Herramientas más seguras para compartir archivos, analizadas y clasificadas
Análisis a fondo de las herramientas más seguras para compartir archivos en 2026, clasificadas por cifrado, privacidad y arquitectura de conocimiento cero.
Clasificadas por solidez del cifrado y arquitectura de conocimiento cero, las herramientas más seguras para compartir archivos en 2026 son Tresorit Send (XChaCha20-Poly1305, alojamiento suizo), HexaTransfer (AES-256-GCM en el lado del navegador, clave en fragmento), Proton Drive compartido (E2EE derivado de PGP), Internxt Send (libsodium, backend Storj) y OnionShare (servicios ocultos de Tor, sin servidor en absoluto). Cada una usa un modelo criptográfico diferente, así que "la más segura" depende de tu modelo de amenaza: vigilancia de red, compromiso del servidor, orden judicial o fuga de metadatos. Este análisis profundiza en la implementación real de cada herramienta en lugar de en las afirmaciones de marketing.
Qué hace que una herramienta de compartición de archivos sea "segura"
Tres propiedades importan. Primera, cifrado de extremo a extremo: solo remitente y destinatario tienen las claves, el servidor ve solo texto cifrado. Segunda, arquitectura de conocimiento cero: el proveedor no puede restablecer tu contraseña ni recuperar tus archivos porque nunca tuvo la clave. Tercera, minimización de metadatos: sin cuenta, sin registro de IP más allá de la limitación de velocidad, sin SDKs de análisis. Una herramienta que carece de cualquiera de estas propiedades es insegura frente a la amenaza correspondiente. "Cifrado de nivel bancario" y "cifrado militar" son reclamos de marketing; lo que importa es qué RFC sigue la implementación.
Tresorit Send: XChaCha20-Poly1305, jurisdicción suiza
Tresorit es propiedad de Swiss Post pero opera de forma independiente. Send usa XChaCha20-Poly1305 (RFC 8439, variante de nonce extendido) con claves por archivo derivadas mediante HKDF-SHA-256. Los archivos se dividen en fragmentos de 4 MB, cada uno cifrado por separado, lo que permite subidas reanudables sin reutilización de claves. El nivel gratuito da 5 GB por transferencia. Los metadatos, incluido el nombre del archivo, también están cifrados. Desventajas: el nivel gratuito requiere un correo electrónico y los registros de auditoría residen en los servidores de Tresorit (cifrados, pero presentes). Mejor opción si quieres una herramienta de nivel comercial auditada con un sólido registro de cumplimiento.
HexaTransfer: clave en fragmento, nada almacenado en claro
HexaTransfer usa AES-256-GCM a través de la Web Crypto API del navegador. La clave de 256 bits se genera en el lado del cliente y se coloca en el fragmento de URL (la parte después de #), que los navegadores nunca transmiten a los servidores. El backend almacena el blob cifrado y los metadatos de solo texto cifrado. Ni el equipo de HexaTransfer ni un servidor comprometido pueden descifrar nada sin el fragmento. PBKDF2 con 600.000 iteraciones protege las contraseñas opcionales. El límite de 10 GB y el flujo sin cuenta hacen difícil vincular una transferencia a una persona. La contrapartida: sin registro de auditoría centralizado para informes de cumplimiento.
Proton Drive Share Links: E2EE derivado de PGP
Proton construyó Drive sobre la misma base OpenPGP que Proton Mail, con pares de claves ECC Curve25519 y claves de sesión AES-256-CFB. Los enlaces de compartición derivan claves por enlace de la clave maestra de la cuenta, de modo que revocar un recurso compartido revoca la clave. La integración con Proton Mail y Proton Pass es el atractivo real: una cuenta, un conjunto de claves, 2FA unificado. El plan gratuito tiene un límite de 5 GB de almacenamiento total, no por transferencia, lo que limita a los usuarios intensivos. Alojamiento suizo, clientes de código abierto y un libro blanco criptográfico publicado.
