<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom">
  <channel>
    <title>Criptografía poscuántica on Arpokrat</title>
    <link>https://arpokrat.com/es/blog/tags/post-quantum/</link>
    <description>Recent content in Criptografía poscuántica on Arpokrat</description>
    <generator>Hugo -- gohugo.io</generator><language>es</language><lastBuildDate>Fri, 19 Jun 2026 00:00:00 +0000</lastBuildDate><atom:link href="https://arpokrat.com/es/blog/tags/post-quantum/index.xml" rel="self" type="application/rss+xml" />
    <item>
      <title>Data Act vs CLOUD Act: ¿quién controla realmente sus datos en la nube?</title>
      <link>https://arpokrat.com/es/blog/data-act-vs-cloud-act-digital-sovereignty/</link>
      <pubDate>Fri, 19 Jun 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/es/blog/data-act-vs-cloud-act-digital-sovereignty/</guid>
      <description>&lt;p&gt;Durante años, el mundo funcionó sobre una hipótesis simple: los datos tienen un lugar de residencia física. Si se encontraban en un servidor en Dublín, estaban sujetos al derecho irlandés y europeo. Esta hipótesis se derrumbó en 2018, cuando Estados Unidos adoptó el CLOUD Act, una ley que otorga a las autoridades estadounidenses acceso a los datos controlados por empresas americanas, independientemente de dónde estén físicamente almacenados en el mundo. Varios años más tarde, Bruselas respondió con su propio mecanismo de protección: el Data Act, ahora plenamente aplicable, que intenta limitar el acceso extraterritorial de las autoridades de terceros países a los datos conservados en la Unión Europea.&lt;/p&gt;
&lt;p&gt;A continuación se expone lo que realmente prevén estos dos textos, dónde entran en colisión, y por qué la única protección verdaderamente sólida frente a este conflicto sigue siendo la imposibilidad técnica de acceso.&lt;/p&gt;
&lt;h2 id=&#34;el-cloud-act-estadounidense-un-acceso-basado-en-el-control-no-en-la-localización&#34;&gt;El CLOUD Act estadounidense: un acceso basado en el control, no en la localización&lt;/h2&gt;
&lt;p&gt;El &lt;strong&gt;CLOUD Act&lt;/strong&gt; (&lt;em&gt;Clarifying Lawful Overseas Use of Data Act&lt;/em&gt;), adoptado en marzo de 2018, modificó el derecho estadounidense añadiendo el artículo &lt;strong&gt;18 U.S. Code § 2713&lt;/strong&gt;. Este texto obliga a todo proveedor de servicios de comunicación electrónica o de computación en la nube a conservar, salvaguardar o divulgar el contenido de una comunicación o cualquier registro relacionado con ella, cuando dichos datos estén en su posesión, custodia o control, &lt;strong&gt;independientemente de si esos datos se encuentran dentro o fuera de Estados Unidos&lt;/strong&gt;.&lt;/p&gt;
&lt;p&gt;Es precisamente esta última cláusula la que lo cambia todo. El criterio ya no es la ubicación física del servidor, sino el control ejercido por la empresa matriz sobre sus filiales. Una empresa estadounidense que opera centros de datos en Europa sigue estando sujeta a las órdenes de divulgación americanas, incluso para datos almacenados íntegramente en suelo europeo.&lt;/p&gt;
&lt;h2 id=&#34;el-data-act-europeo-una-barrera-jurídica-al-acceso-extraterritorial&#34;&gt;El Data Act europeo: una barrera jurídica al acceso extraterritorial&lt;/h2&gt;
&lt;p&gt;El &lt;strong&gt;Reglamento (UE) 2023/2854&lt;/strong&gt;, conocido como Data Act, entró en vigor el 11 de enero de 2024 y es plenamente aplicable desde el 12 de septiembre de 2025, con algunas disposiciones escalonadas hasta 2026 y 2027. Su &lt;strong&gt;artículo 32&lt;/strong&gt; aborda directamente la cuestión del acceso gubernamental internacional a los datos.&lt;/p&gt;
&lt;p&gt;El texto establece una regla clara: toda decisión o resolución de un órgano jurisdiccional o autoridad administrativa de un tercer país que exija a un proveedor de servicios de tratamiento de datos que transfiera o dé acceso a datos no personales conservados en la Unión Europea &lt;strong&gt;solo será reconocida y ejecutable si se basa en un acuerdo internacional&lt;/strong&gt;, como un tratado de asistencia judicial mutua (MLA), vigente entre el país solicitante y la Unión, o entre dicho país y el Estado miembro afectado.&lt;/p&gt;
