¿Para qué debería usar OpenPGP?¶
Es común pensar que si has llegado "sano y salvo" hasta ahora, estando en internet, ¿por qué deberías cambiar tu actuar?
El punto es el siguiente: Casi nadie le dedica tiempo a analizar y cuestionar, desde un punto de vista obsesivo hacia su seguridad, ¿qué podría pasar, cómo, cuándo, dónde Y por qué?
Y faltaría el "para qué", que en esta ocasión no sería una pregunta, sino, sería una respuesta: para protegerte. Y es que, ¿hay algo en tu interacción con internet que te dé miedo o inseguridad? ¿Lo tienes todo controlado a nivel Administrador de Sistemas? No, ¿verdad?
Primero porque sin conocimiento específico y medianamente técnico, no podrías tomar una decisión adecuada para ti.
📋 En esta página¶
- El problema de fondo
- Fírmalo todo con tu Llave Privada
- Comunicaciones privadas y seguras al 100%
- Más seguridad
- Consejo final
El problema de fondo¶
El grueso de la sociedad con acceso a internet no tiene conocimientos básicos en materia informática, hacking, seguridad, e incluso capacidades analíticas más allá del "sí a todo, o no a todo" según el deseo de hacer/tener/formar parte de/no ser diferente.
Internet, la tecnología y el hardware asociado han evolucionado mucho y muy rápido, a la vez que se ha expandido exponencialmente el número de personas con uso activo, y lo peor de todo, sin conocimientos sobre seguridad, riesgos, consecuencias…
Resultado
Confianza ciega, ingenuidad, irresponsabilidad, ignorancia voluntaria, indiferencia ante tomar acciones proteccionistas, robo de datos, pérdida de dinero, estafas, acoso físico y virtual, manipulación de datos, suplantación de identidad, espionaje, suicidios por las consecuencias, rupturas familiares, asesinatos, manipulación/atribución con falsas palabras/acciones y más…
¿Cómo cambiar esa percepción para tomar acción positiva?
Dando ejemplos prácticos de situaciones donde los problemas en la vida real se pueden replicar en internet.
Fírmalo todo con tu Llave Privada¶
Nota Importante
- Las llaves PGP no están vinculadas a un DNI, ni nombre real, etc.
- Las llaves PGP solo necesitan un alias, una dirección de Email (puede ser inventada, incluso,
TuUsuario@TuRedSocial.com—recuerda que@significa "en") y quizás una contraseña, además de elegir el sistema de encriptado a usar, aunque los generadores de llaves suelen elegir el más actual y seguro EdDSA/ECDH (curve25519). - Solo la posesión de la Llave Privada y demostrar ser el poseedor del alias y/o email te vincularía en el mundo físico; no hay organismos oficiales garantizando nada, y eso está bien.
Firma todos tus mensajes¶
Ya sea tu email, WhatsApp, Telegram, Facebook, Instagram, Twitter, etc.
- Cualquiera puede hackearte y usurpar tu perfil para publicar en tu nombre.
- Cualquiera puede falsear mensajes, para acusarte legalmente, por ejemplo en disputas matrimoniales.
- Cualquiera puede editar una captura de pantalla de una publicación tuya y acusarte o dañar tu reputación.
Por eso la forma más segura de confirmar tu autoría real en todas tus publicaciones/comunicaciones es añadiendo tu firma PGP, la cual puede ser verificada por todos los que tengan tu llave pública.
Preguntas clave
¿Cómo sé que tú eres quien ha publicado eso realmente?
¿Cómo garantizo que nada ni nadie modifique o invente mis palabras/archivos?
Y es que un simple espacio más, o menos, lo cambia todo, y la firma PGP así lo certifica. Es la versión digital de ser tu propio notario; la firma PGP da fe de autoría y no modificación por nada ni nadie en ningún momento.
La llave privada (solo la posees tú) sería la que cifra, descifra y firma tus publicaciones/archivos, y la llave pública la que tu audiencia tendría para cifrar sus comunicaciones/archivos hacia ti y para verificar tu firma en cada archivo/publicación creada por ti.
A efectos legales, vale como defensa
Como prueba de integridad y autenticidad de un documento/mensaje digital, una firma PGP es una de las herramientas más poderosas que existen a nivel técnico.
A efectos legales, es una prueba documental muy robusta que, presentada correctamente (a menudo con apoyo pericial), inclinará la balanza decisivamente a tu favor en casos de atribución falsa de contenido.
No es un "comodín" legal absoluto. No resuelve disputas sobre la intención o el contexto, y su fuerza depende de que puedas demostrar que eres el único controlador de tu clave privada.
