Hashes/Cripto

PGP/GPG Encrypt/Decrypt

Genera claves PGP, cifra y descifra mensajes (OpenPGP, RFC 4880) mediante la biblioteca openpgp.js.


                        

                        

PGP/OpenPGP (RFC 4880) uses a key pair — public and private — for end-to-end message encryption and digital signatures. This tool generates keys and encrypts/decrypts messages using the openpgp.js library, right in your browser.

How to use it

Common uses

Things to keep in mind

A public key can be shared freely — it's exactly what others need to encrypt a message for you; a private key must never be shared with anyone.

Losing a private key with no backup means old messages can never be decrypted again — that's why creating a revocation certificate right after generating a key is worth doing immediately.

Artículo sobre esta herramienta: PGP: cómo funciona el cifrado con clave pública y privada

Preguntas frecuentes

¿Cuál es la diferencia entre cifrar y firmar con PGP?

Cifrar codifica un mensaje para que solo la clave privada del destinatario previsto pueda leerlo, usando su clave pública. Firmar hace lo contrario — usa tu clave privada para demostrar que el mensaje vino de ti y no fue alterado, verificable por cualquiera con tu clave pública.

¿Necesito confiarle mi clave privada a esta herramienta?

Toda la generación de claves, cifrado, descifrado y firma ocurren enteramente en tu navegador — tu clave privada nunca se envía a un servidor. Aun así, trata cualquier clave privada que pegues aquí con el mismo cuidado que en cualquier otro lugar.

¿Cuál es la diferencia entre las claves RSA y ECC aquí?

RSA es la opción más antigua y ampliamente soportada, que suele requerir claves más largas (2048+ bits) para una seguridad equivalente. ECC (curva elíptica) logra una seguridad similar con claves mucho más cortas, haciéndolo más rápido, aunque ligeramente menos soportado universalmente por software antiguo.

¿Qué es la Web of Trust y en qué se diferencia de X.509?

A diferencia de X.509, donde la confianza la garantiza una autoridad de certificación centralizada, PGP se basa en una «red de confianza»: los usuarios firman las claves públicas de otros tras verificar personalmente su identidad. La confianza en una clave desconocida surge a través de una cadena de firmas de personas en las que ya confías.

¿Qué pasa si pierdo mi clave privada?

Sin la clave privada no es posible descifrar mensajes cifrados para ti ni firmar en tu nombre — no hay forma de recuperar la clave si no existe una copia de seguridad. Por eso crear un certificado de revocación justo después de generar la clave es una práctica importante.

Artículos: Hashes/Cripto

Hash Generator: en qué se diferencian MD5, SHA-1 y SHA-256

Por qué MD5 todavía se usa para verificar la integridad de archivos, pero no para contraseñas.

Checksum Verifier: cómo comprobar que un archivo no está dañado

Por qué una suma de comprobación coincidente confirma la integridad de un archivo, pero no quién lo creó.

HMAC: en qué se diferencia un hash con clave de un hash normal

Por qué un SHA-256 normal no protege contra la manipulación de un mensaje, pero HMAC sí.

Bcrypt: por qué las contraseñas se hashean lento y no rápido

Por qué un SHA-256 rápido es una mala elección para contraseñas, y un bcrypt lento es la correcta.

UUID: cómo se generan identificadores que casi nunca se repiten

Por qué se puede generar un UUID v4 de forma independiente en millones de máquinas sin riesgo de colisión.

Generador de contraseñas: qué es lo que realmente la hace fuerte

Por qué una contraseña larga hecha de palabras del diccionario es más fuerte que una corta con símbolos y números.

AES: cómo funciona el cifrado simétrico

Por qué la misma clave cifra y descifra los datos en AES, y en qué se diferencia del cifrado asimétrico.

Argon2: por qué este algoritmo ganó el concurso de hasheo de contraseñas

Cómo Argon2 defiende mejor contra ataques con GPU que los algoritmos de hasheo de contraseñas más antiguos.

Scrypt: por qué el algoritmo necesita tanta memoria

Por qué scrypt exige deliberadamente mucha memoria para dificultar el ataque en dispositivos ASIC.

TOTP: cómo funcionan los códigos de un solo uso en las apps de autenticación

Por qué el código de Google Authenticator funciona sin internet y se sincroniza con el servidor solo por la hora.

PBKDF2: el estándar de estiramiento de claves más antiguo

Por qué el número de iteraciones recomendado para PBKDF2 crece cada año.

X.509: qué hay dentro de un certificado SSL

Qué comprueba exactamente el navegador en el certificado de un sitio antes de mostrar el candado verde.