Ir al contenido
HexaTransfer
Volver al blog
Cifrado y seguridad

Compartir archivos anónimamente: comparte sin revelar identidad

Comparte archivos anónimamente sin registro ni rastreo. Descubre qué servicios protegen completamente tu identidad y huella digital.

Compartir archivos de forma anónima significa mover datos entre dos puntos sin vincular ninguno de los extremos a una identidad real. Los servicios verdaderamente anónimos no requieren cuenta, no almacenan registros de IP, eliminan los metadatos de los archivos subidos, ejecutan cifrado en el cliente para que el servidor no pueda leer el contenido, y sirven las páginas a través de endpoints TLS 1.3 compatibles con Tor. La mayoría de los sitios de transferencia "gratuitos" fallan al menos tres de esas pruebas. Esta guía explica qué requiere realmente el anonimato, qué proveedores se aproximan a él y los pequeños errores que exponen la identidad incluso cuando la herramienta en sí es limpia.

Qué significa realmente "anónimo"

Anónimo no es lo mismo que cifrado. Un servicio puede cifrar tu archivo de 2 GB perfectamente con AES-256-GCM y aun así entregarle a una autoridad tu correo, IP, huella de navegador y marca de tiempo de subida ante la primera solicitud legal. El anonimato genuino necesita cinco capas: sin registro obligatorio, sin retención de IP (o rotación agresiva cada 24 horas), cifrado zero-knowledge donde la clave nunca toca el servidor, eliminación de metadatos EXIF y de documentos, y un formato de enlace que no codifique la sesión del emisor. Si falla cualquiera de esas capas, la etiqueta "anónimo" es marketing.

WeTransfer, por ejemplo, no exige cuenta completa en su tier básico, pero registra tu correo, tu IP y utiliza píxeles de seguimiento en las notificaciones de entrega. Eso es seudónimo en el mejor de los casos. SwissTransfer se acerca más al extremo anónimo porque opera bajo la legislación suiza de protección de datos y no exige cuenta, aunque sigue registrando IPs durante 30 días según su política de privacidad.

El problema de los metadatos que nadie menciona

Los archivos filtran identidad a través de su propio contenido. Un .docx redactado en Microsoft Word incorpora el nombre de usuario de Windows del autor en docProps/core.xml. Un .jpg directo de un iPhone lleva coordenadas GPS, modelo del dispositivo e identificadores derivados del número de serie en el EXIF. Un .pdf de Adobe Acrobat incluye el nombre completo del creador a menos que ejecutes la acción "Desinfectar documento".

Antes de subir, limpia todo eso. En macOS, exiftool -all= imagen.jpg elimina el EXIF. Para archivos de Office, exporta a .pdf y usa las herramientas de redacción de Acrobat, o activa "Eliminar información personal" en LibreOffice en Herramientas → Opciones → Seguridad. Las capturas de pantalla suelen estar limpias, pero cualquier cosa exportada desde una suite en la nube (Google Docs, Notion, Figma) puede llevar IDs de cuenta en su XML interno.

El cifrado zero-knowledge es el mínimo indispensable

Si un servidor puede descifrar tu archivo, ese servidor puede ser citado judicialmente, vulnerado o presionado. Zero-knowledge (también llamado extremo a extremo en este contexto) significa que la clave de cifrado se genera en el navegador del emisor, nunca se envía al servidor y se pasa al destinatario a través del fragmento de URL (la parte después de # que los navegadores no transmiten al servidor).

Los detalles del algoritmo importan. AES-256-GCM con un nonce de 96 bits y PBKDF2-SHA-256 a 600.000 iteraciones (mínimo OWASP 2023) es una base razonable. Los servicios que publican sus primitivos exactos son más fáciles de confiar que los que proclaman cifrado "de grado militar". HexaTransfer ejecuta AES-256-GCM en el cliente con claves derivadas en el navegador e incrustadas en el fragmento del enlace de compartición, de modo que el servidor ve únicamente un blob de texto cifrado opaco.

Tor, VPNs y anonimato en la capa de red

El anonimato a nivel de aplicación colapsa si tu IP te vincula a ti. Una dirección IP corporativa o de banda ancha doméstica identifica al emisor en minutos si se solicita judicialmente. El anonimato real requiere Tor Browser (enruta el tráfico a través de tres nodos, oculta la IP origen al destino) o una VPN sin registros registrada en una jurisdicción con legislación de privacidad sólida como Suiza o Panamá.

