Investigando sobre la seguridad de distintos servicios de almacenamiento en la nube a raíz del post Software de almacenamiento en la nube en 2026 , decidí profundizar en las afirmaciones técnicas de Tresorit. Este artículo es el resultado de verificar cada especificación contra documentación oficial, estándares criptográficos y fuentes gubernamentales.
#La Verdad sobre el «Cifrado de Grado Militar»
Cuando vi por primera vez que Tresorit afirmaba usar «cifrado de grado militar», mi primer instinto fue el escepticismo. Es una frase que muchas empresas usan como marketing vacío. Sin embargo, tras investigar, parece que en el caso de Tresorit, esta afirmación es técnicamente precisa.
El término «cifrado de grado militar» se refiere específicamente al estándar AES-256, que está oficialmente aprobado por la NSA (Agencia de Seguridad Nacional de EE.UU.) para proteger información clasificada como TOP SECRET. En junio de 2003, el gobierno estadounidense mandató que AES con claves de 192 o 256 bits sería necesario para salvaguardar información de máximo secreto.
Según la documentación oficial de AES:
- AES-128: Aprobado para información clasificada como «SECRET»
- AES-256: Aprobado para información clasificada como «TOP SECRET»
Tresorit utiliza AES-256, por lo que técnicamente cumple con el estándar más alto de protección gubernamental.
#Arquitectura de Cifrado End-to-End: Cómo Funciona Realmente
La seguridad de Tresorit se fundamenta en un concepto llamado «zero-knowledge» (conocimiento cero). Esto significa que Tresorit, como empresa, literalmente no puede acceder a tus datos descifrados, incluso si quisiera hacerlo —o si un gobierno se lo ordenara.
Analogía simple: Es como un banco que ofrece cajas de seguridad personales: el banco proporciona la bóveda segura, pero sólo tú tienes la llave de tu caja. El banco no puede abrirla.
Arquitectura de cifrado end-to-end de Tresorit con almacenamiento de conocimiento cero
#Paso 1: Cifrado en el Dispositivo del Cliente
Cuando subes un archivo a Tresorit, el cifrado ocurre primero en tu dispositivo, no en los servidores. Cada archivo recibe una clave de cifrado única y aleatoria de 256 bits. El algoritmo utilizado es AES-256 en modo CFB (Cipher Feedback), combinado con un vector de inicialización (IV) aleatorio de 128 bits para cada versión del archivo.
Ver documentación técnica oficial
#Paso 2: Protección de Integridad y Autenticación
Para asegurar que tus datos no hayan sido modificados, Tresorit añade una capa de HMAC-SHA-512. Esta firma criptográfica verifica que el archivo no ha sido alterado. Si alguien intentara cambiar un solo bit del archivo cifrado, esta firma lo detectaría inmediatamente.
#Paso 3: Transmisión Segura
Cuando el archivo cifrado viaja entre tu dispositivo y los servidores, se protege con TLS 1.2+ (Transport Layer Security). Esto significa cifrado doble: el cifrado del archivo en sí, más el cifrado de la conexión.
#Paso 4: Almacenamiento Permanentemente Cifrado
En los servidores de Tresorit, los archivos permanecen cifrados en todo momento. Tresorit no almacena las claves de cifrado de tus archivos en sus servidores. Solo almacena metadatos cifrados y direcciones de archivos.
#Paso 5: Intercambio de Claves para Compartir Archivos
Cuando compartes un archivo, Tresorit utiliza RSA-4096 con padding OAEP. La clave AES-256 del archivo se cifra con la clave pública RSA-4096 de la persona receptora. Solo esa persona puede descifrarla usando su clave privada, que Tresorit nunca ve ni almacena.
Ver arquitectura de seguridad completa
#Especificaciones Técnicas de Cifrado
Comparación de los tres pilares criptográficos de Tresorit
#Cifrado Simétrico: AES-256-CFB
- Tamaño de clave: 256 bits (2^256 combinaciones posibles)
- Número de rondas: 14 rondas de transformación compleja
- Modo: CFB (Cipher Feedback) según RFC 4880
- IV: 128 bits aleatorio por cada versión de archivo
- Ruptura por fuerza bruta: Más tiempo que la edad del universo
#Cifrado Asimétrico: RSA-4096 OAEP
- Tamaño de módulo: 4096 bits (el doble que RSA-2048)
- Esquema de padding: OAEP según RFC 2437
- Uso: Intercambio seguro de claves simétricas entre usuarios
- Garantía: Ni Tresorit puede interceptar o leer estas claves
#Derivación de Contraseña: Scrypt
- Algoritmo: Scrypt según RFC 7914
- Parámetros: N=32, r=8, p=1
- Salida: Clave de cifrado de 256 bits derivada de tu contraseña
- Protección adicional: Un paso HMAC con SHA-256 se añade después
¿Por qué es imposible romper AES-256 por fuerza bruta? Con 2^256 posibles combinaciones de clave, un atacante que pudiera probar un millón de claves por segundo tardaría aproximadamente 3.31 × 10^56 años en probar todas las combinaciones. Para ponerlo en perspectiva: el universo tiene «solo» 13.8 × 10^9 años de edad.
