Algoritmos de cifrado simétrico
Explore AES, DES y 3DES: cómo funciona el cifrado con clave compartida, las longitudes de clave y cuándo utilizar cada algoritmo.
Algoritmos de cifrado simétrico es una lección gratuita de Cloud & IT Cert Prep en CoddyKit. Esta es la lección 1 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cloud & IT Cert Prep, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cloud & IT Cert Prep incluye 4 lecciones en total.
Cómo funciona el cifrado simétrico
El cifrado simétrico utiliza una única clave compartida tanto para cifrar como para descifrar los datos. El emisor y el receptor deben poseer la misma clave secreta, y mantenerla protegida es fundamental: cualquiera que tenga la clave puede descifrar los datos. El cifrado simétrico es rápido y eficiente desde el punto de vista computacional, por lo que resulta ideal para cifrar grandes volúmenes de datos. El principal desafío del cifrado simétrico es la distribución de claves: ¿cómo pueden dos partes compartir una clave de forma segura antes de disponer de un canal seguro?
AES: el estándar de referencia
Advanced Encryption Standard (AES) es el algoritmo de cifrado simétrico más utilizado en la actualidad, adoptado por NIST en 2001 como sucesor de DES. AES opera con bloques de 128 bits y admite tres tamaños de clave: AES-128, AES-192 y AES-256, donde el número indica la longitud de la clave en bits. AES-256 proporciona el margen de seguridad más amplio. AES se utiliza en TLS para HTTPS, en el cifrado de disco completo (BitLocker), en el cifrado de archivos y prácticamente en todas las aplicaciones modernas seguras. No presenta vulnerabilidades prácticas conocidas cuando se implementa correctamente.
# Encrypting a file with AES-256 using OpenSSL
openssl enc -aes-256-cbc -pbkdf2 -in plaintext.txt -out encrypted.bin -k 'mysecretpassword'
# Decrypting
openssl enc -aes-256-cbc -pbkdf2 -d -in encrypted.bin -out decrypted.txt -k 'mysecretpassword'
# AES-256 key: 256 bits = 32 bytes = extremely secureDES y sus debilidades
El Estándar de Cifrado de Datos (DES) fue el primer algoritmo simétrico adoptado ampliamente y se estandarizó en 1977 con una clave de 56 bits. Una clave de 56 bits significa que solo existen 2^56 claves posibles; en 1999, un proyecto de computación distribuida descifró un mensaje cifrado con DES en menos de 24 horas. Actualmente, DES se considera criptográficamente obsoleto y nunca debe utilizarse en sistemas nuevos. Sigue siendo importante para el examen Security+ porque comprender por qué DES falló (la longitud insuficiente de su clave) refuerza la razón por la que los algoritmos modernos, como AES, utilizan claves de 128 a 256 bits.
3DES: una solución transitoria
Triple DES (3DES o TDEA) se creó como solución provisional a la debilidad de DES mediante la aplicación del algoritmo DES tres veces a cada bloque de datos. El uso de tres claves distintas de 56 bits proporciona una fortaleza efectiva de clave de 112 bits, que se consideró adecuada hasta principios de la década de 2000. Sin embargo, 3DES es considerablemente más lento que AES (aplica el cifrado tres veces) y es vulnerable al ataque de cumpleaños Sweet32 en conexiones prolongadas. NIST retiró oficialmente 3DES en 2023. Se está reemplazando por AES en todas las aplicaciones.
Cifradores de bloque frente a cifradores de flujo
Los algoritmos simétricos se clasifican como cifradores de bloque o cifradores de flujo. Los cifradores de bloque (AES, DES) cifran fragmentos de datos de tamaño fijo (un «bloque»); AES utiliza bloques de 128 bits. Los cifradores de flujo cifran los datos un bit o byte a la vez mediante un flujo de claves, lo que los hace más rápidos y adecuados para las comunicaciones en tiempo real. RC4 fue en su día el cifrador de flujo dominante, pero actualmente está comprometido y obsoleto. ChaCha20 es el cifrador de flujo moderno preferido; se utiliza en TLS 1.3 y WireGuard por su velocidad y seguridad en hardware sin aceleración para AES.
Modos de operación: ECB, CBC y GCM
La forma en que un cifrador de bloque gestiona varios bloques de datos está determinada por su modo de operación. ECB (Electronic Code Book) cifra cada bloque de forma independiente, por lo que produce textos cifrados idénticos para bloques de texto plano idénticos; esto se observa claramente en la famosa demostración de la imagen del «pingüino ECB». Nunca es seguro. CBC (Cipher Block Chaining) aplica XOR a cada bloque de texto plano con el bloque de texto cifrado anterior antes de cifrarlo, lo que añade difusión. GCM (Galois/Counter Mode) proporciona tanto cifrado como autenticación de integridad (AEAD), y es el modo preferido en TLS 1.3.
Longitud de la clave y seguridad
La seguridad de un algoritmo de cifrado simétrico está directamente relacionada con la longitud de su clave. Las claves más largas implican más combinaciones posibles y un esfuerzo exponencialmente mayor para un atacante que utilice fuerza bruta. Una clave de 128 bits tiene 2^128 combinaciones posibles; incluso a mil billones de intentos por segundo, un ataque de fuerza bruta tardaría más que la edad del universo. NIST recomienda un mínimo de claves de 128 bits para el cifrado simétrico en sistemas nuevos, y prefiere claves de 256 bits para aplicaciones que requieren seguridad a largo plazo frente a futuras amenazas de computación cuántica.
