Ir al contenido
HexaTransfer
Volver al blog
Comparaciones y alternativas

Protección con contraseña: servicios de transferencia analizados

Análisis de las funciones de protección con contraseña en servicios de transferencia: requisitos de robustez, integración con cifrado y experiencia de usuario.

La protección con contraseña en los servicios de transferencia de archivos varía entre lo cosmético y lo criptográficamente significativo. WeTransfer Pro añade una barrera de contraseña que se verifica del lado del servidor antes de desbloquear la descarga, pero el archivo sigue siendo descifrable por el propio WeTransfer. Smash, SwissTransfer y Dropbox Transfer siguen un modelo similar. Servicios como Tresorit Send y HexaTransfer usan la contraseña (o una clave derivada) como entrada al cifrado real del archivo mediante PBKDF2 o Argon2id, lo que significa que sin la contraseña el texto cifrado es matemáticamente ilegible, incluso para el propio proveedor.

Barreras del lado del servidor frente a claves criptográficas

La distinción que importa es dónde se verifica la contraseña. En un modelo de barrera del lado del servidor, el proveedor almacena el hash de la contraseña (con suerte bcrypt o Argon2) y verifica el valor introducido antes de servir el archivo. El archivo en sí está cifrado con una clave que tiene el proveedor. Si un atacante vulnera la base de datos o un tribunal obliga al proveedor a revelar los datos, los archivos salen en texto en claro independientemente de la fortaleza de la contraseña.

En un modelo de clave criptográfica, la contraseña se procesa con una función de derivación de clave (KDF), normalmente PBKDF2 con 600 000+ iteraciones o Argon2id con coste de memoria ajustado, para producir la clave de cifrado real del archivo. Sin contraseña no hay clave, y sin clave no hay texto en claro. El proveedor literalmente no puede descifrar el archivo sin la contraseña, ni aunque se lo exija una citación judicial.

WeTransfer Pro: barrera cómoda, no cifrado

WeTransfer introdujo la protección con contraseña en los planes Pro (aproximadamente 10 €/mes). Introduce una contraseña en la subida, compártela fuera de banda, el destinatario la escribe en la página de descarga. Internamente, WeTransfer aplica hash y compara: el archivo está cifrado en reposo con AES-256 mediante claves gestionadas por AWS KMS, no derivadas de tu contraseña.

Este diseño está bien para la protección casual frente al reenvío de enlaces, pero no satisface los modelos de amenaza en los que no confías en WeTransfer ni en el proveedor de alojamiento. También es vulnerable a ataques de fuerza bruta en línea a menos que haya límites de velocidad (WeTransfer no documenta públicamente sus límites de velocidad).

Smash: contraseña más verificación por correo electrónico

Smash ofrece protección con contraseña en todos los planes de pago. Lo inusual es la combinación con la verificación opcional por correo electrónico del destinatario. Puedes exigir que el destinatario demuestre que posee una dirección de correo electrónico específica (mediante un magic link) Y que escriba la contraseña. Esto neutraliza el ataque habitual de enlace reenviado más contraseña interceptada.

La contraseña sigue siendo una barrera del lado del servidor, no una entrada de derivación. Pero el sabor de dos factores (algo que sabes + algo a lo que tienes acceso) eleva considerablemente el listón. Para enviar contratos a una parte específica, es un compromiso razonable entre usabilidad y seguridad.

SwissTransfer: contraseña opcional sencilla

El campo de contraseña de SwissTransfer es opcional y se aplica del lado del servidor. El servicio es gratuito, sin cuenta obligatoria, alojado íntegramente en la infraestructura suiza de Infomaniak. La contraseña protege frente al uso compartido casual del enlace; no cambia el planteamiento del cifrado (los archivos están en reposo con AES-256, con claves gestionadas por el servicio).

La experiencia de usuario es limpia: una casilla, un campo de contraseña, una confirmación. Sin medidor de fortaleza, sin cumplimiento de complejidad mínima. Puedes escribir "123" y lo aceptará, lo que significa que la contraseña es tan fuerte como quien la elige.

Dropbox Transfer: contraseñas con política de administrador

Dropbox Transfer a partir del plan Standard admite contraseñas con complejidad mínima configurable por el administrador. Los administradores de equipo pueden exigir al menos 8 caracteres, mayúsculas y minúsculas, números y símbolos. La verificación de contraseña ocurre del lado del servidor antes de que Dropbox sirva el archivo desde su región de EE. UU. o UE (según la configuración del equipo). La integración con SAML SSO en Dropbox Business reemplaza el flujo de contraseña por acceso verificado por identidad.

