulta que un tercero situado en la ruta de comunicación lea o modifique directamente el contenido. Compruebe que la dirección del navegador comienza por HTTPS y que no ha sido redirigido a un dominio falso.
- En el servidor
- Cada servicio decide de forma distinta en qué estado guarda los archivos que recibe. Aunque la conexión use HTTPS, no necesariamente ofrece la misma protección durante el almacenamiento. Consulte en las condiciones de uso y la política de privacidad cómo se trata cada función.
- Después de recibirlos
- Los archivos guardados en el dispositivo del destinatario, las capturas de pantalla y las copias reenviadas quedan fuera del cifrado y de los controles de caducidad del servicio de uso compartido. Incluya en el procedimiento el lugar donde se guardarán después de recibirlos y la política de eliminación.
Alcance de la protección según la función de FS!QR
Al compartir mediante un código QR, el archivo se cifra en el navegador antes de guardarse en el servidor y la comunicación usa HTTPS. Como cualquiera que conozca la contraseña puede entrar en la página compartida, proteja tanto la URL como la contraseña para que no lleguen a terceros.
Según la especificación actual, los archivos de Group y el texto de Note no se almacenan cifrados en el servidor. Estas funciones priorizan la comodidad de trabajar con el mismo contenido entre varias personas; no suponga que ofrecen el mismo alcance de protección que el uso compartido por QR. Para datos muy sensibles, elija un servicio aprobado por su organización.
Una contraseña no es necesariamente una clave de cifrado
Algunos servicios usan la contraseña para autenticar el acceso a la página compartida. Esto puede impedir la entrada a quien solo conozca la URL, pero escribir la URL y la contraseña en el mismo correo o chat entrega ambos datos a la vez. Si lo envió al destinatario equivocado, considere eliminar el uso compartido y crear uno nuevo.
- No publique la URL, el identificador de uso compartido ni la contraseña en un canal público.
- No reutilice contraseñas cortas; use la información generada para cada uso compartido.
- Entienda que la copia guardada en el dispositivo del destinatario no se elimina cuando caduca el uso compartido.
- Traslade a otro sistema de gestión la información que requiera conservación a largo plazo o un registro de auditoría.
Preguntas que debe hacerse al leer una explicación sobre el cifrado
Al leer la descripción de un servicio, compruebe «qué funciones están cubiertas», «si el cifrado se aplica en el dispositivo, durante la transmisión o al guardar los datos», «si el operador puede descifrarlos» y «qué se elimina después de la caducidad». En FS!QR, el estado del almacenamiento difiere entre el uso compartido por QR, Group y Note, por lo que es especialmente importante no juzgar solo por el nombre del servicio.
Conclusión: no confíe demasiado en el cifrado
El cifrado dificulta que terceros lean el contenido durante la transmisión o en el lugar donde está almacenado. No evita los envíos al destinatario equivocado, las credenciales débiles, el malware del dispositivo ni la redistribución por parte del destinatario. Decida primero qué información debe proteger y qué controles necesita; después use solo las funciones que cumplan esas condiciones.