# Key size comparison
# DES: 56-bit key = 72 quadrillion combinations (broken in hours)
# 3DES: 112-bit key = 5 x 10^33 combinations (adequate, but slow)
# AES-128: 128-bit key = 3.4 x 10^38 combinations (secure)
# AES-256: 256-bit key = 1.2 x 10^77 combinations (quantum-resistant)
# Generate a random AES-256 key
openssl rand -hex 32 # 32 bytes = 256 bitsDesafíos de la gestión de claves
La principal debilidad del cifrado simétrico es la gestión de claves. El cifrado solo es tan seguro como la clave. Entre los desafíos de la gestión de claves se incluyen: la distribución de claves (compartir la clave de forma segura antes de la comunicación), el almacenamiento de claves (proteger las claves en reposo mediante módulos de seguridad de hardware o bóvedas de claves), la rotación de claves (cambiar las claves periódicamente para limitar la exposición) y la destrucción de claves (eliminar las claves de forma segura cuando ya no se necesitan). Una gestión deficiente de las claves ha provocado más fallos de cifrado en el mundo real que las debilidades matemáticas de los propios algoritmos.
AES en la práctica: cifrado de discos y archivos
AES es el algoritmo en el que se basan las herramientas de cifrado más comunes con las que los profesionales de la seguridad trabajan a diario. BitLocker (Windows) y FileVault (macOS) utilizan AES-128 o AES-256 para cifrar volúmenes de disco completos, protegiendo los datos si roban un portátil. VeraCrypt proporciona cifrado de discos multiplataforma. Los proveedores de servicios en la nube (AWS S3, Google Cloud) utilizan AES-256-GCM para cifrar objetos en reposo. Comprender qué algoritmo sustenta un producto permite evaluar si la implementación del cifrado es adecuada para el nivel de sensibilidad de los datos.
# Check BitLocker encryption status on Windows
manage-bde -status C:
# Shows: Protection Status, Encryption Method (AES 256)
# Key Protectors: TPM, Password, Recovery Key
# Check if a macOS volume is FileVault encrypted
fdesetup status
# FileVault is On.Blowfish y Twofish: contexto histórico
Otros dos algoritmos simétricos aparecen con frecuencia en los materiales de Security+. Blowfish (1993) es un cifrador de bloque con clave de longitud variable (de 32 a 448 bits), diseñado por Bruce Schneier como alternativa a DES de dominio público. Aunque es rápido y gratuito, su tamaño de bloque de 64 bits lo hace vulnerable a ataques de cumpleaños en sesiones prolongadas. Twofish (1998) fue finalista en la competición de AES y ofrece claves de 128, 192 y 256 bits, además de un tamaño de bloque de 128 bits. Aunque ambos siguen siendo seguros, AES ganó la competición de NIST y domina las implementaciones modernas. Conocer estos algoritmos ayuda a contextualizar la elección de AES.
Simétrico frente a asimétrico: cuándo utilizar cada uno
El cifrado simétrico y el asimétrico cumplen funciones complementarias. El cifrado simétrico (AES) es rápido y adecuado para cifrar grandes cantidades de datos. El cifrado asimétrico (RSA) es lento, pero resuelve el problema de la distribución de claves. En la práctica, se combinan: el cifrado asimétrico se utiliza para intercambiar de forma segura una clave de sesión simétrica y, después, el cifrado simétrico gestiona toda la transferencia masiva de datos. Este enfoque híbrido es la base de TLS (HTTPS), las VPN y el cifrado de correo electrónico PGP, ya que proporciona tanto la seguridad del intercambio asimétrico de claves como la velocidad del cifrado simétrico de datos.
Comprobación rápida
Compruebe su comprensión de los conceptos de CompTIA Security+ (SY0-701) tratados en esta lección.
Resumen de la lección
En esta lección ha aprendido que el cifrado simétrico utiliza una única clave compartida tanto para cifrar como para descifrar; que AES (128, 192 o 256 bits) es el estándar actual; que DES (56 bits) está comprometido y obsoleto; que los modos de cifrado de bloque (con GCM como opción preferida) determinan cómo se encadenan los bloques; y que la gestión de claves es el principal desafío operativo. A continuación, exploraremos el cifrado asimétrico y los pares de claves.
Preguntas frecuentes
¿La lección «Algoritmos de cifrado simétrico» es gratis?
Sí — el texto completo de «Algoritmos de cifrado simétrico» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cloud & IT Cert Prep, actualiza a CoddyKit PRO. El curso de Cloud & IT Cert Prep incluye 4 lecciones en total.
¿Qué aprenderé en «Algoritmos de cifrado simétrico»?
Explore AES, DES y 3DES: cómo funciona el cifrado con clave compartida, las longitudes de clave y cuándo utilizar cada algoritmo. Practicas Cloud & IT Cert Prep con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.
¿Necesito experiencia previa para empezar Cloud & IT Cert Prep?
No se requiere experiencia previa. Cloud & IT Cert Prep en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 1 de 4.
¿Cuánto tiempo toma la lección «Algoritmos de cifrado simétrico»?
La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.
¿Puedo escribir y ejecutar código en esta lección de Cloud & IT Cert Prep?
Sí. Cada lección de Cloud & IT Cert Prep incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.
Todas las lecciones de este curso
- Algoritmos de cifrado simétrico
- Cifrado asimétrico y pares de claves
- Hashing e integridad de los datos
- Intercambio de claves y cifrado híbrido