Tor introduce inconvenientes reales. Las velocidades de subida caen a 1-5 Mbps en la mayoría de circuitos, lo que hace dolorosas las transferencias de 10 GB. Algunos servicios de transferencia bloquean los nodos de salida de Tor para combatir el abuso. Prueba el servicio sobre Tor antes de comprometerte con una subida grande: envía primero un archivo pequeño de prueba para confirmar que el nodo de salida no está en lista negra.

Buzones temporales para entregar los enlaces

Cuando un archivo es genuinamente sensible, entregar el enlace a través de tu Gmail habitual anula el propósito. Usa un buzón desechable: SimpleLogin y AnonAddy (ahora AddyMail) generan alias de reenvío que ocultan tu dirección real. Para escenarios de mayor riesgo, cuentas de ProtonMail creadas sobre Tor sin correo de recuperación ni teléfono desvinculan el canal de entrega de tu identidad.

Signal gestiona bien la entrega directa de enlaces para intercambios uno a uno, ya que los mensajes están cifrados extremo a extremo y no persisten en los servidores tras la entrega. Para entregas públicas, publicar enlaces desde cuentas temporales o usar servicios de buzón muerto como OnionShare (que ejecuta transferencias sobre servicios ocultos Tor) elimina la necesidad de cualquier canal de entrega externo.

Qué registran realmente los proveedores

Las políticas de privacidad son donde se ponen a prueba las afirmaciones de anonimato. Léelas. Campos clave a localizar: período de retención de IP, período de retención de archivos, requisitos de cuenta, procesadores terceros (CDN, pago, analítica) y jurisdicción.

Dropbox Transfer opera en AWS US-East y retiene registros de acceso extensos bajo la legislación estadounidense. Smash.fr aloja en Francia bajo el RGPD pero exige cuenta para archivos de más de 2 GB y registra IPs. Firefox Send cerró en 2020 precisamente porque las subidas anónimas sin cuenta estaban siendo abusadas — una nota de cautela: las plataformas verdaderamente anónimas enfrentan presión para añadir fricción. OnionShare y HexaTransfer evitan el problema de modos distintos: OnionShare funciona entre pares sobre Tor sin servidor central, y HexaTransfer no tiene sistema de cuentas, retiene archivos un máximo de 7 días y almacena únicamente texto cifrado que no puede descifrar.

Errores operativos que filtran identidad

La herramienta puede ser perfecta y el usuario puede aun así exponerse. Errores comunes:

Subir desde una red corporativa. Los proxies de empresa suelen inyectar cabeceras identificadoras o registrar el tráfico saliente de forma centralizada.

Usar el mismo perfil de navegador para actividad anónima e identificada. La huella del navegador (fuentes, resolución de pantalla, renderizador WebGL) vincula sesiones incluso sin cookies. Usa un perfil separado o Tor Browser.

Nombrar los archivos de forma descriptiva. actas-consejo-t1-2025-jsanchez-borrador.pdf identifica la empresa, el trimestre y el autor antes de que el destinatario lo abra. Renombra a archivo.pdf o una cadena aleatoria.

Compartir el enlace en una plataforma identificada. Un enlace publicado en tu LinkedIn o en un espacio de Slack vinculado a tu nombre anula todo lo anterior.

Mantener la clave y el enlace juntos en el mismo mensaje y reenviar ese mensaje. Los mensajes reenviados suelen incluir metadatos del emisor original en las cabeceras.

Cuándo el anonimato completo no es alcanzable

Algunos flujos de trabajo no pueden anonimizarse completamente. Si compartes contratos firmados, documentos fiscales o cualquier cosa que requiera atribución legal, el anonimato derrota el propósito. Si el destinatario necesita verificar la identidad del emisor, necesitas transferencia autenticada, no anónima. El objetivo cambia a minimizar la exposición: cifrado extremo a extremo, enlace protegido con contraseña, caducidades cortas de 24-48 horas, y recibos firmados solo donde lo exija la ley.

Para periodismo, denuncias, activismo e investigación de seguridad, el anonimato suele ser no negociable y merece la latencia de Tor. Para la mayoría del resto del trabajo, el seudónimo más el cifrado sólido cubre el modelo de amenaza.

Pruébalo en hexatransfer.com — gratis, sin cuenta, hasta 10 GB.

Envía archivos grandes de forma segura con cifrado de extremo a extremo

Transfiere archivos de hasta 10 GB gratis con cifrado de extremo a extremo. Sin necesidad de cuenta. Tus archivos se cifran en tu navegador antes de subirlos: nadie más puede leerlos.

Enviar un archivo