&lt;p&gt;A falta de tal acuerdo, el artículo 32 prevé una segunda vía, aunque estrictamente encuadrada: la decisión extranjera solo podrá ejecutarse si el sistema jurídico del tercer país exige que la solicitud esté motivada, sea proporcionada y suficientemente específica —por ejemplo, estableciendo un vínculo claro con personas o infracciones concretas— y si la oposición motivada del destinatario puede someterse al control de un órgano jurisdiccional competente de dicho tercer país.&lt;/p&gt;
&lt;h2 id=&#34;una-colisión-jurídica-directa&#34;&gt;Una colisión jurídica directa&lt;/h2&gt;
&lt;p&gt;El problema es inmediato: el CLOUD Act exige una divulgación basada en el control ejercido por la empresa matriz, sin condición de proporcionalidad comparable a la exigida por el derecho europeo. El Data Act, por el contrario, subordina el reconocimiento de tal solicitud a la existencia de un acuerdo internacional o a garantías procesales precisas. Una empresa estadounidense que opera en Europa, requerida por una autoridad americana para transmitir datos alojados en la Unión, queda atrapada entre dos obligaciones legales contradictorias: cumplir el mandato estadounidense violando el derecho de la Unión, o respetar el Data Act exponiéndose a las consecuencias de una negativa en Estados Unidos.&lt;/p&gt;
&lt;p&gt;Esta tensión no es teórica. Ya ha sido documentada por el Tribunal de Justicia de la Unión Europea (TJUE) en dos decisiones fundamentales, &lt;strong&gt;Schrems I&lt;/strong&gt; (2015) y &lt;strong&gt;Schrems II&lt;/strong&gt; (2020). En la sentencia Schrems II, el TJUE consideró que la vigilancia estadounidense llevada a cabo al amparo de la &lt;strong&gt;Sección 702 de la FISA&lt;/strong&gt; (&lt;em&gt;Foreign Intelligence Surveillance Act&lt;/em&gt;) y de la &lt;strong&gt;Orden Ejecutiva 12333&lt;/strong&gt; no respeta las garantías mínimas exigidas por el derecho de la Unión en virtud del principio de proporcionalidad, y por tanto no puede considerarse limitada a lo estrictamente necesario. El Tribunal también señaló la ausencia de una vía de recurso judicial efectiva para los interesados de la Unión, en vulneración del artículo 47 de la Carta de los Derechos Fundamentales. Esta decisión invalidó el marco del Privacy Shield, que hasta entonces regulaba las transferencias de datos entre la UE y Estados Unidos.&lt;/p&gt;
&lt;h2 id=&#34;el-riesgo-estructural-harvest-now-decrypt-later&#34;&gt;El riesgo estructural: Harvest Now, Decrypt Later&lt;/h2&gt;
&lt;p&gt;Más allá del conflicto de jurisdicciones, una amenaza más insidiosa pesa sobre los datos alojados en infraestructuras sujetas al derecho estadounidense: la estrategia conocida como &lt;a href=&#34;https://arpokrat.com/es/blog/harvest-now-decrypt-later-hndl-zero-knowledge/&#34;&gt;&lt;strong&gt;Harvest Now, Decrypt Later&lt;/strong&gt;&lt;/a&gt; (HNDL). El principio consiste, para un servicio de inteligencia o un actor estatal hostil, en interceptar y almacenar desde ahora datos cifrados, a la espera de capacidades de cómputo cuántico suficientes para descifrarlos en el futuro.&lt;/p&gt;
&lt;p&gt;Esta estrategia convierte cualquier dependencia prolongada de una infraestructura cloud estadounidense en una deuda de seguridad diferida: lo que hoy es confidencial puede volverse legible en diez o quince años, sin que el atacante necesite realizar ninguna acción adicional, solo tiempo y paciencia.&lt;/p&gt;
&lt;h2 id=&#34;por-qué-solo-la-imposibilidad-técnica-constituye-una-garantía-real&#34;&gt;Por qué solo la imposibilidad técnica constituye una garantía real&lt;/h2&gt;
&lt;p&gt;El análisis jurídico converge hacia una constatación compartida por numerosos expertos en cumplimiento normativo: por sólido que sea el marco legal del Data Act, sigue siendo un texto que las relaciones de fuerza geopolíticas y las presiones diplomáticas pueden eludir, retrasar o reinterpretar. La única protección que no depende de ninguna negociación futura es &lt;strong&gt;la imposibilidad técnica de ejecución&lt;/strong&gt;.&lt;/p&gt;
