VPN vs transferencia cifrada: ¿necesitas ambos?
VPN vs transferencia cifrada comparados. Entiende qué protege cada uno y si necesitas ambas capas de seguridad.
Una VPN tuneliza tu tráfico de red a través de un intermediario, ocultando los destinos a tu ISP y a la red local. La transferencia cifrada de archivos desordena el contenido del archivo para que solo el destinatario pueda leerlo. Resuelven problemas distintos: la VPN defiende los metadatos de tu conexión (qué sitios visitas, qué IPs contactas), mientras que la transferencia cifrada defiende el payload (qué hay dentro del .pdf que enviaste). Rara vez necesitas ambas para un único riesgo, pero usarlas juntas no cuesta nada y cierra brechas que ninguna cubre por sí sola. Una VPN sin E2EE filtra archivos al proveedor VPN; E2EE sin VPN filtra metadatos al servidor del servicio equivalente a WeTransfer.
Qué oculta realmente una VPN
Una VPN crea un túnel TLS o WireGuard desde tu dispositivo hasta un servidor operado por el proveedor VPN. Tu ISP ve tráfico cifrado hacia la IP sueca de Mullvad; no ve que visitas hexatransfer.com. El sitio de destino ve la IP de la VPN como tu origen. Dentro del túnel, tu TLS hacia el destino sigue funcionando con normalidad — la VPN no lo lee salvo que el proveedor incumpla su promesa de no logs. Lo que una VPN no hace: cifrar el archivo en sí. Si el servidor de destino almacena tu subida en texto en claro, la VPN solo ha ocultado quién subió, no qué se subió.
Qué oculta la transferencia cifrada de archivos
La transferencia cifrada de extremo a extremo usa AES-256-GCM con una clave derivada de una contraseña o un fragmento de URL aleatorio. El operador del servicio solo ve texto cifrado — no puede leer el archivo, no puede cumplir con una orden judicial sobre su contenido, no puede entrenar IA con él. Lo que E2EE no oculta: tu dirección IP conectándose al servicio, el tamaño del archivo, el momento y (generalmente) el hecho de que se produjo una transferencia. Las filtraciones de metadatos persisten. Un observador en tu red ve "Alice subió 4,2 GB a hexatransfer.com a las 14:03 UTC" aunque no pueda ver el archivo.
Los modelos de amenaza donde cada uno gana
Elige VPN cuando tu amenaza es la vigilancia a nivel de red: un ISP hostil, un atacante en el Wi-Fi de una cafetería, un país que bloquea sitios específicos, un proxy corporativo que registra URLs. Elige la transferencia cifrada cuando tu amenaza es el operador del servicio, una orden judicial al servicio, una brecha en el almacenamiento en la nube, o las fuerzas del orden interceptando un servidor. Elige ambas cuando tu amenaza es un adversario sofisticado que correlaciona metadatos entre capas — por ejemplo, un periodista enviando documentos de una fuente a una redacción, o un denunciante evitando la atribución.
Donde una VPN sola se queda corta
Servicios como NordVPN, Mullvad y ProtonVPN no cifran lo que subes a destinos de terceros más allá de TLS. Si subes un .docx de 200 MB a un servicio que lo almacena en texto en claro (algunos recursos corporativos antiguos aún lo hacen), la VPN ocultó tu IP pero el servicio guarda tu documento legible. Además, los propios proveedores de VPN pueden ser comprometidos — los logs de PureVPN en 2017 ayudaron al FBI a identificar a un acosador a pesar de su marketing de "sin logs". Tu modelo de amenaza tiene que confiar en el operador VPN, lo cual no es zero-trust.
Donde la transferencia cifrada sola se queda corta
Si la IP de HexaTransfer es bloqueada por tu país (Rusia bloqueó varios servicios de transferencia de archivos en 2024), el cifrado en el cliente no te ayuda a llegar al servicio. Si tu ISP registra que visitas el sitio, esos metadatos solos pueden levantar sospechas en contextos autoritarios. Un periodista en un régimen hostil que solo usa E2EE delata que se produjo un evento de compartición con una fuente, aunque el contenido permanezca privado. Para este perfil, Tor más E2EE o VPN más E2EE es la pila correcta.
Combinarlos: la combinación práctica
Ejecutar una VPN primero y luego subir un archivo cifrado ofrece propiedades sólidas: la VPN oculta a tu ISP que usas hexatransfer.com, el E2EE oculta el contenido del archivo al servicio, y ningún operador único ve tanto tu identidad como tu archivo. WireGuard añade unos 3-5 ms de latencia y una sobrecarga de ancho de banda insignificante en hardware moderno. El cifrado AES-256-GCM añade 500 ms de derivación PBKDF2 más unos pocos puntos porcentuales de CPU durante la subida. Para un archivo de 1 GB por una línea de 100 Mbps, la sobrecarga total es inferior a 2 segundos. Combínalos.
VPNs corporativas y el problema del split-tunnel
Las VPN empresariales (Cisco AnyConnect, Palo Alto GlobalProtect) enrutan el tráfico de los empleados a través de una puerta de enlace corporativa que realiza inspección TLS. Esa puerta de enlace termina tu HTTPS, lee el texto en claro y vuelve a cifrar hacia el destino. Si subes un archivo sin cifrar, el equipo de seguridad corporativa (o un administrador comprometido) lo ve. El cifrado en el cliente derrota esto — el texto cifrado dentro del túnel TLS sigue siendo opaco para el proxy de inspección porque el proxy no tiene la clave AES. Esto importa cuando necesitas legítimamente enviar documentos personales desde un portátil de trabajo.
Tor como tercera opción
Para una protección extrema de metadatos, Tor supera tanto a las VPN como a la transferencia cifrada. Tres saltos, enrutamiento cebolla, ningún nodo ve origen y destino a la vez. Un servicio de transferencia que corra una dirección .onion v3 (hostname en base32 de 56 caracteres, claves ed25519) ofrece aún mejor privacidad que el acceso por IP más VPN. El inconveniente es la velocidad: el ancho de banda actual de Tor promedia 50-200 Mbps por circuito, por lo que un archivo de 10 GB tarda más. SecureDrop usa esta pila para la recepción de documentos en redacciones; para el compartido habitual de archivos, VPN más E2EE es una mejor compensación.
La recomendación sencilla
Para la mayoría de la gente que envía un .pdf a su asesor fiscal, la transferencia cifrada sola es suficiente — la amenaza es el acceso del operador del servicio, no la vigilancia de red. Para personas en redes no confiables (Wi-Fi de hotel, aeropuerto) añade una VPN. Para personas con modelos de amenaza adversariales (periodistas, activistas, abogados que manejan casos sensibles) añade Tor. Las herramientas se combinan; elegir una no excluye las demás. Presupuesta lo mínimo que tu modelo de amenaza exige, omite el resto.
Pruébalo en hexatransfer.com — gratis, sin cuenta, hasta 10 GB.
Envía archivos grandes de forma segura con cifrado de extremo a extremo
Transfiere archivos de hasta 10 GB gratis con cifrado de extremo a extremo. Sin necesidad de cuenta. Tus archivos se cifran en tu navegador antes de subirlos: nadie más puede leerlos.
Enviar un archivo