Cómo cifrar archivos antes de subirlos a la nube
Guía paso a paso para cifrar tus archivos antes de subirlos al almacenamiento en la nube y lograr la máxima privacidad y protección de datos.
Cifrar archivos antes de subirlos a la nube significa que los bytes que residen en Google Drive, Dropbox, iCloud, OneDrive, S3, R2 o Backblaze B2 son texto cifrado que solo tú puedes descifrar. El proveedor ve basura. Puedes usar 7-Zip con una contraseña sólida (AES-256 en modo CBC, adecuado para la mayoría de las amenazas), rclone con backend crypt (NaCl SecretBox, mejor), Cryptomator para cifrado transparente a nivel de carpeta (AES-256-GCM), o age / gocryptfs para flujos de trabajo en línea de comandos. La elección depende de si necesitas acceso aleatorio, compartición o lectura en móvil, pero las cinco opciones te sitúan dentro del puerto seguro del cifrado de la CCPA 1798.150 y del RGPD.
Por qué el cifrado del proveedor no es suficiente
Todos los grandes clouds anuncian "cifrado en reposo" — AES-256 en sus discos. Lo que no anuncian es que ellos guardan las claves. Google puede descifrar tu Drive, Apple puede descifrar tu iCloud (excepto para el nivel de Protección de Datos Avanzada introducido en 2022 en algunas regiones), Dropbox puede descifrar tus archivos. Cualquier orden judicial, administrador interno o brecha que alcance el sistema de gestión de claves alcanza tus archivos. El cifrado en el cliente antes de la subida invierte esto: el proveedor guarda texto cifrado, tú guardas la clave, y una orden judicial al proveedor no produce nada útil.
7-Zip para cifrado simple basado en contraseña
La herramienta más fácil para el cifrado puntual es 7-Zip en Windows/Linux, Keka en macOS o ZArchiver en Android. Haz clic derecho sobre el archivo, selecciona "Añadir al archivo", elige formato 7z, método de cifrado AES-256 y una contraseña sólida. El archivo .7z resultante es texto cifrado. Súbelo a cualquier nube. El inconveniente: el KDF por defecto de 7-Zip es algo débil — deriva la clave con 2^19 iteraciones SHA-256 fijas, que una GPU moderna puede romper a unos 100 000 contraseñas por segundo. Usa una frase de contraseña de 20 o más caracteres para compensar. Funciona para subidas ocasionales; no es ideal para archivos de 10 GB porque hay que volver a subir todo el archivo para cualquier cambio.
Backend crypt de rclone para sincronización agnóstica al cloud
rclone (código abierto, licencia MIT) sincroniza con más de 70 proveedores cloud y tiene un backend crypt que cifra archivos antes de subirlos usando NaCl SecretBox (XSalsa20-Poly1305). Configúralo una vez con rclone config, elige una contraseña, y a partir de entonces cualquier rclone sync ~/docs crypt:bucket cifra de forma transparente. Los nombres de archivo también se cifran. La clave vive en la configuración local de rclone, ofuscada pero recuperable si alguien controla tu directorio home — guarda la contraseña en un gestor de contraseñas y trata la configuración como reemplazable. Funciona con Backblaze B2 a 0,006 $/GB/mes, R2 sin costes de salida, o Wasabi a 0,0068 $/GB/mes.
Cryptomator para cifrado transparente a nivel de carpeta
Cryptomator (código abierto, gratuito para escritorio) monta un vault cifrado como unidad virtual en macOS, Windows y Linux. Deja un archivo en el vault, Cryptomator lo cifra con AES-256-GCM y almacena el texto cifrado en una carpeta hermana que se sincroniza con Dropbox o Drive. El texto en claro original nunca toca la nube. Los archivos individuales obtienen claves individuales derivadas de la contraseña del vault mediante scrypt. Un .docx de 12 MB sigue siendo de 12 MB después del cifrado — sin sobrecarga de archivado — por lo que la sincronización solo de cambios funciona. Las apps móviles (iOS 15 €, Android 18 €) leen el mismo formato de vault, por lo que tu teléfono ve archivos descifrados dentro de la app de Cryptomator mientras el proveedor de sincronización no ve nada.
age y rage para la línea de comandos Unix
age (pronunciado "ahh-gay") es el reemplazo moderno de GPG por Filippo Valsorda, usando X25519, ChaCha20-Poly1305 y HKDF-SHA256. Instálalo con brew install age o el equivalente. Cifra con age -p -o archivo.age archivo.pdf para contraseña, o age -r age1... para clave pública. El archivo .age resultante se puede subir a cualquier lugar. rage es un port en Rust con formato idéntico. Comparado con GPG, age no tiene opciones, ni web of trust, ni cifrados heredados — solo criptografía moderna que funciona. Para pipelines de automatización (copias de seguridad nocturnas de bases de datos en S3), age más una clave SOPS o KMS es el patrón idiomático de 2026.