&lt;p&gt;Una arquitectura &lt;strong&gt;zero knowledge&lt;/strong&gt;, en la que el proveedor no posee ni la custodia ni el control de las claves de descifrado, hace que una orden de divulgación sea materialmente inoperante. No se puede ser obligado a entregar lo que nunca se ha poseído.&lt;/p&gt;
&lt;p&gt;Esta es la lógica que estructura ecosistemas como &lt;strong&gt;Arpokrat&lt;/strong&gt;:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Neutralización jurisdiccional&lt;/strong&gt;: la infraestructura está alojada en Suiza, bajo el régimen de la Ley Federal de Protección de Datos (LPD/FADP), fuera del ámbito de aplicación directa de la extraterritorialidad del CLOUD Act&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Ausencia de custodia&lt;/strong&gt;: la arquitectura zero knowledge priva al proveedor de cualquier capacidad para entregar claves o contenidos que nunca ha poseído&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Reducción de la huella identitaria&lt;/strong&gt;: al eliminar la obligación de registro mediante número de teléfono o dirección de correo electrónico —identificadores que la vigilancia basada en la Sección 702 de la FISA puede rastrear fácilmente—, el usuario deja de ser un abonado identificable para convertirse en una clave criptográfica anónima&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&#34;la-cadena-de-custodia-no-termina-en-el-cifrado-de-los-mensajes&#34;&gt;La cadena de custodia no termina en el cifrado de los mensajes&lt;/h2&gt;
&lt;p&gt;Un punto frecuentemente subestimado en los análisis de cumplimiento: no basta con cifrar el contenido de una comunicación si el sistema operativo subyacente, ya sea Android o iOS, continúa capturando metadatos o telemetría a nivel de núcleo, con destino a servidores sujetos a la jurisdicción estadounidense. La protección del secreto exige un cierre completo de la cadena de custodia, desde el contenido hasta la propia infraestructura material.&lt;/p&gt;
&lt;p&gt;Por esta razón, la soberanía digital implica también una reflexión sobre el sistema operativo utilizado, no solo sobre las aplicaciones de mensajería. Los sistemas desgooglelizados, en los que módulos como el Bluetooth o la geolocalización GNSS pueden desactivarse directamente a nivel de núcleo, eliminan vectores de ataque físicos que ningún cifrado a nivel de aplicación puede compensar.&lt;/p&gt;
&lt;h2 id=&#34;la-criptografía-poscuántica-un-horizonte-ya-comprometido&#34;&gt;La criptografía poscuántica, un horizonte ya comprometido&lt;/h2&gt;
&lt;p&gt;Ante la amenaza que representa la estrategia HNDL, la adopción de estándares de criptografía poscuántica (PQC) se convierte en una necesidad para cualquiera que desee garantizar la confidencialidad de datos sensibles a largo plazo, ya se trate de secretos empresariales, correspondencia profesional o datos de salud. Un cifrado considerado robusto hoy según los estándares clásicos no garantiza que resistirá las capacidades de cómputo cuántico esperadas en los próximos quince años.&lt;/p&gt;
&lt;hr&gt;
&lt;p&gt;El conflicto entre el Data Act y el CLOUD Act ilustra una realidad más amplia: la soberanía digital ya no puede construirse únicamente sobre textos legales, por sólidos que sean. Exige un cierre de la cadena de custodia en cada nivel, desde el protocolo de cifrado hasta la jurisdicción de alojamiento, pasando por el propio sistema operativo. Es este enfoque por capas, más que una confianza depositada en un único marco regulatorio, lo que define hoy una verdadera soberanía digital por diseño.&lt;/p&gt;
</description>
    </item>
    <item>
      <title>Contraseña y Entropía: La ciencia detrás de tu seguridad</title>
      <link>https://arpokrat.com/es/blog/password-entropy-shannon-security/</link>
      <pubDate>Wed, 03 Jun 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/es/blog/password-entropy-shannon-security/</guid>
      <description>&lt;p&gt;« Tu contraseña debe tener 8 caracteres, una mayúscula, una minúscula, un número y un carácter especial. »&lt;/p&gt;
