Transferencia de archivos cifrada
Transferencia de archivos cifrada, bien explicada
Casi todos los servicios de envío de archivos dicen ahora que están cifrados, y casi todos dicen la verdad sobre algo. La pregunta es sobre qué. Un enlace puede ir protegido por HTTPS de camino al servidor, quedarse cifrado en un disco que el proveedor puede abrir o cerrarse en tu dispositivo con una clave que el proveedor nunca ve. Solo lo último mantiene fuera de tu archivo a la propia empresa, a quien la vulnere y a quien pueda obligarla a entregarlo. Esta guía separa los tres tipos de cifrado, te da una prueba para distinguirlos en cualquier servicio en un minuto, clasifica siete formas de enviar un archivo que el intermediario no puede leer y cuenta con honestidad lo que el cifrado no oculta, también en nuestro producto. Nuestro BIShare está entre los siete: gratis y con licencia MIT, cifra los enlaces en tu navegador con AES-256-GCM y envía de dispositivo a dispositivo con claves que acuerdan los dos dispositivos. Sin cuenta.
BIShare es nuestro producto, tenlo en cuenta al leer la clasificación. Su código de cifrado es público, y esta página cuenta lo que no protege con la misma claridad que en los demás.
Respuesta rápida
- Busca extremo a extremo, no solo «cifrado»: HTTPS y el cifrado en reposo siguen permitiendo al proveedor abrir tu archivo. Extremo a extremo significa que solo quien envía y quien recibe tienen la clave.
- Una prueba de un minuto: si el servicio muestra una vista previa de tu archivo en su web o recupera el acceso cuando pierdes el enlace, no es de extremo a extremo.
- Lo más fácil desde el navegador: BIShare o Wormhole cifran antes de subir y ponen la clave en el enlace, así que el destinatario solo tiene que hacer clic.
- Archivos que deben seguir disponibles semanas: Proton Drive guarda archivos cifrados de extremo a extremo en tu cuenta y los comparte con un enlace y contraseña opcional.
- También necesitas ocultar quién envía: OnionShare sirve el archivo desde tu propio ordenador a través de Tor.
- Cualquier canal, incluso correo normal: mete el archivo en un archivo 7-Zip con AES-256 y una contraseña fuerte, y manda la contraseña por otra vía.

Tres tipos de cifrado tras una misma palabra
Cuando un servicio dice que tus archivos están cifrados, suele referirse a una de tres cosas distintas. Cada una protege frente a gente diferente.

Cifrado en tránsito
La conexión entre tu navegador o app y el servidor va envuelta en TLS, el candado de la barra de direcciones. Impide que alguien en la Wi-Fi de la cafetería o en tu proveedor de internet lea la subida. No sirve de nada cuando el archivo llega, porque el servidor descifra la conexión para recibirlo. Todo servicio serio lo hace, así que es lo mínimo, no una ventaja.
Cifrado en reposo
El proveedor cifra el archivo en sus discos, para que un disco robado o una copia descuidada no lo filtren. Pero el proveedor tiene las claves y descifra el archivo cuando sus sistemas lo necesitan: vistas previas, antivirus, búsquedas o un requerimiento legal. Personal con permisos suficientes, un atacante dentro de la red o una orden judicial pueden llegar al archivo legible.
Cifrado de extremo a extremo
El archivo se cifra en el dispositivo de quien envía antes de salir, y solo el dispositivo de quien recibe puede descifrarlo. El servicio guarda o retransmite bytes ilegibles y nunca tiene la clave. Si la empresa sufre un ataque o recibe una orden de entregar archivos, no tiene nada legible que dar. Es el único tipo que te protege del propio intermediario.
Por qué el marketing los mezcla
Expresiones como nivel bancario, grado militar o 256 bits describen la fuerza de un cifrado, no quién tiene la clave. Un servicio puede usar AES-256 en reposo y aun así leer todos los archivos. La pregunta honesta siempre es dónde está la clave.
Cómo saber si un servicio es realmente de extremo a extremo
No hace falta leer código para obtener una buena respuesta. Estas comprobaciones llevan un minuto en cualquier web de envío.

¿Puede mostrarte una vista previa?
Si la web del proveedor muestra una miniatura de tu foto o la primera página de tu PDF, sus servidores pueden leer el archivo. Los servicios de extremo a extremo descifran las vistas previas en tu navegador o no muestran ninguna.
