El cifrado de extremo a extremo es el mejor modelo de seguridad para las comunicaciones o el almacenamiento de documentos en línea, pero el término es un poco largo y no siempre está claro (“los extremos son yo y el servidor, ¿verdad?” — ¡incorrecto!). Así que intentemos usar un nuevo término: Cifrado directo — significado: las únicas personas que pueden descifrar y leer mensajes son aquellas directamente involucradas en una conversación o proyecto privado. Crucialmente, estas también son las únicas personas que controlan las claves de cifrado. El cifrado directo impulsa muchas de nuestras recomendaciones: PGP/GPG (Thunderbird+Enigmail), Cable, Señal, y Cryptpad.
(Elegimos este término en parte por paralelismos filosóficos con Acción Directa, en donde los grupos a menudo trabajan para alcanzar sus metas creyendo que entidades poderosas, como el Estado o grandes corporaciones, no son de fiar. Además, una buena cultura de seguridad implica que la información se maneje bajo el principio de "solo conocimiento necesario".
Aquí hay algunas imágenes para ilustrar por qué el cifrado directo es tan importante en la mensajería privada. Marcos (izquierda) está intentando hacer llegar un mensaje (Los Desposeídos de Ursula K. Le Guin) a Ernesto (derecha) usando laptops e Internet:
Pero el fantasma de el viejo y malvado J. Edgar Hoover acecha la infraestructura. El hombre en el medio aquí puede interceptar, leer y cambiar cualquier mensaje desprotegido enviado entre nuestros dos héroes. Así:

(Edgar también podría simplemente leer el mensaje y enviarlo sin alterarlo). Para empeorar las cosas, decir que una aplicación usa “cifrado” (sin ser específico sobre quién tiene las claves) no garantiza que los mensajes permanezcan privados y auténticos. Por ejemplo, si un servidor entre los dos camaradas está gestionando las claves de cifrado, cualquiera con acceso al servidor podría leer y modificar todos los mensajes entre ellos:

Si se utiliza el cifrado directo (cifrado de extremo a extremo donde solo los camaradas tienen las claves), no hay forma de que un adversario vea o altere el mensaje. ¡Hurra! Como:

¿Cómo saber si una aplicación usa cifrado directo? Habrá alguna forma de verificar manualmente las claves de cifrado. Signal hace que esto sea súper fácil con los números de seguridad y Wire usa huellas dactilares tradicionales eso le resultará familiar a cualquiera que haya usado GPG. Wire usa una clave única para cada uno de tus dispositivos, por lo que verificar huellas digitales puede volverse tedioso si tus amigos usan varios dispositivos. La ventaja, sin embargo, es que con Wire o GPG es fácil publicar tus huellas digitales en varios lugares públicos —como redes sociales o el sitio web de tu organización— y pedir a tus amigos que copien/peguen/busquen para verificarlas. Además, si un dispositivo se pierde o es robado puedes invalidar remotamente su clave para que el dispositivo comprometido ya no pueda usarse para leer o enviar mensajes cifrados.
Recuerda que es crucial que cualquier aplicación de cifrado directo sea de código abierto, para que sus características de seguridad puedan ser verificadas, y su seguridad y usabilidad puedan ser criticadas públicamente y luego mejoradas.
Otra forma de reducir la exposición a un intruso malicioso es a través de la mensajería entre pares (peer-to-peer), donde comúnmente se dice que “no se utiliza ningún servidor” para retransmitir tus mensajes. Este enfoque puede ayudar sin duda, especialmente si significa dejar de usar Google o Facebook como tu servidor de chat. Por otro lado, el argumento de eliminar “el servidor” de tus conversaciones puede ser engañoso: hay una gran cantidad de infraestructura de Internet entre tú y tus amigos, que simplemente es invisible para la mayoría de los usuarios y aplicaciones. Pero es precisamente esta infraestructura la que el Estado explota para llevar a cabo una vigilancia masiva y sin sospechas.
¡Cuídate!