&lt;p&gt;Todos conocemos esta regla. Y, sin embargo, en ciberseguridad, a esto se le llama &amp;ldquo;teatro de seguridad&amp;rdquo;. Una contraseña como &lt;code&gt;P@ssw0rd1!&lt;/code&gt; respeta todas estas reglas. Pero es una palabra común con sustituciones previsibles, justo lo que las herramientas de cracking prueban primero.&lt;/p&gt;
&lt;p&gt;La verdadera seguridad no se basa en reglas visuales arbitrarias, sino en una realidad matemática implacable: &lt;strong&gt;la entropía&lt;/strong&gt;.&lt;/p&gt;
&lt;h2 id=&#34;la-entropía-según-claude-shannon&#34;&gt;La Entropía según Claude Shannon&lt;/h2&gt;
&lt;p&gt;Para comprender la fuerza de una contraseña, hay que dirigirse a Claude Shannon, el padre de la teoría de la información. La entropía mide el grado de incertidumbre o imprevisibilidad de una información.&lt;/p&gt;
&lt;p&gt;Aplicada a las contraseñas, la entropía se calcula en &lt;strong&gt;bits&lt;/strong&gt;. Cuanto mayor sea el número de bits, más impredecible será la contraseña para un ordenador. La fórmula simplificada de la entropía (E) de una contraseña generada aleatoriamente es:&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;E = L × log2(R)&lt;/strong&gt;&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;L&lt;/strong&gt; es la &lt;strong&gt;longitud&lt;/strong&gt; de la contraseña.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;R&lt;/strong&gt; es el &lt;strong&gt;tamaño del repertorio&lt;/strong&gt; (26 para las minúsculas, 62 con mayúsculas y números, 94 con todos los símbolos imprimibles). Los cuatro conjuntos de caracteres de nuestro generador suman 91, porque su conjunto de símbolos tiene 29 caracteres.&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;Aumentar el tamaño del repertorio (añadir símbolos) aumenta la entropía, pero aumentar la longitud (añadir caracteres) la aumenta de forma mucho más drástica. &lt;strong&gt;Sin embargo, la longitud solo supera a la complejidad con una única condición: que la contraseña se genere de forma aleatoria.&lt;/strong&gt;&lt;/p&gt;
&lt;h2 id=&#34;fuerza-bruta-vs-ataque-de-diccionario&#34;&gt;Fuerza bruta vs Ataque de diccionario&lt;/h2&gt;
&lt;p&gt;Si utilizas palabras o estructuras predecibles, la regla de la longitud pura se derrumba.&lt;/p&gt;
&lt;p&gt;Los softwares de piratería no intentan todas las combinaciones de letras una a una (lo que se llama &lt;strong&gt;Fuerza Bruta&lt;/strong&gt;). Utilizan enormes listas de contraseñas reales filtradas en fugas de datos anteriores, junto con palabras y frases comunes. Esto es el &lt;strong&gt;Ataque de Diccionario&lt;/strong&gt;.&lt;/p&gt;
&lt;p&gt;Si tu contraseña es larga, pero está compuesta por palabras del diccionario o sustituciones predecibles, su entropía real es drásticamente inferior a su entropía matemática teórica.&lt;/p&gt;
&lt;p&gt;La tabla siguiente usa una sola regla: 100 mil millones de intentos por segundo, el ritmo que la &lt;a href=&#34;https://arpokrat.com/es/password-generator/&#34;&gt;página de nuestro generador&lt;/a&gt; asume para un ataque sin conexión contra un hash rápido. Los tiempos son promedios (la mitad de todas las posibilidades), redondeados hacia abajo con la misma fórmula que esa página. La ruta más rápida para cada contraseña está en negrita:&lt;/p&gt;
&lt;table&gt;
	&lt;thead&gt;
			&lt;tr&gt;
					&lt;th style=&#34;text-align: left&#34;&gt;Contraseña&lt;/th&gt;
					&lt;th style=&#34;text-align: left&#34;&gt;Entropía si cada carácter fuera aleatorio&lt;/th&gt;
					&lt;th style=&#34;text-align: left&#34;&gt;Fuerza bruta (promedio)&lt;/th&gt;
					&lt;th style=&#34;text-align: left&#34;&gt;Ataque de diccionario (nuestra estimación)&lt;/th&gt;
			&lt;/tr&gt;
	&lt;/thead&gt;
	&lt;tbody&gt;