¿Puede recuperarte el acceso?
Si pierdes el enlace u olvidas la contraseña y soporte puede devolverte el archivo, el proveedor tiene una clave. Con cifrado de extremo a extremo de verdad, clave perdida es archivo perdido, y los buenos servicios lo dicen claramente.
¿Dónde está la clave en el enlace?
Muchos servicios de enlaces de extremo a extremo ponen la clave tras un # en la URL. Los navegadores nunca envían esa parte al servidor, así que el servicio guarda el archivo sin medios para abrirlo. Un enlace sin fragmento y sin contraseña aparte suele significar que el servidor puede descifrar.
¿La página de seguridad nombra el diseño?
Un servicio creíble nombra sus algoritmos, explica dónde se crean las claves y publica código o una auditoría. Afirmaciones vagas sin mencionar las claves son una señal de alerta.
¿Qué dice de los metadatos?
Incluso los servicios de extremo a extremo sólidos suelen ver nombres de archivo, tamaños, direcciones IP y horas. Un proveedor que lo reconoce merece más confianza que uno que promete no ver absolutamente nada.
Siete formas de enviar un archivo cifrado de extremo a extremo, clasificadas
Todas las opciones de abajo mantienen el archivo ilegible para el servicio intermedio. Se diferencian en quién tiene que instalar qué, cuánto tiempo sigue disponible el archivo y qué más protegen.
BIShare
El mejor en conjunto: enlaces cifrados en el navegador y envíos directos entre dispositivos
Navegador en bishare.app, apps para Android, iPhone, Windows, macOS, Linux · MIT · enlaces: AES-256-GCM en el navegador, clave tras #k= en la URL, hasta 100 GB durante 24 horas · directo: acuerdo de claves X25519, HKDF-SHA256, AES-256-GCM · sin cuenta
BIShare cubre las dos maneras en que la gente envía archivos. Para un enlace, el navegador o la app genera una clave aleatoria de 256 bits, cifra el archivo en bloques de 1 MiB con AES-GCM, sube solo texto cifrado y coloca la clave en el fragmento del enlace, que nunca llega al servidor. Para dispositivos cercanos, las apps acuerdan una clave con X25519, la derivan con HKDF-SHA256 y cifran cada bloque con AES-256-GCM, y cada dispositivo muestra una huella corta para compararla. La criptografía está en una biblioteca Rust pública.
Ten en cuenta: El servidor ve los nombres y tamaños de los archivos subidos por enlace, el código del protocolo no ha pasado una auditoría externa formal y los enlaces caducan a las 24 horas.
Wormhole
El mejor enlace cifrado rápido desde cualquier navegador
Navegador · gratis · hasta 10 GB · AES-GCM con claves de 128 bits basado en RFC 8188, cifrado antes de subir · archivos de hasta 5 GB guardados 24 horas, los mayores entre pares · biblioteca de cifrado de código abierto
Wormhole cifra en el navegador antes de que salga nada, así que sus servidores guardan texto cifrado como mucho un día. Se usa rápido en un ordenador prestado y no requiere instalar nada en ningún lado. Sus preguntas frecuentes detallan el esquema y publican la biblioteca de cifrado en streaming, aunque no el servicio completo.
Ten en cuenta: El código completo de cliente y servidor no está publicado, el techo es de 10 GB y los envíos de más de 5 GB necesitan tu pestaña abierta.
Proton Drive
El mejor para archivos que deben seguir descargables durante semanas
Web, Windows, macOS, Android, iOS · almacenamiento cifrado de extremo a extremo · plan gratuito con 5 GB · enlaces con contraseña y caducidad opcionales · el destinatario no necesita cuenta · apps de código abierto y auditadas
Proton Drive es almacenamiento en la nube basado en cifrado de extremo a extremo, de la empresa detrás de Proton Mail. Subes una vez, creas un enlace y añades contraseña o fecha de caducidad; el destinatario lo abre en el navegador sin registrarse. Como los archivos viven en tu cuenta, puedes mantenerlos el tiempo que quieras en lugar de correr contra un reloj de 24 horas.
Ten en cuenta: Necesitas una cuenta de Proton, los 5 GB del plan gratuito se comparten con todo lo demás que guardas, y está pensado para almacenar, no para envíos rápidos puntuales.
