Internet sin criptografía
Imagine un mundo en el que todo el tráfico de Internet pueda leerse y comprenda qué impide la criptografía.
Internet sin criptografía es una lección gratuita de Cryptology Academy en CoddyKit. Esta es la lección 3 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cryptology Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cryptology Academy incluye 4 lecciones en total.
Cómo se ve HTTP en texto plano
HTTP (HyperText Transfer Protocol) se diseñó a principios de la década de 1990 sin cifrado. Cada solicitud y respuesta se envía como texto legible por las personas a través de la red.
Esto significa que cualquier router, proveedor de servicios de Internet o atacante entre usted y el servidor puede leer sus credenciales de inicio de sesión, su información personal y el contenido de cada página que visita.
Explicación de los ataques de intermediario
En un ataque de intermediario (MITM), un atacante se sitúa entre dos partes que se están comunicando y retransmite el tráfico, con la posibilidad de leerlo o modificarlo. En una red sin cifrar, esto no requiere ningún esfuerzo especial.
El atacante puede ver todos los datos, inyectar contenido malicioso en las respuestas o modificar silenciosamente los envíos de formularios, por ejemplo, cambiando el destino de una transferencia bancaria.
Interceptación en la WiFi de una cafetería
Las redes WiFi públicas son medios de difusión compartidos. En una red WiFi abierta habitual y sin cifrado, cualquier dispositivo conectado puede capturar los paquetes de los demás dispositivos mediante herramientas como Wireshark.
Antes de que HTTPS se generalizara, sentarse en una cafetería con un analizador de paquetes permitía recopilar sesiones de inicio de sesión, leer correos electrónicos y capturar contraseñas de decenas de usuarios cercanos.
Credenciales de FTP sin cifrar
FTP (File Transfer Protocol) transmite tanto los nombres de usuario como las contraseñas en texto plano. Una sola captura de paquetes durante el inicio de sesión revela las credenciales completas.
A pesar de ello, los servidores FTP siguieron siendo habituales hasta bien entrada la década de 2000 y algunos todavía existen. SFTP (SSH File Transfer Protocol) y FTPS (FTP over TLS) son alternativas seguras que cifran tanto las credenciales como los datos.
Envenenamiento de DNS sin DNSSEC
DNS traduce los nombres de dominio en direcciones IP. Sin DNSSEC (DNS Security Extensions), las respuestas DNS no están autenticadas y pueden falsificarse.
Un atacante podría envenenar una caché DNS para redirigir a los usuarios que escriban "mybank.com" a un servidor malicioso bajo su control y capturar sus credenciales antes de reenviarlos al banco real.
Correo electrónico diseñado sin cifrado
SMTP, el protocolo para enviar correo electrónico, se diseñó en 1982 sin ningún tipo de seguridad. El correo electrónico pasa por varios servidores (relés de correo) hasta llegar al destinatario, y cada salto podría leer o modificar el mensaje.
Sin TLS en las conexiones SMTP ni cifrado de extremo a extremo como PGP, el correo electrónico es básicamente una postal: cualquiera que lo manipule puede leer lo que está escrito.
Secuestro de sesiones y Firesheep
En 2010, un desarrollador publicó Firesheep, una extensión de Firefox que automatizaba el robo de cookies de sesión en redes WiFi abiertas. Con un solo clic, permitía iniciar sesión en la cuenta de Facebook, Twitter o Amazon de otra persona.
Firesheep no requería conocimientos técnicos. Capturaba las cookies de sesión sin cifrar que se transmitían por WiFi y mostraba al atacante una lista de las cuentas que podía secuestrar.
Los peligros de los primeros años del comercio electrónico
Antes de que HTTPS se convirtiera en el estándar, los primeros sitios de comercio electrónico enviaban números de tarjetas de crédito en solicitudes HTTP POST sin cifrar. Los atacantes que vigilaban el tráfico de red podían recopilar números de tarjetas a gran escala.
Las primeras compras en línea exigían que los usuarios confiaran en que el sitio era legítimo y en que nadie estaba observando. Ambas suposiciones eran a menudo erróneas, lo que provocó enormes pérdidas por fraude a finales de la década de 1990.
Qué podían hacer los atacantes en redes sin cifrar
En una red sin cifrar, los atacantes podían leer todo el tráfico, robar cookies de sesión para suplantar a los usuarios, inyectar scripts maliciosos en las páginas web, capturar contraseñas y credenciales, y redirigir a los usuarios a sitios de phishing mediante ataques MITM.
La vigilancia a gran escala también era trivial. Un atacante con acceso a un punto de intercambio de Internet importante podía supervisar simultáneamente a millones de usuarios sin ser detectado.
La transformación que trajo HTTPS
HTTPS cifra el tráfico mediante TLS, lo que evita la interceptación, la manipulación y la suplantación de identidad. El anuncio de Google de 2014, según el cual HTTPS sería una señal para la clasificación en las búsquedas, aceleró enormemente su adopción.
En 2024, más del 95 % del tráfico web está cifrado. Let's Encrypt, cuyo lanzamiento tuvo lugar en 2016, puso certificados TLS gratuitos a disposición de todos los propietarios de sitios web y eliminó la barrera económica para su adopción.
Lecciones para hoy: defensa en profundidad
La historia de las comunicaciones de Internet sin cifrar demuestra por qué la seguridad requiere varias capas. Aunque un control falle, los demás deberían limitar los daños.
Las redes modernas combinan TLS, DNSSEC, transparencia de certificados, HSTS y cifrado autenticado para crear protecciones superpuestas, de modo que la debilidad de una se compense con la fortaleza de otra.
Cuestionario sobre los riesgos del texto plano
Compruebe su comprensión de los peligros de las comunicaciones sin cifrar.
Conclusiones clave: Internet sin cifrar
Sin criptografía, cualquier comunicación en Internet es visible para cualquiera que se encuentre en el trayecto entre el emisor y el receptor. Los ataques MITM, el secuestro de sesiones, el robo de credenciales y el envenenamiento de DNS eran triviales en las redes sin cifrar.
HTTPS y TLS transformaron Internet de un medio de difusión en un sistema donde es posible la comunicación privada. El cambio de HTTP a HTTPS es una de las mejoras de seguridad más importantes de la historia de Internet.
Preguntas frecuentes
¿La lección «Internet sin criptografía» es gratis?
Sí — el texto completo de «Internet sin criptografía» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cryptology Academy, actualiza a CoddyKit PRO. El curso de Cryptology Academy incluye 4 lecciones en total.
¿Qué aprenderé en «Internet sin criptografía»?
Imagine un mundo en el que todo el tráfico de Internet pueda leerse y comprenda qué impide la criptografía. Practicas Cryptology Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.
¿Necesito experiencia previa para empezar Cryptology Academy?
No se requiere experiencia previa. Cryptology Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 3 de 4.
¿Cuánto tiempo toma la lección «Internet sin criptografía»?
La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.
¿Puedo escribir y ejecutar código en esta lección de Cryptology Academy?
Sí. Cada lección de Cryptology Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.
Todas las lecciones de este curso
- Cifrado en aplicaciones de mensajería
- Cómo protegen los bancos sus transacciones
- Internet sin criptografía
- Su vida digital y la criptografía