			&lt;tr&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;&lt;code&gt;password123&lt;/code&gt;&lt;/td&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;56 bits (11 caracteres, minúsculas y números)&lt;/td&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;7 días&lt;/td&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;&lt;strong&gt;Menos de un segundo&lt;/strong&gt;&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;&lt;code&gt;S3cr3t!99&lt;/code&gt;&lt;/td&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;58 bits (9 caracteres, los cuatro conjuntos)&lt;/td&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;24 días&lt;/td&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;&lt;strong&gt;Menos de un segundo&lt;/strong&gt;&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;&lt;code&gt;correct horse battery staple&lt;/code&gt;&lt;/td&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;133 bits (28 caracteres, minúsculas y espacio)&lt;/td&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;Más de 1 billón de años&lt;/td&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;&lt;strong&gt;1 minuto&lt;/strong&gt;&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;&lt;code&gt;gL7!pQ9z#vX2&lt;/code&gt;&lt;/td&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;78 bits (12 caracteres, los cuatro conjuntos)&lt;/td&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;&lt;strong&gt;51 mil años&lt;/strong&gt;&lt;/td&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;Ningún atajo&lt;/td&gt;
			&lt;/tr&gt;
	&lt;/tbody&gt;
&lt;/table&gt;
&lt;p&gt;La columna de diccionario es una estimación. Supone que los intentos del atacante siguen la estructura de cada contraseña, y que cada palabra base está entre las 1000 más comunes:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;code&gt;password123&lt;/code&gt;: una palabra común y tres dígitos. Son 1000 × 1000, alrededor de un millón de intentos.&lt;/li&gt;
&lt;li&gt;&lt;code&gt;S3cr3t!99&lt;/code&gt;: una palabra común, con o sin mayúscula, cada &amp;ldquo;e&amp;rdquo; cambiada o no por &amp;ldquo;3&amp;rdquo;, y después cualquier sufijo de tres caracteres. Son unos 7 mil millones de intentos.&lt;/li&gt;
&lt;li&gt;&lt;code&gt;correct horse battery staple&lt;/code&gt;: cuatro palabras comunes. El cómic de xkcd que la hizo famosa cuenta 44 bits para cuatro palabras de una lista de 2048. Al mismo ritmo, son 88 segundos de promedio, redondeados hacia abajo a 1 minuto.&lt;/li&gt;
&lt;li&gt;&lt;code&gt;gL7!pQ9z#vX2&lt;/code&gt;: ninguna palabra y ningún patrón, así que la fuerza bruta es la ruta más rápida.&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;Estas estimaciones tratan cada contraseña como desconocida para el atacante. Todas las contraseñas de este artículo son ahora públicas, así que cada una tiene su sitio en un diccionario. Una contraseña publicada es una contraseña quemada.&lt;/p&gt;
&lt;h3 id=&#34;la-ilusión-del-leetspeak-y-las-reglas-de-mutación&#34;&gt;La ilusión del Leetspeak y las reglas de mutación&lt;/h3&gt;
&lt;p&gt;Tomemos el ejemplo de &lt;code&gt;S3cr3t!99&lt;/code&gt;. Visualmente, parece compleja y robusta. Sin embargo, es simplemente la palabra del diccionario &amp;ldquo;secret&amp;rdquo;, donde las &amp;rsquo;e&amp;rsquo; han sido reemplazadas por &amp;lsquo;3&amp;rsquo;, a la que se ha añadido un sufijo muy común (&lt;code&gt;!99&lt;/code&gt;). A esto se le llama &lt;strong&gt;leetspeak&lt;/strong&gt;.&lt;/p&gt;
&lt;p&gt;Frente a un ataque de diccionario, esta contraseña aguanta menos de un segundo, no los 24 días que su longitud haría pensar. Los softwares de descifrado modernos (como Hashcat) no se conforman con probar listas de palabras estáticas; aplican automáticamente &lt;strong&gt;reglas de mutación&lt;/strong&gt;. Cogerán cada palabra de su diccionario, probarán todas las combinaciones posibles de leetspeak, invertirán las mayúsculas y añadirán años o símbolos. El leetspeak ofrece una falsa sensación de seguridad.&lt;/p&gt;
&lt;h2 id=&#34;el-truco-del-cambio-de-teclado-keyboard-shift&#34;&gt;El truco del cambio de teclado (Keyboard Shift)&lt;/h2&gt;
