La mayoría de los usuarios de VPN no necesitan saberlo todo sobre el cifrado —solo que existe—. Pero para profundizar, la distinción más accesible es la que hay entre cifrado simétrico y asimétrico. El cifrado consiste en transformar datos legibles en texto indescifrable; la gran diferencia entre las dos familias reside en el reparto de las claves entre las partes.
Qué significa cifrar
Cifrar transforma un texto legible en datos que solo pueden recuperarse con una clave. El algoritmo puede ser público; la seguridad depende de la clave, su tamaño, su generación y su protección. Cifrado no es lo mismo que codificación o hash: una codificación solo cambia la representación y un hash está diseñado para no revertirse.
El cifrado simétrico
Reposa sobre el hecho de que las dos partes disponen de la misma clave para cifrar y descifrar. El ROT13 (desplazar cada letra 13 posiciones, heredado de la Roma antigua) es su ancestro más simple; los algoritmos modernos transforman varias veces cada bit antes de la transmisión. Ejemplos del día a día: AES (el patrón de referencia actual, basado en Rijndael —Surfshark usa, por ejemplo, el AES-256-GCM—), TLS/SSL (el protocolo detrás de HTTPS), DES (adoptado en 1977, hoy obsoleto) y Triple DES (DES aplicado tres veces, vulnerabilidad expuesta en 2016, hoy abandonado).
Ventajas: la seguridad (romper AES con la tecnología actual está fuera de alcance), la rapidez (claves más cortas y más simples) y la omnipresencia (AES y TLS en todas partes). Inconveniente: reside en la simetría misma —las dos partes usan la misma clave secreta, por lo que hace falta un medio seguro de compartirla, lo que es delicado para comunicaciones improvisadas entre desconocidos—.
Ejemplos, ventajas y límites
AES y ChaCha20 son ejemplos modernos. El cifrado simétrico procesa grandes volúmenes con poca CPU y por eso protege discos, archivos y tráfico de red. Su dificultad es distribuir el secreto: si dos personas necesitan la misma clave, deben obtenerla por un canal seguro; si se filtra, ambas direcciones quedan comprometidas.
Gestión de claves y errores frecuentes
Una clave simétrica debe generarse con un sistema aleatorio, almacenarse con permisos mínimos y renovarse según el riesgo. Usar la misma clave o el mismo nonce en contextos incompatibles puede revelar relaciones entre mensajes. Los modos autenticados como GCM o ChaCha20-Poly1305 detectan modificaciones; cifrar sin integridad permite ataques activos.
En discos y copias de seguridad, la clave suele protegerse mediante una contraseña derivada con una función lenta. En un túnel VPN, se crean claves de sesión temporales y se renuevan para limitar el impacto de una filtración.
El cifrado asimétrico
Reposa sobre la criptografía de clave pública, que crea dos claves: una pública y una privada. Cuando tu aplicación VPN establece un túnel, envía su clave pública al servidor; el servidor la usa para cifrar un mensaje que solo la clave privada de la aplicación puede descifrar (y a la inversa). Ejemplos: RSA (1977, sin ningún medio conocido de romperlo, pero lento —de ahí su uso sobre todo para intercambiar claves—), el intercambio de claves Diffie-Hellman (y su versión de curva elíptica, más segura) y TLS/SSL (que lo usa para intercambiar claves simétricas con desconocidos en línea).
Ventajas: ninguna clave única que compartir —la clave pública no tiene ningún valor para un tercero ya que solo cifra, por lo que se puede difundir por canales no seguros—; y la posibilidad de firmas digitales (el destinatario verifica, mediante la clave pública, que un mensaje fue efectivamente firmado con la clave privada de origen). Inconveniente: la lentitud. La clave privada debe ser muy difícil de romper, lo que impone claves largas (RSA en 2048 bits allí donde el simétrico se conforma con 256), de ahí tiempos de procesamiento netamente superiores. Por eso el asimétrico se usa con moderación, sobre todo para establecer una sesión simétrica.
¿Qué cifrado es el mejor?
La buena respuesta no es «uno u otro», sino «ambos juntos». El atajo «simétrico para la velocidad, asimétrico para la seguridad» es engañoso: no son dos niveles de seguridad, sino dos funciones complementarias. El asimétrico destaca para establecer una conexión e intercambiar de forma segura una clave en un canal no seguro; el simétrico (AES) destaca para cifrar luego eficazmente grandes volúmenes. La casi totalidad del cifrado que encuentras a diario —HTTPS, VPN, mensajería— combina ambos: asimétrico para el apretón de manos, simétrico para el resto.
La respuesta práctica: sistemas híbridos
TLS, las VPN y el cifrado de extremo a extremo combinan ambos modelos. La criptografía asimétrica autentica y establece una clave de sesión; el cifrado simétrico protege después el contenido a gran velocidad. La seguridad falla si la clave privada, la clave de sesión o la verificación de identidad están mal gestionadas.
- Asimétrico para identidad, firmas e intercambio.
- Simétrico para datos, discos y tráfico continuo.
- Funciones hash para integridad y derivación, no para reemplazar el cifrado.
Conclusión
Simétrico y asimétrico reposan sobre lógicas matemáticas diferentes pero se articulan en la mayoría de los sistemas modernos: el asimétrico establece un secreto compartido y verifica la identidad, el simétrico cifra eficazmente los datos. Para profundizar, consulta el AES (el algoritmo simétrico de referencia) y el cifrado asimétrico.