VeraCrypt para volúmenes contenedor completos
VeraCrypt (bifurcación de código abierto de TrueCrypt) crea archivos contenedor cifrados que se montan como unidades. Un contenedor VeraCrypt de 50 GB alberga archivos arbitrarios, cifra al vuelo con AES-256, Serpent o Twofish, y se sube como un único blob. Negabilidad plausible mediante volúmenes ocultos. El inconveniente: cambiar un archivo dentro de un contenedor grande significa volver a sincronizar todo el contenedor con la nube, lo que anula la sincronización delta de Dropbox. Usa VeraCrypt para copias de seguridad de estilo archivístico (instantáneas anuales) en lugar de conjuntos de trabajo activos. El contenedor sobrevive a los cambios de proveedor — puedes pasar de Dropbox a Mega sin volver a cifrar.
gocryptfs para uso diario en Linux y macOS
gocryptfs es un sistema de archivos FUSE que ha sido auditado en materia de seguridad (Quarkslab 2017, reauditado en 2023) y funciona en Linux y macOS mediante macFUSE. Como Cryptomator pero más ligero: gocryptfs ~/cifrado ~/plano y trabajas en ~/plano mientras ~/cifrado se sincroniza. Cifrado a nivel de archivo con AES-256-GCM, estructura de directorios preservada pero nombres cifrados con EME. Más rápido que Cryptomator porque es C nativo en lugar de Java. Se combina naturalmente con rclone para sincronización en la nube o restic para copias de seguridad con deduplicación. Esta es la elección para usuarios avanzados técnicos de Linux que quieren cifrado transparente sin interfaz gráfica.
Elegir la estrategia correcta de derivación de claves
Todas las herramientas anteriores derivan claves de cifrado de tu contraseña. La solidez depende del KDF: 7-Zip usa 2^19 iteraciones SHA-256 (~500 000), rclone crypt usa scrypt con N=16 384, Cryptomator usa scrypt con parámetros por defecto a 2^15, VeraCrypt usa 500 000 PBKDF2-HMAC-SHA512, el modo contraseña de age usa scrypt con N=2^18. Argon2id sería mejor que todos estos; solo las versiones más recientes de age lo incluyen. Elige una contraseña con al menos 75 bits de entropía (20 caracteres aleatorios o seis palabras Diceware) para que las debilidades del KDF no importen — una frase de 100 caracteres resiste ataques offline incluso con pocas iteraciones.
Qué hacer con los metadatos de los archivos
Cifrar el contenido de los archivos es lo principal, pero los metadatos también filtran información. Los tamaños de archivo, las marcas de tiempo de modificación, los nombres de archivo y la estructura de directorios revelan información. Cryptomator, gocryptfs y rclone cifran los nombres de archivo; age y 7-Zip no. Para máxima privacidad, empaqueta los archivos sensibles en un único archivado con nombre oscuro (archivo-2026-05-14.tar.gz.age) y una fecha de modificación anodina. El proveedor ve una marca de tiempo pero no qué archivos editaste. Para almacenamiento en la nube compartido con compañeros, este nivel de ofuscación a menudo rompe los flujos de trabajo — elige tus batallas.
Cuándo usar HexaTransfer en lugar del almacenamiento cloud permanente
Si estás subiendo un archivo para compartirlo con una persona y luego eliminarlo, no necesitas almacenamiento cloud en absoluto — una transferencia cifrada de corta duración funciona mejor. HexaTransfer hace cifrado AES-256-GCM en el cliente con claves que nunca llegan al servidor, límite de 10 GB y caducidad automática. Comparado con subir un archivo cifrado con age a Dropbox, compartir el enlace y recordar eliminarlo después, una herramienta de transferencia de propósito específico es menos trabajo. Para almacenamiento permanente, cifra antes de subir con las herramientas anteriores. Para compartición transitoria, usa un servicio E2EE efímero.
Pruébalo en hexatransfer.com — gratis, sin cuenta, hasta 10 GB.
Envía archivos grandes de forma segura con cifrado de extremo a extremo
Transfiere archivos de hasta 10 GB gratis con cifrado de extremo a extremo. Sin necesidad de cuenta. Tus archivos se cifran en tu navegador antes de subirlos: nadie más puede leerlos.
Enviar un archivo