Relayium

¿Es seguro enviar archivos por internet?

Última actualización: 2026-08-06

«¿Es seguro enviar este archivo?» es una pregunta razonable para detenerse a plantear, ya sea una declaración de la renta, un contrato o simplemente fotos que preferirías mantener privadas. Esta guía no pretende asustarte para que dejes las herramientas habituales — se trata de recorrer, con claridad, qué le ocurre en realidad a un archivo cuando lo envías por correo, lo dejas en una carpeta en la nube o lo llevas en una memoria USB, qué prometen de verdad las expresiones «cifrado de extremo a extremo» y «conocimiento cero», y qué comprobar antes de confiar algo que te importa a cualquier herramienta.

Nada de esto requiere formación técnica. Al terminar, sabrás qué preguntas hacer — sobre cualquier método de transferencia, incluido este.

Dónde salen mal los archivos en realidad: los riesgos cotidianos

Los archivos adjuntos de correo pasan por los servidores de tu proveedor de correo y los del destinatario, y ambos suelen escanear, indexar y hacer copias de seguridad de los mensajes para el filtrado de spam y la recuperación ante desastres — mucho después de que hayas olvidado que lo enviaste. Reenvía el correo una vez, y el archivo queda delante de alguien a quien nunca lo destinaste, sin forma de saber que todas las copias han desaparecido.

Los enlaces de almacenamiento en la nube son cómodos, pero un enlace normalmente sigue funcionando hasta que te acuerdas de revocarlo, y «cualquiera con el enlace» es solo tan privado como una URL imposible de adivinar — algo que un servicio de acortamiento de enlaces o un reenvío descuidado pueden echar por tierra. El archivo hereda además la seguridad de toda la cuenta en la que reside, no solo la del propio recurso compartido.

Una memoria USB parece segura porque está sin conexión, pero ahí está justo la brecha: la mayoría de las unidades no están cifradas por defecto, así que una memoria olvidada en la funda de un portátil o en un coche de alquiler entrega el texto en claro a quien la encuentre, sin necesidad de contraseña.

Los sitios de subida públicos y gratuitos resuelven el problema inmediato —llevar un archivo de A a B— pero rara vez dicen qué pasa después: cuánto tiempo se conserva, si se escanea, quién podría tropezarse con él, o cómo paga sus facturas el sitio (los alojamientos de archivos financiados con publicidad tienen un historial de incluir rastreadores o cosas peores).

Qué significan de verdad «cifrado de extremo a extremo» y «conocimiento cero»

Muchos servicios dicen «cifrado» y solo quieren decir que la conexión a su servidor está cifrada — el HTTPS/TLS estándar, el mismo icono del candado que usa tu banco. Eso es protección real frente a alguien que espíe la red, pero se detiene en el servidor: en cuanto llega tu archivo, el propio servicio puede leerlo, porque tiene la clave. Muchas herramientas cotidianas se detienen exactamente ahí.

El cifrado de extremo a extremo significa algo más fuerte: el archivo se cifra antes de salir de tu dispositivo, con una clave que solo tienen el remitente y el destinatario previsto. El servicio que lo transporta —el servidor, el retransmisor, cualquier cosa intermedia— nunca tiene la clave, así que nunca tiene el texto en claro, por más que se lo pidan.

«Conocimiento cero» es una idea relacionada que suele aplicarse a algo almacenado en lugar de enviado en vivo: incluso los datos que reposan en un servidor se cifraron con una clave que el propio servidor nunca recibió, así que el operador no tiene forma de leerlos, jamás, por mucho tiempo que permanezcan allí.

Qué comprobar de verdad antes de confiar en una herramienta de transferencia

Lo que necesitas para recorrer esta lista

  • Diez minutos y un navegador. Los dos primeros puntos son leer, no auditar.
  • Dos dispositivos para los puntos en vivo. El tercero y el cuarto no se pueden hacer desde una página de marketing, que es justo lo que los hace valiosos.
  • Ninguna experiencia en seguridad. Cada punto de abajo es o algo que puedes leer o algo que puedes ver ocurrir.

