El sistema operativo GrapheneOS, reconocido por su enfoque en la privacidad y seguridad para móviles, ha generado un intenso debate técnico en los últimos días, después de que un usuario de su sistema usara un código de coacción y borrase las claves criptográficas de su móvil, haciendo imposible el acceso a los datos. La Fundación GrapheneOS está dando muchas explicaciones técnicas sobre esta funcionalidad, y cómo está construido el sistema operativo para proporcionar la máxima privacidad. También ha hablado sobre el popular software VeraCrypt, que nos permite crear contenedores cifrados e incluso el sistema operativo completo, y es que su función de «volumen oculto» se podría detectar con un análisis forense. Si quieres conocer todos los detalles, a continuación tienes toda la información.
Qué es VeraCrypt y por qué no proporciona negación plausible
VeraCrypt es un software de código libre que nos permitirá crear volúmenes cifrados sobre un almacenamiento no cifrado, también nos permitirá cifrar unidades USB completamente, e incluso el disco del sistema, para proteger nuestra privacidad y seguridad. Este software dispone de una opción que nos permitirá crear un volumen «oculto» dentro del volumen cifrado normal, de esta forma, si alguien nos coacciona (físicamente o legalmente), para que le demos la contraseña, podríamos darle la clave del volumen normal cifrado, pero no del volumen oculto.
A raíz del código de coacción, GrapheneOS ha explicado que si en algún momento necesitamos negación plausible, no deberíamos utilizar nunca VeraCrypt sobre almacenamiento SSD o flash, ya sea para crear un contenedor cifrado, cifrar el dispositivo completo (sin tomar las precauciones adecuadas), o bien el sistema de archivos. Puedes verlo en X aquí:
GrapheneOS@GrapheneOSIn response to recent suggestions mentioning it:> If you need plausible deniability, you must not use VeraCrypt to encrypt any part of (or create encrypted containers on) a device (or file system) that utilizes a wear-leveling mechanism.
https://t.co/aXcu0ck85x
29 de julio, 2026 • 23:18
1.9K
7
Todas las unidades en estado sólido, como los SSD SATA3, NVMe e incluso las unidades flash USB, disponen de mecanismos de «nivelación de desgaste», esta tecnología permite escribir de forma homogénea en todo el almacenamiento, con el objetivo de prolongar la vida útil de la unidad de almacenamiento. Este mecanismo garantiza que, incluso si una aplicación escribe datos repetidamente en el mismo sector lógico, realmente los datos se distribuyen uniformemente en el dispositivo de almacenamiento, ya que los sectores lógicos se reasignan a diferentes sectores físicos.
Esto significa que, en un análisis forense, múltiples «versiones» de un mismo sector se podrán leer. Esto tiene una implicación en la seguridad, generalmente si se cambia la clave o los archivos de clave de un volumen, el encabezado del volumen se sobrescribe y tenemos una versión recifrada del mismo. Sin embargo, si la unidad utiliza un sistema de «nivelación de desgaste», no se puede garantizar que el encabezado realmente se sobrescriba. Esto significa que, si un atacante encuentra el volumen antiguo en el dispositivo (el que iba a ser sobrescrito), podría usarlo para montar el volumen con la clave antigua comprometida (o con el archivo de clave). Con un análisis forense de bajo nivel, se podrían localizar copias residuales de cabeceras de volumen antiguas y montar el volumen oculto usando la clave antigua.
| Característica | SSD / Unidades Flash (con Wear Leveling) | HDD (Discos Duros Tradicionales) |
|---|---|---|
| Nivelación de desgaste | Sí, distribuye escrituras y puede conservar versiones antiguas de sectores. | No |
| Sobrescritura segura de cabeceras de volumen | No garantizada; los bloques obsoletos pueden contener cabeceras antiguas recuperables. | Generalmente sí, ya que los sectores se sobreescriben in situ. |
| Negación plausible con Volumen Oculto | En riesgo: análisis forense puede detectar la existencia del volumen oculto o recuperar cabeceras antiguas. | Más fiable, aunque no exento de riesgos por wear-leveling en firmware de disco (poco común). |
| Recomendación de VeraCrypt | No utilizar para volúmenes ocultos si se necesita negación plausible; usar sistema operativo oculto o Live CD en RAM. | Permitido con precauciones estándar (desactivar paginación, hibernación). |
VeraCrypt recomienda no crear ni almacenar volúmenes en este tipo de almacenamiento, ni tampoco en sistemas de archivos, que usen un mecanismo de nivelación de desgaste. En el caso de usar sí o sí el programa para cifrar datos, se recomienda:
- La partición o unidad no contenga datos confidenciales antes de cifrarla. Es decir, que no haya datos previamente. Esto es porque VeraCrypt no podrá realizar un cifrado seguro y fiable de los datos existentes. No obstante, una vez que la unidad esté completamente cifrada, cualquier dato nuevo que se guarde sí estará cifrado de forma fiable.
- Antes de usar VeraCrypt (para el cifrado total del disco principal del sistema operativo) para configurar la autenticación previa al arranque, es necesario que desactives los archivos de paginación y reinicies el sistema operativo. Una vez que ya tengas todo cifrado, podrías activarlo cuando ya estés en la unidad completamente cifrada.
- No uses la hibernación durante el periodo entre el inicio de VeraCrypt para configurar la autenticación previa al arranque, y el momento en que la partición esté completamente cifrada.
| Requisito | Explicación |
|---|---|
| Unidad sin datos confidenciales previos | La partición o unidad no debe contener información sensible antes del cifrado; VeraCrypt no puede borrar de forma segura los datos viejos en SSD. |
| Desactivar archivos de paginación | Antes de iniciar el cifrado del sistema, desactive el archivo de paginación para evitar que se filtre la clave maestra a disco en claro. |
| Evitar la hibernación durante el proceso | No permita que el sistema entre en hibernación desde el inicio del cifrado hasta que la unidad esté totalmente cifrada; la RAM podría copiarse al disco sin cifrar. |
| Usar sistema operativo oculto (máxima negación plausible) | Para un nivel forense de protección, la única opción fiable es crear un sistema operativo oculto dentro de otro sistema cifrado, según la documentación de VeraCrypt. |
| Alternativa: Live CD en RAM | Montar contenedores desde un sistema operativo iniciado en RAM (Live CD) impide escrituras persistentes y reduce la exposición forense. |
Aun así, no se garantiza que no haya fuga de datos ni el cifrado seguro de los datos del dispositivo. Si necesitas negación plausible, la única forma de hacerlo correctamente es creando un sistema operativo oculto, el programa te proporcionará de forma automática todo lo necesario contra fugas de datos. Esto significa que podemos crear un sistema operativo principal cifrado con VeraCrypt, y dentro de él, el sistema oculto que sí será seguro. No obstante, siempre podrás usar un Live CD de un sistema operativo que se almacenará temporalmente en la memoria RAM, y así montar tus contenedores de forma segura.