&lt;p&gt;Para complicar una frase fácil de memorizar, algunos utilizan el truco del cambio de disposición del teclado. Por ejemplo, memorizas una frase como &lt;code&gt;my-cat&lt;/code&gt;. Pero en el momento de teclearla, pones los dedos en un teclado físico QWERTY mientras tienes tu sistema operativo configurado en AZERTY (francés).&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;La palabra pensada:&lt;/strong&gt; &lt;code&gt;my-cat&lt;/code&gt;&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;El resultado tecleado:&lt;/strong&gt; &lt;code&gt;,y)cqt&lt;/code&gt; (La tecla &amp;rsquo;m&amp;rsquo; se convierte en &amp;lsquo;,&amp;rsquo;; el &amp;lsquo;-&amp;rsquo; se convierte en &amp;lsquo;)&amp;rsquo;; la &amp;lsquo;a&amp;rsquo; se convierte en &amp;lsquo;q&amp;rsquo;).&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;&lt;strong&gt;¿Es esta una buena idea en OPSEC? No, este método no es suficiente si se utiliza solo.&lt;/strong&gt; Igual que el leetspeak, un cambio de distribución de teclado es una sustitución fija: un atacante que la sospecha aplica la misma correspondencia a cada intento. En OPSEC, esto es seguridad por oscuridad: retrasa a un atacante aficionado, pero no detendrá un ataque dirigido y equipado.&lt;/p&gt;
&lt;p&gt;Combinada con una contraseña que ya es fuerte (como una frase de contraseña larga y aleatoria), &lt;strong&gt;aporta poco&lt;/strong&gt;. Incluso si un atacante prueba mil pares de distribuciones, eso añade menos de 10 bits, ya que log2(1000) ≈ 9,97. La fuerza sigue viniendo de la frase de contraseña de base.&lt;/p&gt;
&lt;h2 id=&#34;construir-una-contraseña-maestra-250-bits&#34;&gt;Construir una contraseña maestra (~250 bits)&lt;/h2&gt;
&lt;p&gt;Si las listas de palabras, el leetspeak y los trucos de escritura tienen sus límites, ¿cómo construimos una contraseña maestra que perdure? Nuestro generador ya califica 80 bits como &amp;ldquo;Fuerte&amp;rdquo; y 100 bits como &amp;ldquo;Muy Fuerte&amp;rdquo;. Para una contraseña maestra pensada para durar décadas, este artículo apunta mucho más alto: unos &lt;strong&gt;250 bits de entropía&lt;/strong&gt;. La sección cuántica más abajo explica por qué, y lo que ese margen no aporta.&lt;/p&gt;
&lt;p&gt;Hay dos formas de lograrlo según tus necesidades:&lt;/p&gt;
&lt;h3 id=&#34;1-caracteres-aleatorios-para-un-gestor-de-contraseñas&#34;&gt;1. Caracteres aleatorios (para un gestor de contraseñas)&lt;/h3&gt;
&lt;p&gt;Una cadena de caracteres generada totalmente al azar, sin ningún patrón que una máquina pueda aprovechar:
&lt;code&gt;8}8,_$-p)M&amp;amp;n,XvUCT0o+.5hDE6P^w6b@U-evS0&lt;/code&gt;
&lt;em&gt;39 caracteres sacados al azar de los 91 de nuestro generador: ≈ 253 bits. Se generó para este artículo, así que ahora es pública. No la uses nunca.&lt;/em&gt;&lt;/p&gt;
&lt;h3 id=&#34;2-una-frase-de-contraseña-aleatoria-para-una-contraseña-que-memorizas&#34;&gt;2. Una frase de contraseña aleatoria (para una contraseña que memorizas)&lt;/h3&gt;
&lt;p&gt;Las palabras aleatorias son más fáciles de recordar que los caracteres aleatorios. Cada palabra sacada de la lista de la EFF de 7776 palabras añade unos 12,9 bits, así que es el número de palabras lo que da la entropía. Doce palabras dan ≈ 155 bits, muy por encima del umbral &amp;ldquo;Muy Fuerte&amp;rdquo; de nuestro generador. Las palabras solas solo superan los 250 bits a partir de 20 palabras.&lt;/p&gt;
&lt;p&gt;Nuestro generador llega como máximo a 12 palabras. Para superar los 250 bits con menos, marca &amp;ldquo;Dígito aleatorio tras cada palabra&amp;rdquo; y elige &amp;ldquo;Dígito + Símbolo&amp;rdquo; como separador. Once palabras dan entonces ≈ 260 bits:
&lt;code&gt;depletion78$sporting14~overlap11&amp;gt;macaw86&amp;gt;paced95,paramedic41}blot41$flagstone07;uncanny92/broadways77#say2&lt;/code&gt;
&lt;em&gt;Generada al azar para este artículo, exactamente con esos ajustes. Una contraseña publicada es una contraseña quemada: no uses nunca esta, ni ningún ejemplo que leas. Solo cuenta lo que se saca al azar. Poner en mayúscula cada palabra no añade nada, y las palabras que eliges tú son mucho más débiles que las aleatorias.&lt;/em&gt;&lt;/p&gt;
&lt;h2 id=&#34;la-amenaza-cuántica-el-algoritmo-de-grover&#34;&gt;La amenaza cuántica: El algoritmo de Grover&lt;/h2&gt;
&lt;p&gt;¿Por qué aspirar a 250 bits cuando 128 bits ya bloquean los superordenadores de hoy en día? La respuesta reside en la perspectiva de grandes ordenadores cuánticos.&lt;/p&gt;