El lenguaje de marketing de un sitio web vale menos que unas pocas preguntas concretas:

  1. Busca la respuesta del proveedor a "¿podéis leer mis archivos?" en su código fuente, no en su página de precios. Si no hay código fuente, eso ya es una respuesta.

    https://github.com/relayium/relayium
  2. Comprueba la licencia y si el repositorio se corresponde con lo que está realmente desplegado. Una afirmación que puedes inspeccionar es de otro tipo que una que se te pide aceptar.

  3. En una transferencia en vivo, compara el código de verificación de las dos pantallas. Este es el paso que convierte "cifrado de extremo a extremo" de una frase en algo que se está aplicando entre estos dos extremos concretos.

    https://relayium.com/
  4. Mientras esa transferencia corre, abre las herramientas de desarrollo del navegador y mira el panel de red. Busca el contenido de tu archivo en lo que se está subiendo. No encontrarlo es el objetivo; encontrarlo sería el hallazgo.

  5. Comprueba qué queda después: si un enlace caduca por sí solo, y si el servicio podría volver a producir el archivo más adelante si alguien se lo pidiera.

Qué te dice de verdad superar esta lista

Los dos primeros puntos son baratos y descartan la mayoría de las herramientas en minutos. Los tres últimos no los puede fingir ninguna página de aterrizaje, porque los ves ocurrir en tus propios dos dispositivos.

Nada de esto hace que una herramienta sea de fiar en abstracto. Hace comprobables afirmaciones concretas, que es lo máximo que cualquiera de nosotros puede hacer sin leer cada línea.

Cómo responde Relayium a cada una de estas

Para una transferencia en vivo, con ambas personas en línea a la vez, Relayium genera un nuevo par de claves X25519 en cada dispositivo y deriva una clave AES-256-GCM compartida que existe solo dentro de los dos navegadores — nunca se envía a los propios servidores de Relayium. Un breve código de verificación opcional (un SAS), que aparece al activar la verificación avanzada —desactivada por omisión—, permite a ambos lados confirmar que las claves no fueron sustituidas por un servidor deshonesto en medio, y el hash SHA-256 de cada archivo se comprueba de extremo a extremo para que una transferencia corrupta no llegue con buen aspecto. Los detalles exactos de cómo funciona eso se tratan con más profundidad en «Cómo Relayium cifra tus archivos de extremo a extremo», si quieres ir más allá de esta página.

Cuando el destinatario aún no está en línea, un enlace de descarga almacenado usa un diseño genuinamente distinto, de conocimiento cero: tu navegador genera una clave AES-256-GCM aleatoria y cifra los archivos con ella antes de que se suba nada. Esa clave nunca se envía al servidor — vive solo en el fragmento de la URL del enlace, la parte tras el #, que los navegadores nunca transmiten. El servidor acaba guardando texto cifrado que no tiene forma de descifrar, más una caducidad que tú eliges: 1 hora, 1 día, 3 días, 7 días, hasta 14 días según tu plan, o destrucción tras la primera descarga completada.

Entre redes, la aplicación web de Relayium usa TURN por diseño: el retransmisor transporta texto cifrado de extremo a extremo, pero nunca recibe la clave y no puede leer ni descifrar el archivo.

Nada de esto te pide confiar en una afirmación por fe: el código de cliente y servidor de Relayium es de código abierto bajo la licencia AGPL-3.0, así que puede leerse y auditarse en lugar de aceptarse por fe.

El cifrado no es toda la historia — unos pocos hábitos siguen importando

Un cifrado fuerte protege un archivo en tránsito y en reposo, pero no puede impedir que envíes un enlace a la dirección equivocada — trata un enlace para compartir como el propio archivo, y no lo publiques en ningún lugar público.

Para cualquier cosa genuinamente sensible, activa la verificación avanzada y tómate los pocos segundos de más para comparar el código de verificación en voz alta en una llamada, o en persona, en lugar de fiarte de que dos pantallas coincidentes una al lado de la otra no hayan sido engañadas ambas.