Internxt Send: libsodium sobre Storj
Internxt Send cifra archivos con la secretbox de libsodium (XSalsa20-Poly1305) antes de dividirlos en la red descentralizada de Storj. Cada fragmento aterriza en un nodo diferente y los nodos solo ven fragmentos de texto cifrado. El modelo de red elimina un punto central de compromiso: ningún servidor único tiene un archivo completo. Las desventajas incluyen descargas más lentas (más idas y vueltas) y un límite gratuito de 5 GB. Una opción razonable para usuarios que desconfían del almacenamiento centralizado por principio.
OnionShare: entre pares sobre Tor
OnionShare es una herramienta de escritorio, no un servicio web. Ejecuta un servicio oculto de Tor efímero en tu portátil; el destinatario descarga directamente desde tu máquina a través de la red Tor. Literalmente no hay servidor de terceros. El cifrado es TLS dentro de Tor, más el propio enrutamiento cebolla de Tor. El archivo sale de tu disco solo cuando el destinatario se conecta. Contras: tu portátil tiene que permanecer en línea hasta que finalice la descarga y el ancho de banda de Tor limita las transferencias a unos 10-20 Mbps. Mejor para periodismo, protección de fuentes y casos donde "ningún tercero en el bucle" es el requisito.
Clasificación por modelo de amenaza
| Amenaza | Mejor herramienta | Por qué | |---|---|---| | Brecha del servidor | HexaTransfer, OnionShare | El servidor no tiene texto plano o no tiene el archivo en absoluto | | Orden judicial | OnionShare, HexaTransfer | No hay datos que entregar | | Vigilancia de red | OnionShare | Tor enmascara los metadatos | | Auditoría de cumplimiento | Tresorit Send | Registros de auditoría con E2EE | | Consistencia del ecosistema | Proton Drive | Claves unificadas con Mail/Pass | | Límite de tamaño | HexaTransfer (10 GB) | Mayor nivel E2EE sin cuenta |
Ninguna herramienta gana todas las categorías. Un periodista usa OnionShare. Un despacho de abogados usa Tresorit para los registros de auditoría. Un profesional independiente que envía un vídeo de 6 GB usa HexaTransfer.
Herramientas que parecen seguras pero no lo son
WeTransfer afirma "cifrado en tránsito y en reposo". Eso es TLS más AES-256 del lado del servidor, no de extremo a extremo. Una brecha o acceso interno expone el texto plano. Dropbox Transfer, los enlaces compartidos de Google Drive y los recursos compartidos de OneDrive funcionan de la misma manera: el proveedor tiene tus claves. Firefox Send ofrecía E2EE real pero cerró en 2020. Evita cualquier cosa que se llame "segura" sin nombrar el cifrado, la función de derivación de claves y si el servidor puede descifrar.
Los metadatos: la vulnerabilidad oculta
La mayoría de las herramientas "seguras" cifran el contenido del archivo e ignoran los metadatos. Los nombres de archivo, los tamaños de archivo, las marcas de tiempo de subida, la IP del remitente y el correo del destinatario filtran contexto. Un .pdf de 2,3 MB titulado borrador_fusion_v4.pdf le dice mucho a un competidor incluso si los bytes permanecen secretos. Tresorit y HexaTransfer cifran los nombres de archivo; Proton Drive los cifra; Dropbox y WeTransfer no. Cuando evalúes una herramienta, abre el panel de red y observa qué envía.
Configuración práctica para máxima seguridad
Genera contraseñas fuertes y aleatorias mediante un gestor de contraseñas (Bitwarden, 1Password) si la herramienta admite protección por contraseña. Comparte el enlace por un canal (correo electrónico) y la contraseña por otro (Signal). Establece la expiración más corta útil: 24 horas para transferencias de un solo uso, 7 días para colaboración en curso. Elimina la transferencia manualmente una vez que el destinatario confirme la descarga. Evita compartir enlaces en canales de Slack con membresía amplia; los mensajes directos son más seguros. Para material ultrasensible, usa un perfil de navegador limpio o un USB en vivo de Tails.
Pruébalo en hexatransfer.com — gratis, sin cuenta, hasta 10 GB.
Envía archivos grandes de forma segura con cifrado de extremo a extremo
Transfiere archivos de hasta 10 GB gratis con cifrado de extremo a extremo. Sin necesidad de cuenta. Tus archivos se cifran en tu navegador antes de subirlos: nadie más puede leerlos.
Enviar un archivo