&lt;p&gt;En criptografía, el algoritmo de Grover permite a un ordenador cuántico buscar en una base de datos no ordenada mucho más rápido que un ordenador clásico. En concreto, Grover &lt;strong&gt;reduce a la mitad el nivel de seguridad efectivo&lt;/strong&gt; de una clave simétrica o de una contraseña.&lt;/p&gt;
&lt;p&gt;Frente a un ordenador cuántico que ejecute el algoritmo de Grover, una contraseña con una entropía de 128 bits ofrecería, en teoría, una resistencia equivalente a solo 64 bits. Es un margen mucho más estrecho.&lt;/p&gt;
&lt;p&gt;Duplicar la entropía mantiene el margen: unos 256 bits seguirían dejando unos 128 bits frente a Grover. De ahí viene el objetivo de 250 bits de este artículo. Es una precaución que elige este artículo, no una cifra tomada de un estándar.&lt;/p&gt;
&lt;p&gt;El margen tiene límites. La aceleración de Grover es cuadrática, no ilimitada. Cada uno de sus pasos sigue teniendo que calcular el hash de la contraseña del sitio, en un ordenador cuántico lo bastante grande como para ejecutarlo. Como comparación, a los 100 mil millones de intentos por segundo que asume la página de nuestro generador, una búsqueda promedio de 100 bits ya tarda al menos 200 mil millones de años.&lt;/p&gt;
&lt;p&gt;La lógica se parece a &lt;a href=&#34;https://arpokrat.com/es/blog/harvest-now-decrypt-later-hndl-zero-knowledge/&#34;&gt;Harvest Now, Decrypt Later (HNDL)&lt;/a&gt;: una base de datos robada de hashes de contraseñas puede guardarse hoy y atacarse más tarde, con mejores máquinas. Un margen mayor eleva el nivel de exigencia frente a eso. No es una garantía permanente.&lt;/p&gt;
&lt;h2 id=&#34;arpokrat-password-generator-crea-la-tuya&#34;&gt;Arpokrat Password Generator: Crea la tuya&lt;/h2&gt;
&lt;p&gt;No dejes la seguridad de tus accesos al azar. Nuestro generador gratuito crea contraseñas y frases de contraseña aleatorias. Para cada una, muestra la entropía en bits y el tiempo promedio que tardaría una búsqueda.&lt;/p&gt;
&lt;p&gt;Solo genera: no califica una contraseña que ya uses. Para el objetivo de 250 bits de arriba, elige una contraseña de 39 caracteres con los cuatro conjuntos de caracteres. El generador la muestra como &amp;ldquo;≈ 253 bits&amp;rdquo;.&lt;/p&gt;
&lt;p&gt;👉 &lt;strong&gt;&lt;a href=&#34;https://arpokrat.com/es/password-generator/&#34;&gt;Arpokrat Password Generator&lt;/a&gt;&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;Funciona en tu navegador. Lo que genera nunca se envía ni se guarda.&lt;/p&gt;
&lt;h2 id=&#34;el-eslabón-débil-final-reciclaje-y-gestión-de-accesos&#34;&gt;El eslabón débil final: Reciclaje y gestión de accesos&lt;/h2&gt;
&lt;p&gt;La entropía matemática no protege contra el error humano. Una contraseña de 250 bits pierde su valor en cuanto se filtra, si se reutiliza en varios sitios (un ataque llamado &lt;em&gt;Credential Stuffing&lt;/em&gt;) o si no está protegida por un segundo factor de autenticación (2FA).&lt;/p&gt;
&lt;p&gt;La regla de oro de la higiene digital es no tener que recordar &lt;strong&gt;más que una sola contraseña&lt;/strong&gt;: tu contraseña maestra de 250 bits (una frase de contraseña aleatoria, como la de arriba). Todos tus demás accesos (banco, redes sociales, servidores) deben utilizar contraseñas aleatorias únicas, generadas específicamente para ellos.&lt;/p&gt;
&lt;p&gt;Para guardar todas estas contraseñas que no puedes recordar, usa un &lt;strong&gt;gestor de contraseñas&lt;/strong&gt;. Elige uno que cifre tu bóveda en tu dispositivo antes de sincronizarla (lo que suele llamarse zero-knowledge), idealmente uno de código abierto y auditado de forma independiente.&lt;/p&gt;
</description>
    </item>
    <item>
      <title>La bomba de relojería: Recopilar ahora, descifrar después y el imperativo Zero-Knowledge</title>
      <link>https://arpokrat.com/es/blog/harvest-now-decrypt-later-hndl-zero-knowledge/</link>
      <pubDate>Tue, 26 May 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/es/blog/harvest-now-decrypt-later-hndl-zero-knowledge/</guid>