Y ninguna herramienta de transferencia, por bien cifrada que esté, protege un archivo que ya está expuesto en un dispositivo comprometido — un buen cifrado da por supuesto que los dos extremos son de fiar. Nada de esto es motivo para volverse paranoico con el envío de archivos; solo vale la pena saber qué cubre el cifrado y qué no.

Cuando una comprobación no da una respuesta limpia

Tres sitios donde la gente se atasca. En los tres, la ambigüedad ya es informativa.

Con qué te encuentras, qué comprobar, qué significa

El panel de red muestra una subida grande y no puedes saber qué lleva dentro.
https://relayium.com/   # developer tools, Network panel, during a transfer

Ese es el resultado esperado, no un callejón sin salida. Lo que buscas es la ausencia de cualquier cosa reconocible de tu archivo: un nombre de archivo que elegiste tú, una cadena que sabes que está en el documento. Si puedes leer tu propio contenido en la carga, ese es el hallazgo, y es concluyente.

No hay código de verificación, así que el tercer punto no se puede hacer.
https://relayium.com/   # a stored link has no second live endpoint to compare against

Estás en una transferencia por enlace almacenado, no en una en vivo. No hay un segundo extremo conectado con el que comparar, así que la garantía tiene otra forma: la clave vive en el fragmento del enlace y nunca llega al servidor. Compara códigos en las transferencias en vivo y revisa la caducidad del enlace en las almacenadas.

El código es abierto pero no sabes leer el lenguaje en que está escrito.
https://github.com/relayium/relayium   # is the claim falsifiable at all

No hace falta. La pregunta que responde este punto es si la afirmación es siquiera refutable: ¿hay repositorio?, ¿se corresponde con lo desplegado?, ¿podría contradecirla alguien que sí lea ese lenguaje? Una afirmación que nadie está en condiciones de comprobar es, ella misma, el hallazgo.

Preguntas frecuentes

¿Es seguro enviar un archivo sensible por correo electrónico?

El correo electrónico no está diseñado para la transferencia confidencial de archivos — los servidores de correo de ambos extremos suelen retener, escanear y respaldar los adjuntos, y un mensaje reenviado puede poner el archivo delante de personas a las que nunca lo destinaste. Está bien para archivos de poca importancia; para cualquier cosa sensible, una herramienta con cifrado de extremo a extremo elimina esa exposición.

¿Qué significa de verdad «conocimiento cero»?

Que a la parte que almacena tus datos nunca se le dio la clave para leerlos. El cifrado ocurre en tu dispositivo antes de que se suba nada, y la clave vive solo en algún sitio que el servidor nunca ve —como un fragmento de URL— así que lo que reside en el servidor es texto cifrado que, por su estructura, no puede descifrar, no solo datos que promete no mirar.

¿Basta con un archivo zip protegido con contraseña?

Es mejor que nada, pero la contraseña a menudo viaja por el mismo camino que el archivo —en el mismo hilo de correo, por ejemplo— lo que anula la protección, y las implementaciones del cifrado zip varían mucho en solidez. Una herramienta construida en torno al cifrado de extremo a extremo elimina ese eslabón débil al no necesitar nunca una contraseña compartida.

¿Guarda Relayium una copia de mis archivos?

En modo tiempo real, Relayium no conserva copia del lado del servidor ni historial de transferencia: en la misma LAN, WebRTC conecta directamente; entre redes, las sesiones del navegador usan TURN por diseño para transportar texto cifrado de extremo a extremo que el retransmisor no puede leer ni descifrar. Para un enlace almacenado, el servidor guarda solo texto cifrado que no puede leer, hasta que el enlace caduca o se descarga una vez si elegiste la destrucción tras la lectura.

¿Necesito una cuenta para enviar o recibir un archivo?

En la misma red, ninguno de los dos lados necesita cuenta. Enviar entre redes mediante un código de emparejamiento, o crear un enlace almacenado, requiere que el remitente inicie sesión — pero quien recibe nunca necesita una cuenta, sea cual sea el modo que se use.

¿Con curiosidad por saber si una herramienta protege de verdad lo que afirma? Inicia una transferencia, activa la verificación avanzada y comprueba por ti mismo el código de verificación y el enlace de conocimiento cero.

Prueba Relayium ahora

Sigue leyendo