El factor empresarial es el registro de auditoría: cada intento de contraseña queda registrado, incluidos los intentos fallidos que podrían indicar un ataque de relleno de credenciales. Para las evidencias SOC 2 e ISO 27001, ese rastro importa.

Tresorit Send: clave de cifrado derivada de la contraseña

Tresorit Send adopta el enfoque criptográfico. Cuando estableces una contraseña, Tresorit la procesa con PBKDF2 para derivar una capa de cifrado adicional sobre el archivo ya cifrado. Sin la contraseña, el archivo no puede descifrarse, ni siquiera por Tresorit. La empresa tiene sede en Suiza con certificación ISO 27001 y publica su whitepaper criptográfico.

El comportamiento visible para el usuario es similar al de WeTransfer: introduce una contraseña, compártela. Pero la matemática es fundamentalmente diferente. Una brecha de base de datos en Tresorit filtra texto cifrado y sales, no archivos recuperables.

HexaTransfer: clave en fragmento de URL con envoltura opcional de contraseña

El modelo base de HexaTransfer usa una clave aleatoria de 256 bits integrada en el fragmento de URL (después de #), que los navegadores nunca transmiten al servidor. Esa clave descifra el texto cifrado AES-256-GCM del lado del cliente tras la descarga. Cuando añades una contraseña, PBKDF2 con 600 000 iteraciones envuelve la clave aleatoria, requiriendo la contraseña para desenvolverla y usarla.

Este enfoque por capas significa que tres elementos deben coincidir para el descifrado: el texto cifrado (del servidor), el fragmento de URL (del enlace) y la contraseña (del canal fuera de banda). Interceptar cualquiera de ellos por separado no da nada. Es un modelo explorado originalmente por Firefox Send y refinado por los servicios modernos centrados en la privacidad.

Matriz comparativa

| Servicio | Tipo de contraseña | KDF | Fortaleza mínima | Limitación de velocidad | |---------|---------------|-----|--------------|--------------| | WeTransfer Pro | Barrera del servidor | N/A | Sin requisito | No documentado | | Smash | Barrera + correo | N/A | Política opcional | Sí | | SwissTransfer | Barrera del servidor | N/A | Sin requisito | Sí | | Dropbox Transfer | Barrera + SSO | N/A | Configurable por admin | Sí | | Tresorit Send | KDF criptográfico | PBKDF2 | 8+ caracteres | Sí | | HexaTransfer | KDF criptográfico | PBKDF2 600k | Aplicado | Sí |

Fortaleza de contraseña y entropía

Una "contraseña fuerte" para transferencia de archivos debería tener al menos 70 bits de entropía: cuatro palabras aleatorias de un diccionario grande (estilo diceware) o 12+ caracteres aleatorios. PBKDF2 con 600 000 iteraciones añade aproximadamente 20 bits de entropía efectiva contra ataques offline, llevando una contraseña moderadamente fuerte a un territorio genuinamente difícil de crackear.

El eslabón débil suele ser la entrega. Enviar la contraseña por SMS al mismo número de teléfono al que envías el enlace anula el propósito. Usa un canal separado: Signal para el enlace, una llamada para la contraseña, o viceversa. En las transferencias B2B, coordina las contraseñas durante una videollamada existente en lugar de crear nuevos canales.

Cuándo una contraseña no es suficiente

Para transferencias verdaderamente confidenciales —documentos de fusiones y adquisiciones, código fuente, expedientes médicos— considera combinar la protección con contraseña con la verificación del correo del destinatario, caducidad corta (24 horas) y notificaciones de descarga. Mejor aún, usa un servicio con autenticación nativa del destinatario mediante magic link o SSO.

La protección con contraseña es una capa adicional útil, no un sistema completo de control de acceso. Combínala con los demás controles que se adapten a tu modelo de amenaza, y no des por sentado que la presencia de un campo de contraseña significa que el servicio no puede leer tus archivos: muchas veces sigue pudiéndolo.

Pruébalo en hexatransfer.com — gratis, sin cuenta, hasta 10 GB.

Envía archivos grandes de forma segura con cifrado de extremo a extremo

Transfiere archivos de hasta 10 GB gratis con cifrado de extremo a extremo. Sin necesidad de cuenta. Tus archivos se cifran en tu navegador antes de subirlos: nadie más puede leerlos.

Enviar un archivo