Distribución de archivos en exámenes online: entrega segura
Distribuye archivos de examen de forma segura para evaluaciones online: evita filtraciones, garantiza acceso cronometrado y mantén la integridad académica.
El RGPD y la LOPDGDD convierten a las universidades españolas en responsables del tratamiento de los datos de evaluación de sus estudiantes, lo que incluye los archivos de examen y los registros de acceso. La distribución segura de exámenes online exige cifrar el archivo de preguntas con AES-256-GCM, liberar la clave de descifrado solo en el momento de inicio fijado por un temporizador en el servidor, añadir una marca de agua con el ID de cada estudiante en su PDF, y cerrar la ventana de acceso en el instante en que el reloj expire. El archivo del examen permanece cifrado en reposo hasta el minuto programado. Los estudiantes se autentican mediante SSO, el servidor verifica su matrícula, emite una URL firmada de corta duración para la copia individualizada con marca de agua, y registra cada acceso con marca temporal e IP. Cualquier filtración se localiza hasta un estudiante concreto en minutos, no en días.
Por qué el temporizador tiene que vivir en el servidor
Las cuentas atrás del lado cliente son manipulables. Un estudiante abre las herramientas de desarrollo, intercepta el temporizador JavaScript, lo congela y gana una hora extra. La liberación real del examen debe funcionar así: el archivo cifrado con una clave guardada en el servidor, el servidor se niega a entregar la clave antes de la hora UTC programada, y se niega a entregarla una vez cerrada la ventana. Los servidores sincronizados por NTP derivan menos de 50 ms; los portátiles de los estudiantes pueden desviarse segundos o minutos. Formula la política del examen como "acceso concedido entre 2026-10-26T14:00:00Z y 2026-10-26T16:00:00Z" y aplícala en el middleware, no en la interfaz de usuario.
Marca de agua para atribuir filtraciones
Cada PDF de examen descargado debe llevar un pie de página con el nombre del estudiante, su correo y un token aleatorio de 8 caracteres —"jlopez — jlopez@univ.es — 7F2K9B3L"— en cada página. Cuando el examen aparece en Chegg 20 minutos después del inicio, buscar el token permite identificar en segundos qué estudiante lo publicó. Herramientas como pypdf o PDFKit estampan marcas de agua en menos de 200 ms por archivo. Para un grupo de 500 estudiantes, paralelizando el proceso todo el lote termina en 30 segundos. Combina la marca de agua visible con una invisible en los metadatos del documento: algunos que hacen capturas de pantalla recortan el pie de página pero no borran los metadatos XMP.
Bloqueo del navegador frente al código de honor
Respondus LockDown Browser, ProctorU y Honorlock usan grabación de pantalla, monitoreo por webcam y bloqueo de teclado y portapapeles para prevenir el fraude. LockDown Browser ejecuta una versión endurecida de Chromium, desactiva el Alt+Tab y bloquea las máquinas virtuales mediante detección del hipervisor. Estas herramientas cuestan entre 2 y 8 dólares por estudiante y examen, generan quejas por privacidad y no están exentas de tensiones con el RGPD en cuanto al tratamiento de imágenes biométricas captadas por la webcam. Un enfoque basado en el código de honor con marcas de agua sólidas y rastreo posterior de filtraciones es menos invasivo y funciona bien para la mayoría de las evaluaciones fuera de las de alto riesgo. Elige el régimen que se ajuste a tu política de integridad académica.
Prevención del acceso anticipado a exámenes cifrados
Aunque el archivo del examen se publique con un día de antelación en una CDN para mejorar el rendimiento, la clave debe permanecer bloqueada. El cifrado en sobre resuelve esto: el archivo del examen se cifra una vez con una clave de contenido aleatoria, y esa clave se cifra con una clave maestra custodiada en un KMS. En el momento de liberación, el servidor descifra la clave de contenido y la entrega al cliente del estudiante. AWS KMS, Google Cloud KMS y HashiCorp Vault soportan este patrón. Para una capa adicional, divide la clave de contenido con Shamir Secret Sharing —3 de 5, por ejemplo— de modo que ningún administrador único pueda liberar el examen en solitario, lo que resulta útil para exámenes oficiales de alto riesgo.
Autenticación de estudiantes y vinculación de sesión
El SSO a través de Shibboleth o Microsoft Entra ID confirma la identidad del estudiante; un segundo factor WebAuthn o TOTP confirma que está físicamente presente con su llave de seguridad o teléfono. Vincula la sesión del examen al dispositivo autenticado: almacena la huella digital del dispositivo al inicio del examen y rechaza peticiones posteriores desde una huella diferente. Emite un JWT de corta duración —caducidad de 5 minutos, renovado cada 2 minutos— para que una cookie de sesión robada expire rápidamente. El cliente del examen envía latidos cada 15 segundos; tres latidos perdidos cierran la sesión y marcan una revisión.
Adaptaciones para estudiantes con necesidades específicas
Las ampliaciones de tiempo aprobadas por el servicio de atención a la diversidad —típicamente 1,5 o 2 veces la duración estándar— deben integrarse en el servicio de temporización, no sortear el sistema. Genera una política por estudiante: el alumno A tiene 90 minutos de 14:00 a 15:30, el alumno B con 1,5x tiene 135 minutos de 14:00 a 16:15. La lógica de liberación de claves lee la política por petición. Para los estudiantes en centros de examen separados, coordina la hora de inicio con el responsable del centro. Las versiones del examen en letra grande o compatibles con lectores de pantalla necesitan el mismo pipeline de cifrado y marca de agua.
Archivo de exámenes realizados y soluciones
Una vez cerrado el examen, archiva el archivo de preguntas cifrado, las respuestas enviadas por cada estudiante con sus hashes SHA-256, y el registro de acceso durante el plazo de prescripción de los expedientes de integridad académica —típicamente entre 1 y 7 años según la política institucional—. Bajo el RGPD, las respuestas de los estudiantes son datos personales y requieren controles de acceso. Almacena en un bucket con política WORM —S3 Object Lock en modo de cumplimiento, Azure Immutable Storage— si la acreditación exige evidencia de inalterabilidad. Publica las claves de respuesta solo después de que el último estudiante de la última zona horaria haya terminado.
Distribución ad hoc a tutores remotos
Un examen presencial en un centro externo a veces requiere entregar el PDF del examen al tutor pocos minutos antes del inicio. Los adjuntos de correo están descartados: las bandejas de entrada filtran. Una transferencia cifrada con caducidad de 30 minutos, entregada a la dirección verificada del tutor, resuelve el problema. El tutor descarga una vez, descifra en el navegador, imprime o muestra al estudiante, y el enlace muere. Para tutores internacionales en distintas zonas horarias, una caducidad única basada en UTC es más fiable que intentar calcular horas locales de liberación. WeTransfer, SwissTransfer y HexaTransfer soportan enlaces de caducidad breve.
Pruébalo en hexatransfer.com, gratuito, sin cuenta, máximo 10 GB. Para el PDF de examen cifrado que tu tutor remoto necesita a las 14:00 UTC, un enlace con cifrado de extremo a extremo y caducidad de 1 hora supera a un adjunto de correo que sobrevive a la ventana del examen.
Envía archivos grandes de forma segura con cifrado de extremo a extremo
Transfiere archivos de hasta 10 GB gratis con cifrado de extremo a extremo. Sin necesidad de cuenta. Tus archivos se cifran en tu navegador antes de subirlos: nadie más puede leerlos.
Enviar un archivo