Mejores herramientas de cifrado de código abierto para compartir archivos
Explora las mejores herramientas de cifrado de código abierto para compartir archivos con seguridad: características, fortalezas y casos de uso ideales.
Las herramientas de cifrado de código abierto más sólidas para compartir archivos en 2026 son age (para cifrado moderno en línea de comandos), GnuPG (para PGP compatible con estándares), 7-Zip con AES-256 (para archivos portátiles), Cryptomator (para carpetas en la nube), rclone crypt (para canalizaciones de sincronización y cifrado), VeraCrypt (para contenedores cifrados) y OnionShare (para envíos directos por Tor). Cada una resuelve un problema específico — archivo pequeño, comprimido, espejo cloud, envío anónimo — y se combinan bien entre sí. El código fuente es auditable en GitHub y los cifrados subyacentes (AES-256-GCM, ChaCha20-Poly1305, X25519) son revisados públicamente por criptógrafos.
age: moderno, mínimo y auditable
age ("actually good encryption") fue escrito por Filippo Valsorda (ex responsable de criptografía de Go en Google) y lanzado por primera vez en 2019. Usa X25519 + ChaCha20-Poly1305 y una especificación deliberadamente pequeña — la implementación de referencia tiene menos de 3 000 líneas de Go. Un comando cifra un archivo para la clave pública de un destinatario:
age -r age1ql3z7h... -o secret.age secret.pdf
Ha reemplazado a GnuPG en muchos flujos de trabajo de desarrolladores porque no arrastra 30 años de bagaje de OpenPGP: sin servidores de claves, sin red de confianza, sin jerarquía de subclaves. La desventaja es la adopción del destinatario — age no viene instalado por defecto en ningún sitio salvo vía brew o apt. Para equipos que ya trabajan en la línea de comandos, es excelente.
GnuPG: el estándar de interoperabilidad
GnuPG 2.4 implementa OpenPGP según RFC 4880 y RFC 9580, y sigue siendo la única opción cuando el destinatario requiere compatibilidad con PGP. Eso incluye la mayoría de flujos de trabajo periodísticos (SecureDrop lo usa), muchos firmantes de paquetes Debian y cualquier organización con una política incompatible con S/MIME. Para cifrar:
gpg --encrypt --recipient alice@example.com document.docx
GnuPG gestiona AES-256-CFB, ECDH con Curve25519 y firmas separadas. Es verboso y la UX está algo anticuada, pero el núcleo criptográfico ha sido auditado repetidamente y el binario viene en cada distro Linux. Para interoperabilidad con destinatarios no técnicos, combínalo con un servicio de reenvío.
7-Zip: el cifrador de archivos universal
7-Zip es de código abierto (LGPL) y está disponible en Windows, macOS (vía Keka o p7zip) y Linux. Su formato .7z soporta AES-256 en modo CBC con derivación de clave basada en SHA-256 (500 000 iteraciones por defecto en versiones recientes). Crea un archivo cifrado con:
7z a -p -mhe=on archive.7z folder/
El flag -mhe=on cifra también los nombres de archivo, lo que importa — dejar carta-dimision-definitiva.pdf visible en el listado del archivo anula el propósito. La ventaja de 7-Zip es el soporte universal para el destinatario: cualquier persona en Windows 11 puede hacer doble clic e introducir la contraseña. Envía la contraseña por Signal, nunca por el mismo canal que el archivo.
Cryptomator: cifrado transparente en la nube
Cryptomator se sitúa entre tu sistema de archivos y Dropbox, Google Drive, OneDrive o cualquier destino WebDAV. Crea una unidad virtual que cifra los archivos con AES-256-GCM y desordena los nombres de archivo antes de sincronizarlos. El vault de texto cifrado es lo que termina en la nube; el texto claro solo existe localmente. De código abierto bajo GPLv3, con auditorías de seguridad publicadas por Cure53.
Es ideal para archivos almacenados a largo plazo en la nube donde quieres cero acceso del proveedor, pero no es una herramienta para compartir con alguien — el destinatario necesita Cryptomator instalado y la contraseña del vault. Para envíos puntuales, combínalo con un servicio de transferencia que te dé un enlace.
rclone crypt: canalizaciones de sincronización cifrada
rclone es la navaja suiza de la sincronización en la nube, y su backend crypt envuelve cualquier remoto con cifrado del lado del cliente usando XSalsa20 (libsodium) para el contenido de los archivos y EME para los nombres. Configúralo una vez y luego comandos como rclone copy ./fotos cifrado:backup empujan blobs cifrados a Backblaze B2, S3, Wasabi o cualquiera de los más de 70 backends soportados.
Es popular en configuraciones de respaldo autoalojadas y funciona sin cabeza en trabajos cron. No es una herramienta de compartición por sí sola — piensa en ella como la capa de cifrado debajo de tu canalización.
VeraCrypt: contenedores y disco completo
VeraCrypt es el sucesor espiritual de TrueCrypt, con las cicatrices de auditoría que eso implica. Crea archivos contenedor cifrados o volúmenes de disco completo usando AES, Twofish, Serpent o cascadas de los tres, con derivación de clave SHA-512 o Whirlpool. Un contenedor de 4 GB parece un blob binario aleatorio, se monta como una unidad y se desmonta cuando terminas.
Útil para espacio de trabajo cifrado local, llevar datos sensibles a través de una frontera o combinarlo con un servicio de transferencia (sube el contenedor, comparte la contraseña por separado). Los volúmenes ocultos ofrecen negación plausible — dos contraseñas revelan dos sistemas de archivos diferentes.
OnionShare: envío directo por Tor
OnionShare ejecuta un servicio onion de Tor efímero en tu máquina y genera una URL .onion que el destinatario abre en Tor Browser. Los archivos nunca transitan por un servidor de terceros — se mueven directamente por los relés cifrados de Tor. El cifrado de extremo a extremo es inherente al circuito Tor (TLS 1.3 envuelto en enrutamiento onion).
Es la herramienta preferida cuando quieres cero metadatos del proveedor: sin marcas temporales en logs de servidor, sin registros de IP, sin empresa a la que citar judicialmente. La velocidad es lenta (el ancho de banda de Tor ronda los 5-10 MB/s en la práctica) y ambas partes necesitan estar conectadas simultáneamente. Para periodistas y fuentes, es difícil de superar.
Elegir la combinación adecuada
Ninguna herramienta cubre todos los casos. Combinaciones habituales: age + HexaTransfer para un envío cifrado rápido a un desarrollador, 7-Zip + Signal para un archivo protegido con contraseña a un cliente, Cryptomator encima de iCloud para un vault cifrado en la nube, OnionShare para escenarios de protección de fuentes. La propiedad compartida es que el código fuente es público — tú (o un criptógrafo en quien confíes) puedes verificar que la implementación corresponde a lo que se afirma.
Si quieres un servicio alojado con AES-256-GCM del lado del cliente y sin necesidad de cuenta para combinar con estas herramientas, pruébalo en hexatransfer.com — gratis, sin cuenta, hasta 10 GB.
Envía archivos grandes de forma segura con cifrado de extremo a extremo
Transfiere archivos de hasta 10 GB gratis con cifrado de extremo a extremo. Sin necesidad de cuenta. Tus archivos se cifran en tu navegador antes de subirlos: nadie más puede leerlos.
Enviar un archivo