#Cumplimiento Normativo y Certificaciones
Tresorit no solo utiliza cifrado de grado militar, sino que también cumple con múltiples estándares internacionales:
- ISO 27001:2022: Certificado por TÜV Rheinland
- GDPR: Cumplimiento total con las regulaciones europeas de privacidad
- Auditoría independiente: Ernst & Young (EY) realizó pruebas de penetración y revisión de código, verificando que Tresorit no puede acceder al contenido del usuario
- Swiss Post Group: Tresorit pertenece al grupo Swiss Post desde 2021
#Regulación de Datos Suiza
Tresorit está registrado en Suiza y cumple con la Ley Federal de Protección de Datos (FADP) suiza. La ley suiza proporciona protecciones de datos consideradas «más sustanciales» que las estadounidenses y comparables al GDPR. Suiza mantiene el estado de «adecuación de datos» de la UE, lo que significa que la UE reconoce que los datos están suficientemente protegidos cuando se transfieren a Suiza.
#Comparativa: Ley Suiza FADP vs. GDPR
| Aspecto | FADP Suiza | GDPR |
|---|---|---|
| Multas máximas | CHF 250,000 (contra individuos responsables) | Hasta 20 millones de euros o 4% de ingresos globales |
| Notificación de brechas | Lo antes posible | Dentro de 72 horas |
| Oficiales de Protección de Datos | Recomendado, no obligatorio | Obligatorio en ciertos casos |
| Consentimiento requerido | Solo para perfiles de alto riesgo | General para cualquier procesamiento |
| Alcance territorial | Circunstancias que tengan efecto en Suiza | Direccionamiento activo a residentes de UE |
Ventaja clave: Por su arquitectura de conocimiento cero, Tresorit no necesita hacer cumplir muchos de estos requisitos porque no puede acceder a los datos del usuario, incluso por orden judicial.
#Residencia de Datos y Ubicaciones de Centros
- Ubicación por defecto (Europa): Centros de datos de Microsoft Azure en Irlanda
- Opciones personalizables: Suiza, otros países europeos u overseas según necesidades de cumplimiento
- Garantía: Todos los centros cumplen con GDPR y regulaciones aplicables
Aunque los datos estén almacenados físicamente en cualquier ubicación, permanecen completamente cifrados y Tresorit no puede descifrarlos.
#El Desafío de Hacking de $50,000
Tresorit demostró su confianza en su cifrado mediante un desafío público: entre 2013-2014, ofreció CHF 50,000 a cualquiera que pudiera hackear su cifrado. El concurso duró 468 días, atrajo a expertos de instituciones como Harvard, Stanford y MIT, y nadie logró romper el cifrado.
The Hungarian Company That Will Help You Keep All Your Secrets
#Limitaciones y Consideraciones Importantes
Hay aspectos importantes que debes considerar:
#Las contraseñas NO se pueden recuperar
Debido al modelo de conocimiento cero, si olvidas tu contraseña de Tresorit, nadie puede recuperarla —ni siquiera Tresorit. Perderías acceso permanente a tus archivos. Debes recordarla o guardarla en un lugar seguro.
#Archivos locales NO están cifrados por Tresorit
Tresorit cifra datos en tránsito y en reposo en los servidores, pero no encripta los archivos almacenados localmente en tu ordenador. Si alguien accede físicamente a tu dispositivo, podría ver archivos no sincronizados. Tresorit recomienda usar cifrado de disco completo del sistema operativo (BitLocker en Windows, FileVault en macOS).
Aclarar que:
| Concepto | Significado |
|---|---|
| «Cifrado local» (en la imagen) | El PROCESO de cifrado ocurre en tu dispositivo ANTES de enviar los archivos a la nube. Es decir, Tresorit cifra los datos en tu PC antes de subirlos. |
| «Archivos locales no cifrados» (en las consideraciones) | Los archivos que tienes en tu disco duro (fuera de la carpeta de Tresorit, o incluso los sincronizados) NO están cifrados por Tresorit cuando están almacenados físicamente en tu ordenador. |
#Algunos metadatos NO están cifrados
Direcciones de correo electrónico, registros de actividad y logs de acceso se procesan sin cifrar para proporcionar funcionalidades de colaboración.
#Confianza en la implementación
Aunque los algoritmos son estándares de la industria, la seguridad depende también de cómo se implementen. Sin embargo, la auditoría de Ernst & Young verificó que Tresorit implementa correctamente estos estándares.
#Conclusión de la investigación
Tras verificar cada afirmación técnica contra documentación oficial, estándares criptográficos RFC y fuentes gubernamentales, puedo confirmar que las afirmaciones de Tresorit sobre su cifrado son técnicamente precisas. No es marketing vacío: utilizan los mismos estándares que protegen información clasificada como TOP SECRET.
Fuentes principales verificadas:

