0Pricing
Cryptology Academy · Lección

Análisis de tráfico cifrado

Descubra que incluso el tráfico cifrado filtra metadatos: tiempos, tamaños y patrones de tráfico.

Análisis de tráfico cifrado es una lección gratuita de Cryptology Academy en CoddyKit. Esta es la lección 3 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cryptology Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cryptology Academy incluye 4 lecciones en total.

El cifrado no oculta la temporización

El cifrado del tráfico de red protege el contenido de los mensajes, pero la temporización de los paquetes sigue siendo completamente observable. Un atacante que supervise una conexión cifrada puede medir los retrasos entre paquetes, la duración de la conexión y el patrón temporal de las ráfagas. Estas características temporales pueden revelar qué tipo de aplicación se está utilizando, si la persona usuaria está escribiendo o recibiendo datos y, en algunos casos, permitir reconstruir información confidencial basándose únicamente en la temporización.

El tamaño de los paquetes revela el volumen de datos

Incluso sin leer el contenido, el tamaño de los paquetes proporciona información. Una descarga de archivos produce paquetes grandes, cercanos a la unidad máxima de transmisión; un mensaje de chat produce paquetes pequeños. El volumen total de datos transferidos en una sesión cifrada puede revelar si se ha compartido un archivo grande. Los ajustes de calidad de una videollamada producen distribuciones características del tamaño de los paquetes que un observador capacitado puede reconocer.

Análisis del tráfico: patrones de comunicación

El análisis del tráfico examina quién se comunica con quién, cuándo, con qué frecuencia y durante cuánto tiempo, sin inspeccionar el contenido. Incluso las comunicaciones completamente cifradas revelan un grafo social. Saber que un periodista se pone en contacto con la dirección IP de un funcionario gubernamental específico a intervalos irregulares constituye información de inteligencia valiosa, independientemente de lo que se haya dicho. El análisis del tráfico se utiliza en tareas de vigilancia desde la época de las comunicaciones telegráficas.

TLS SNI revela el nombre de host

Cuando un navegador establece una conexión TLS, envía una extensión Server Name Indication en el mensaje ClientHello inicial, antes de que comience el cifrado. SNI contiene el nombre de dominio al que el cliente quiere conectarse. Cualquier observador en la ruta de red puede leer SNI y saber exactamente qué sitio web está visitando, aunque las solicitudes HTTP posteriores estén cifradas. SNI está en texto plano porque el servidor necesita esa información para seleccionar el certificado correcto.

QUIC y Encrypted Client Hello

QUIC es un protocolo de transporte moderno desarrollado por Google que funciona sobre UDP. Cifra el protocolo de enlace TLS, incluido SNI, desde el principio mediante un mecanismo Encrypted Client Hello (ECH). ECH cifra el ClientHello interno, que contiene el nombre de host real, dentro de un ClientHello externo dirigido a un punto de entrada de una CDN. Esto evita la filtración del nombre de host que resulta inevitable en TLS 1.3 clásico sobre TCP.

Identificación de sitios web mediante patrones de tráfico

Los ataques de identificación de sitios web explotan el hecho de que cada sitio web produce un patrón característico de solicitudes de recursos: una cantidad específica de objetos, de tamaños específicos, cargados en un orden específico. Mediante el entrenamiento de un clasificador con estos patrones, un atacante puede identificar qué sitio web visitó un usuario basándose únicamente en los patrones de tráfico, incluso a través de una VPN cifrada. Las investigaciones muestran tasas de precisión superiores al 90 % frente a sitios web comunes.

Limitaciones de Tor frente a adversarios globales

Tor enruta el tráfico a través de tres repetidores voluntarios, con cifrado en cada salto, y oculta la conexión entre el origen y el destino. Sin embargo, un adversario capaz de observar tanto el nodo de entrada como el nodo de salida de Tor puede utilizar la correlación de tráfico: los patrones de tiempo y volumen de la entrada y la salida coinciden aunque el contenido esté cifrado. Los adversarios estatales con capacidad de vigilancia sobre grandes partes de Internet pueden realizar este ataque de correlación.

Inferencia de la resolución del video en streaming

Netflix y YouTube adaptan la calidad del video al ancho de banda disponible, y las distintas resoluciones producen distribuciones diferentes de tasas y tamaños de paquetes. Los investigadores han demostrado que un observador puede inferir el título del video que se está reproduciendo comparando el patrón de tráfico observado con una base de datos de huellas digitales de videos conocidos en distintos niveles de calidad. Esto funciona incluso a través de HTTPS porque los patrones de longitud del contenido y de temporización son visibles.

Filtración de metadatos de VPN

Una VPN cifra el tráfico entre el usuario y el servidor VPN, ocultando los destinos al ISP local. Sin embargo, el proveedor de VPN puede ver todos los destinos, el volumen total por destino es visible para el proveedor y las consultas DNS realizadas antes de que se inicie el túnel VPN todavía pueden filtrarse al ISP. Además, WebRTC en los navegadores puede revelar la dirección IP real del usuario incluso cuando hay una VPN activa, a menos que se bloquee explícitamente.

Las consultas DNS anteriores a TLS aún revelan los destinos

Antes de establecer una conexión TLS, el navegador realiza una consulta DNS para resolver el nombre de dominio y obtener una dirección IP. Si el DNS no está cifrado (sin DoH ni DoT), la consulta DNS viaja en texto plano y revela el destino al resolvedor local, al ISP y a cualquier observador de la red. Aunque la conexión TLS posterior esté cifrada y ECH oculte SNI, la consulta DNS ya habrá revelado el destino.

Contramedidas contra el análisis del tráfico

La defensa contra el análisis del tráfico requiere añadir tráfico de cobertura para ocultar los patrones reales, utilizar redes de anonimato con modelado del tráfico y cifrar el DNS mediante DoH o DoT. El relleno de HTTPS puede ocultar los tamaños de los objetos. Tor con un transporte conectable ofusca los patrones de tráfico para resistir la detección basada en la censura. Ninguna contramedida por sí sola derrota todos los ataques de análisis del tráfico; una protección eficaz requiere combinar varias técnicas.

Metadatos del tráfico

¿Qué elemento de metadatos es visible para un observador de red incluso cuando TLS 1.3 cifra la solicitud HTTP?

Análisis del tráfico cifrado: conclusiones clave

El cifrado protege el contenido, pero no los metadatos. La temporización, los tamaños de los paquetes y los patrones de comunicación revelan información importante. TLS SNI revela el nombre de host en texto plano; el Encrypted Client Hello de QUIC evita esta filtración. La identificación de sitios web puede determinar qué sitios se visitaron a partir de los patrones de tráfico. Tor es vulnerable a la correlación de tráfico por parte de adversarios globales. Las consultas DNS realizadas antes de TLS revelan los destinos, a menos que se utilice DoH o DoT.

Preguntas frecuentes

¿La lección «Análisis de tráfico cifrado» es gratis?

Sí — el texto completo de «Análisis de tráfico cifrado» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cryptology Academy, actualiza a CoddyKit PRO. El curso de Cryptology Academy incluye 4 lecciones en total.

¿Qué aprenderé en «Análisis de tráfico cifrado»?

Descubra que incluso el tráfico cifrado filtra metadatos: tiempos, tamaños y patrones de tráfico. Practicas Cryptology Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.

¿Necesito experiencia previa para empezar Cryptology Academy?

No se requiere experiencia previa. Cryptology Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 3 de 4.

¿Cuánto tiempo toma la lección «Análisis de tráfico cifrado»?

La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.

¿Puedo escribir y ejecutar código en esta lección de Cryptology Academy?

Sí. Cada lección de Cryptology Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.

Todas las lecciones de este curso

  1. Protocolos en texto plano: lo que ven los atacantes
  2. Cómo funciona la captura de paquetes
  3. Análisis de tráfico cifrado
  4. Seguridad de DNS: DoH y DoT
← Volver a Cryptology Academy