OnionShare
El mejor cuando también necesitas anonimato
Windows, macOS, Linux · código abierto · ejecuta un servidor web en tu ordenador como servicio onion de Tor · dirección más clave privada · ningún servidor de terceros guarda el archivo
OnionShare convierte tu propio ordenador en una web privada y temporal accesible solo por Tor. Envías la dirección onion y su clave privada; el destinatario las pega en Tor Browser y descarga el archivo directamente de tu equipo. Ninguna empresa guarda el archivo, y Tor oculta desde dónde se conecta cada lado.
Ten en cuenta: Tu ordenador debe seguir encendido y conectado hasta que termine la descarga, el destinatario necesita Tor Browser y Tor es más lento que una conexión directa.
magic-wormhole
El mejor para usuarios técnicos que mueven archivos entre ordenadores
Línea de comandos en macOS, Linux, Windows · MIT · códigos cortos de un solo uso · cifrado de extremo a extremo con intercambio de claves autenticado por contraseña · servidor mailbox más relé de tránsito · cualquier tamaño, archivos y carpetas
Escribe wormhole send y un nombre de archivo, dicta el código corto que aparece, y la otra persona escribe wormhole receive y el código. Las dos máquinas usan ese código para acordar una clave, así que el relé intermedio solo transporta datos cifrados. Maneja archivos y directorios de cualquier tamaño y es muy usado para mover datos entre servidores.
Ten en cuenta: Ambos lados necesitan la herramienta instalada y una terminal, y no está pensado para enviar a personas no técnicas.
LocalSend
El mejor para dispositivos en la misma red, sin internet
Android, iOS, Windows, macOS, Linux · Apache 2.0 · HTTPS entre dispositivos con un certificado por dispositivo · solo red local · sin servidor
Cuando quien envía y quien recibe comparten una Wi-Fi, LocalSend mueve los archivos directamente entre los dispositivos por HTTPS cifrado, sin ningún servidor en medio. No se sube nada a ninguna parte, así que la pregunta de qué puede leer un proveedor ni se plantea.
Ten en cuenta: Solo llega a dispositivos de la misma red local, y cada dispositivo necesita la app.
Archivo 7-Zip con AES-256
El mejor cuando debes usar correo o un canal en el que no confías
7-Zip gratis para Windows, con herramientas compatibles en macOS y Linux · formato 7z con AES-256 y contraseña · funciona con cualquier transporte, del correo a una memoria USB
Cifrar el propio archivo hace que el transporte dé igual. Crea un archivo 7z en 7-Zip, elige AES-256 y una frase de paso larga, y envía el archivo por correo, una nube o lo que sea. Manda la frase de paso por separado, por teléfono o por un mensajero cifrado. Es el método más antiguo de la lista y sigue siendo de los más fiables.
Ten en cuenta: Toda la seguridad depende de la frase de paso, el destinatario necesita software que abra archivos 7z y tú mismo debes compartir esa frase de forma segura.
De un vistazo
| Característica | BIShare | Wormhole | Proton Drive | OnionShare | magic-wormhole | Archivo 7-Zip |
|---|---|---|---|---|---|---|
| El servicio no puede leer el archivo | ||||||
| El destinatario no instala nada | ||||||
| Quien envía puede desconectarse tras enviar | ||||||
| Maneja archivos de más de 10 GB | ||||||
| Oculta quién envía | ||||||
| Cliente de código abierto |
A septiembre de 2026. Quien recibe un enlace de BIShare solo necesita un navegador; enviar de dispositivo a dispositivo requiere la app en ambos extremos. Wormhole guarda archivos de hasta 5 GB durante 24 horas y transmite los mayores de navegador a navegador hasta 10 GB, y publica su biblioteca de cifrado en lugar del cliente completo. El plan gratuito de Proton Drive tiene 5 GB de almacenamiento. Quien recibe con OnionShare necesita Tor Browser. magic-wormhole necesita su herramienta de línea de comandos en ambas máquinas. Un archivo 7-Zip es tan fuerte como su frase de paso, y el destinatario necesita una herramienta que abra archivos 7z.
Lo que el cifrado no oculta
El cifrado de extremo a extremo protege el contenido de un archivo. Otras cosas suelen seguir visibles, y conviene saber cuáles.