      <description>&lt;p&gt;La dependencia de los gobiernos europeos de la infraestructura en la nube estadounidense plantea algo más que un problema de interceptación inmediata. La amenaza más devastadora para las próximas décadas es la estrategia &lt;strong&gt;&lt;a href=&#34;https://en.wikipedia.org/wiki/Harvest_now,_decrypt_later&#34;&gt;HNDL: &amp;ldquo;Harvest Now, Decrypt Later&amp;rdquo;&lt;/a&gt;&lt;/strong&gt;.&lt;/p&gt;
&lt;p&gt;No se trata de una intrusión frontal, sino de un robo silencioso. Las agencias de inteligencia almacenan hoy inmensas cantidades de datos cifrados simplemente porque el coste de almacenamiento es insignificante.&lt;/p&gt;
&lt;p&gt;Esperan pacientemente el momento en que los saltos tecnológicos hagan obsoletas las claves actuales. Un secreto de Estado protegido en 2026 podría ser un libro abierto en quince años.&lt;/p&gt;
&lt;h2 id=&#34;responsabilidad-retroactiva-y-riesgo-temporal&#34;&gt;Responsabilidad retroactiva y riesgo temporal&lt;/h2&gt;
&lt;p&gt;El modelo HNDL introduce un concepto novedoso: el daño legal diferido. Con la recopilación masiva de datos para su descifrado futuro, la confidencialidad se convierte en una variable dependiente del tiempo.&lt;/p&gt;
&lt;p&gt;Para cuantificar este riesgo, el modelo científico HNDL define que la confidencialidad falla inevitablemente cuando la vida útil requerida del secreto excede el horizonte de descifrado del adversario.&lt;/p&gt;
&lt;p&gt;Si un Estado no garantiza la soberanía absoluta de su infraestructura de hardware, en la práctica está firmando una renuncia a la confidencialidad a largo plazo de sus ciudadanos.&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;La interceptación de hoy es la vulneración del mañana. Convertir la dependencia de la nube en una deuda de seguridad nacional es una apuesta imposible de pagar.&lt;/p&gt;
&lt;/blockquote&gt;
&lt;h2 id=&#34;la-antítesis-arpokrat-imposibilidad-legal-por-código&#34;&gt;La antítesis Arpokrat: Imposibilidad legal por código&lt;/h2&gt;
&lt;p&gt;Ante esta vulnerabilidad, la industria responde creando &lt;a href=&#34;https://arpokrat.com/es/&#34;&gt;ecosistemas radicales de soberanía digital&lt;/a&gt;. El modelo Arpokrat es la antítesis perfecta: opera en una red descentralizada, protegida por la estricta &lt;a href=&#34;https://www.edoeb.admin.ch/en/basic-knowledge&#34;&gt;Ley Federal de Protección de Datos (FADP) de Suiza&lt;/a&gt;.&lt;/p&gt;
&lt;p&gt;La lógica central es de absoluta &lt;em&gt;Privacy by Design&lt;/em&gt;. Al eliminar la necesidad de un número de teléfono, el usuario se convierte en una simple clave criptográfica.&lt;/p&gt;
&lt;p&gt;Legalmente, esto cambia drásticamente las reglas. Si la &lt;a href=&#34;https://arpokrat.com/es/infrastructure&#34;&gt;arquitectura es fundamentalmente Zero-Knowledge&lt;/a&gt;, la empresa se enfrenta a una imposibilidad técnica de cumplir con órdenes judiciales.&lt;/p&gt;
&lt;p&gt;No se trata de desobediencia civil, sino de una salvaguarda matemática imparable: &lt;strong&gt;lo que no se tiene no se puede revelar.&lt;/strong&gt;&lt;/p&gt;
&lt;h2 id=&#34;más-allá-del-cifrado-devaluar-el-dato-objetivo&#34;&gt;Más allá del cifrado: Devaluar el dato objetivo&lt;/h2&gt;
&lt;p&gt;La verdadera respuesta en la &lt;a href=&#34;https://arpokrat.com/es/messenger&#34;&gt;aplicación Arpokrat&lt;/a&gt; no consiste en apostar por unas matemáticas eternas, sino en &lt;strong&gt;devaluar el propio dato&lt;/strong&gt;.&lt;/p&gt;
&lt;p&gt;Sin metadatos centrales para vincular un mensaje a un individuo físico, el contenido cifrado pierde su valor estratégico porque se vuelve inatribuible.&lt;/p&gt;
&lt;p&gt;Sin embargo, el software por sí solo no puede hacer nada si el hardware lo traiciona.&lt;/p&gt;
&lt;p&gt;En última instancia, la seguridad exige la independencia de la propia máquina. Desplegar un &lt;a href=&#34;https://arpokrat.com/es/os&#34;&gt;SO soberano sin Google&lt;/a&gt; se ha convertido en un requisito de supervivencia absoluto para cualquiera que maneje secretos de Estado.&lt;/p&gt;
</description>
    </item>
  </channel>
</rss>