Para que si llegase el momento de tener que defenderte puedas argumentar que ❝sin firma PGP, no lo has dicho/hecho tú❞, necesitarías tiempo y acciones que apoyasen tu palabra. Por eso, cuanto antes la uses para absolutamente todo, más confianza hacia ti generas.
➡️ Prueba a firmar un mensaje ahora o verificar una firma.
Comunicaciones privadas y seguras al 100%¶
Constantemente hay hackeos, robos de dispositivos y exposición de datos/archivos privados/íntimos. Y es que aunque no sea a ti, quizás a alguien con quien compartiste cualquier tipo de intimidades puede ser la víctima inicial y tú, el daño colateral.
Por no haber cifrado el texto/archivo antes de enviarlo, ahora te ves envuelto/a en un problema que… ¡oh, casualidad! Nunca imaginaste que podría pasar, pero que obviamente vas a tener que sufrir todas las consecuencias irremediablemente.
¿Cómo podrías haberte protegido?
Tus documentos y tus palabras, si no están cifrados con tus llaves, son y serán visibles para todo aquel que tenga acceso a algún punto en la comunicación, ya sea tu dispositivo, el de las personas receptoras y, por supuesto, el prestador del servicio.
Los proveedores de email, los de mensajería instantánea, "la nube", etc. Son el punto intermedio en la comunicación. Y cualquiera de los 3 puntos (emisor, receptor e intermediario) pueden ser hackeados, infiltrados, o simplemente mentirte acerca de ❝la seguridad en su servicio❞.
Sabio es el dicho que dice: ❝Hombre precavido vale por 2❞, por lo que la desconfianza hacia los demás y tener en cuenta las posibilidades para que algo salga mal (Ley de Murphy), deberían ser lo primero antes de actuar.
No es lo mismo leer "Hola" que algo así, y ambos dicen lo mismo:
-----BEGIN PGP MESSAGE-----
wV4DaWIsgrFoOeMSAQdA13W2514WMZDasAnC7ySpHiGqCIZKXrvqManQWqUSO0sw
AtAohTF/AAhSm+Hi8VWBgpzMw8LZKkF3GLTD9+cB6tYYERXIM588WOhT1P7nKfMp
0rcBZi+iIiASPG5fYnCIH003iEhMS/sAiwVwszHUWVrsE+1TWo+VdssjFB/6EMVc
x40eM6XwZeWEMxSaQk5ernFIOuKw+QvRdZXAToOTiX+wfC03POfWQv+Md+ip1deO
WSJrweCqcm5kziGiX2RTG00k0L1ujPhSJRySEjyt7ePtjNpyCqBLmJvaqJ0Po2+r
uz0H2iuNI+bEywXa+KECA7rMif7yv7/yH50BC4OT0PG3ySE7Cu5rR04=
=jo5u
-----END PGP MESSAGE-----
Este bloque es el equivalente digital a un sobre sellado: solo quien posea la llave privada adecuada podrá abrirlo y leer su contenido.
Las personas y la Inteligencia Artificial son capaces de leer, procesar, analizar y actuar en consecuencia a lo que leen/ven. Si un simple humano puede entenderlo, la IA lo hace exponencialmente superior, pues lo que se dice explícitamente, implícitamente, se sugiere, el tono, la forma, el léxico, la ortografía, y los hábitos son información muy valiosa para hacer perfiles personales. Todas las empresas big tech llevan años analizando, procesando y catalogándonos; todo por no haber usado cifrado PGP.
Aún no es tarde¶
Más vale prevenir que curar, por lo que cuanto antes uses OpenPGP para todo, antes y más seguro estarás.
➡️ Si aún no tienes tus llaves, puedes generarlas aquí.
Más seguridad¶
Puedes prevenir hackeos con el 2FA / OTP, con una YubiKey o similar (y siempre cerrando sesión y borrando cookies para que no te roben la cookie de autenticación).
No puedes evitar que las empresas/servicios se comuniquen contigo vía email sin cifrado PGP, pero si deseas que ningún proveedor de correo/hacker pueda analizar esas comunicaciones, la única solución es tener tu propio servidor SMTP para email, por lo que serías receptor e intermediario en la comunicación, y con una simple y barata Raspberry Pi lo tendrías en casa.
Consejo final¶
Lo que nadie nos dijo al empezar en internet
Solo tú tienes el deber y la obligación en todo momento de buscar, conocer y proporcionarte todas las herramientas posibles para garantizar tu privacidad, seguridad e intimidad, y a su vez, no confiar en ninguna empresa ni persona.