Nombres y tamaños de archivo
Muchos servicios necesitan un nombre y un tamaño para mostrar una página de descarga. Las subidas por enlace de BIShare, por ejemplo, envían al servidor el nombre, el tamaño y el tipo sin cifrar, mientras el contenido sigue cifrado. Si el nombre ya es delicado, cambia el nombre del archivo o mételo antes en un archivo cifrado.
Quién se conectó y cuándo
El servidor ve las direcciones IP de quien envía y quien recibe, y cuándo subieron y descargaron. Solo una red como Tor, la que usa OnionShare, oculta eso al servicio.
El enlace es la clave
Cuando la clave va en el enlace, cualquiera que consiga el enlace completo puede abrir el archivo. Basta un correo reenviado, una copia de un chat o una pantalla compartida. Las caducidades, las descargas únicas y una contraseña aparte reducen ese margen.
Lo que pasa tras la descarga
Una vez descifrado, el archivo son datos corrientes en el dispositivo de quien recibe. Si sus fotos se sincronizan con una nube o su portátil no está cifrado, la protección que elegiste termina ahí.
Cómo cifra BIShare, en detalle
Ya que te pedimos confiar en nuestro código, aquí está exactamente lo que hace, con sus límites. La criptografía está en los repositorios públicos bishare-protocol y bishare-web.
Enlaces desde el navegador o la app
Para cada archivo se genera en tu dispositivo una clave aleatoria nueva de 256 bits. El archivo se divide en bloques de 1 MiB y cada uno se sella con AES-GCM usando un nonce formado por una sal por archivo y el número de bloque, que además va ligado como dato autenticado. Los bloques reordenados, eliminados o truncados no se descifran. La clave va codificada tras #k= en el enlace, una parte de la URL que los navegadores se guardan para sí.
Envíos directos entre dispositivos
Las dos apps hacen un acuerdo de claves X25519, pasan el secreto compartido por HKDF-SHA256 para obtener una clave de 32 bytes y cifran el archivo por bloques con AES-256-GCM, cada uno con su propio nonce derivado. Cada dispositivo tiene una huella, los ocho primeros bytes del SHA-256 de su clave pública, mostrada en hexadecimal para que compruebes que hablas con el dispositivo correcto.
Qué guarda y ve el servidor
En los enlaces, el servidor guarda texto cifrado más el nombre, tamaño y tipo del archivo subido, y lo elimina al pasar un día o, si elegiste descarga única, en cuanto se descarga. En los envíos directos por la misma red no pasa nada por nuestros servidores.
Lo que aún no se ha hecho
El protocolo está cubierto por pruebas unitarias, incluidos vectores de prueba multiplataforma, pero no ha pasado una auditoría de seguridad externa formal. Los informes de vulnerabilidades van a security@billiongroup.net.
Compartir la clave, el enlace o la contraseña con seguridad
El cifrado fuerte falla si el secreto viaja junto al archivo. Unos cuantos hábitos cierran esa brecha.
Usa un segundo canal
Envía el archivo por correo y la contraseña por SMS, o comparte el enlace en un chat y dicta el código por llamada. Quien comprometa un canal seguirá sin la otra mitad.
Acorta el margen
Elige la caducidad más corta que sirva, y descarga única cuando solo una persona necesite el archivo. Un enlace que dejó de funcionar ayer no puede filtrarse mañana.
Evita chats de grupo y tickets
Los enlaces con clave pegados en chats de grupo, tickets de soporte o documentos compartidos acaban copiados en sitios que no controlas, a menudo sin fecha de fin. Mándalos de persona a persona.
En persona, usa un código QR
Si el destinatario está en la sala, escanear un código QR transfiere el enlace sin que se escriba, se pegue ni quede registrado en un servicio de mensajería.
Qué método para cada situación
Elige según qué es el archivo, quién lo recibe y cuánto tiempo debe estar disponible.
Un contrato, un DNI escaneado o un informe médico para una persona
Un enlace de BIShare o Wormhole con descarga única o caducidad corta, enviado por un chat privado.
Documentos que un cliente necesitará durante semanas
Proton Drive, con contraseña en el enlace y una caducidad que puedas ampliar.
Material de una fuente que debe seguir en el anonimato
OnionShare, con la dirección y la clave privada intercambiadas por un mensajero cifrado.
Carpetas grandes entre tus propios dispositivos
Un envío directo con BIShare o LocalSend en la misma red, para no subir nada a ninguna parte.
Datos entre servidores o terminales
magic-wormhole, que mueve directorios de cualquier tamaño con un código corto.
Solo se permite el correo
Un archivo 7-Zip con AES-256 adjunto al correo, y la frase de paso por otra vía.
Errores habituales que anulan el cifrado
La mayoría de las filtraciones de archivos cifrados no rompen el cifrado. Lo rodean.
La contraseña en el mismo mensaje
Un archivo y su frase de paso en un mismo correo son tan legibles como el archivo solo. Sepáralos siempre.
Frases de paso débiles o repetidas
El cifrado basado en contraseña es tan fuerte como la contraseña. Usa una frase larga y aleatoria de un gestor de contraseñas, y nunca una que uses en otro sitio.
Confiar en el cifrado en reposo para archivos delicados
Un servicio que solo cifra en sus propios discos puede seguir leyendo, analizando y entregando tu archivo. Para cualquier cosa delicada, exige extremo a extremo.
Olvidar las copias
Las descargas descifradas, los borradores de correo, las capturas y las copias automáticas de fotos crean copias legibles. Borra en ambos lados lo que ya no necesites.
Transferencia de archivos cifrada: preguntas frecuentes
¿Qué es una transferencia de archivos cifrada?
Mover un archivo de forma que nadie que lo intercepte pueda leerlo. La versión más fuerte es de extremo a extremo: el archivo se cierra antes de salir de quien envía y solo quien recibe puede abrirlo.
¿Qué diferencia hay entre cifrado en tránsito y de extremo a extremo?
El cifrado en tránsito protege la conexión con el servidor, pero el servidor descifra y puede leer el archivo. El de extremo a extremo mantiene el archivo cifrado hasta que llega al destinatario, así que el servidor nunca puede.
¿WeTransfer tiene cifrado de extremo a extremo?
WeTransfer describe cifrado en tránsito y en reposo, lo que significa que sus sistemas pueden descifrar los archivos guardados. Para cifrado de extremo a extremo desde el navegador, usa un servicio como BIShare, Wormhole o Proton Drive.
¿Cómo envío un archivo cifrado por correo?
Mete el archivo en un archivo 7-Zip con AES-256 y una frase de paso fuerte, adjúntalo y manda la frase por otro canal, como una llamada o un mensajero cifrado.
¿Cuál es la forma más segura de enviar un archivo grande?
Un envío directo cifrado de extremo a extremo entre los dos dispositivos, como BIShare en la misma red, no guarda el archivo en ninguna parte. Para alguien lejos, lo siguiente mejor es un enlace de extremo a extremo que caduque tras una descarga.
¿El cifrado de extremo a extremo oculta el nombre del archivo?
No siempre. Muchos servicios, incluidos los enlaces de BIShare, pueden ver nombres y tamaños aunque el contenido esté cifrado. Cambia el nombre del archivo o mételo en un archivo cifrado si el nombre es delicado.
¿AES-128 es más débil que AES-256 para enviar archivos?
Ambos se consideran hoy seguros frente a ataques prácticos. Importa más que la clave se cree y se quede en los dispositivos de quien envía y quien recibe, y no en el servicio.
¿Puede el proveedor leer mis archivos si están cifrados?
Con cifrado en tránsito o en reposo, sí, porque el proveedor tiene las claves. Con cifrado de extremo a extremo, no, porque la clave nunca sale de los dispositivos de quien envía y quien recibe.
¿BIShare tiene cifrado de extremo a extremo?
Sí. Los enlaces se cifran en el navegador o la app con AES-256-GCM y la clave se queda en el fragmento del enlace, y los envíos directos usan claves acordadas entre los dos dispositivos. El servidor ve los nombres y tamaños de las subidas por enlace, y el protocolo aún no ha tenido una auditoría externa.
¿BIShare es gratis?
Sí. No cuesta nada, su código se publica bajo MIT y funciona sin registro ni publicidad.
Envía archivos que solo el destinatario puede abrir
Gratis y de código abierto. Cifra un enlace en tu navegador, o envía directo entre tus dispositivos con claves que nunca salen de ellos.