La campaña "Encrypt It Already" de la EFF confronta a gigantes tecnológicos por promesas incumplidas
La Electronic Frontier Foundation lanzó esta semana una campaña con un nombre que lo dice todo: «Encrypt It Already». ¿El objetivo? Grandes empresas tecnológicas que hicieron promesas públicas importantes sobre cifrar datos de usuarios pero de alguna manera nunca llegaron a hacerlo realmente.
Esto no se trata de empresas que nunca mencionaron el cifrado. Se trata de las que anunciaron planes, obtuvieron buena prensa, luego silenciosamente dejaron que esos compromisos juntaran polvo mientras los datos de los usuarios permanecen expuestos.
El verdadero problema: seguridad opcional
La EFF está impulsando algo que debería ser obvio: seguridad por defecto. Demasiadas plataformas aún tratan el cifrado como una función premium que los usuarios tienen que buscar en los menús de configuración. La mayoría de las personas nunca lo habilita porque no saben que existe o no entienden por qué lo necesitan.
Durante nuestro trabajo de pruebas de penetración en Electronic Arts, vimos este patrón constantemente. Los desarrolladores construían capacidades de cifrado sólidas, luego las enterraban detrás de configuraciones o preferencias de usuario. ¿El resultado? Tal vez el 5% de los usuarios realmente obtenía la protección.
Por qué las empresas se demoran
Implementar cifrado por defecto no es solo activar un interruptor. Requiere repensar los flujos de datos, gestión de claves y procesos de recuperación. Puede romper integraciones existentes y complicar el soporte al cliente.
En TUI, aprendimos que el cifrado cambia todo sobre cómo manejas los datos de usuarios. El servicio al cliente ya no puede simplemente consultar detalles de cuenta. Los equipos de análisis necesitan nuevos enfoques. Los departamentos legales se preocupan por investigaciones de cumplimiento.
Pero aquí está el punto: estos son problemas de ingeniería, no barreras imposibles. Las empresas que tratan la seguridad como una ocurrencia tardía terminan con mayores dolores de cabeza más tarde.
Qué significa esto para equipos de desarrollo
Si está construyendo aplicaciones web o móviles, esta campaña debería ser una llamada de atención. El cifrado por defecto se está convirtiendo en el estándar esperado, no una característica deseable.
Para aplicaciones web y APIs, esto significa:
- El cifrado de datos en reposo debería estar habilitado desde el día uno
- Las comunicaciones de API necesitan configuración TLS adecuada
- La autenticación de usuarios debería incluir requisitos de contraseña fuertes
- Los datos sensibles nunca deberían tocar logs o análisis
Para desarrollo móvil, se trata de usar las APIs de almacenamiento seguro que iOS y Android proporcionan en lugar de crear sus propias soluciones o almacenar datos sensibles en texto plano.
La realidad empresarial suiza
Trabajar with clientes suizos nos ha enseñado que el cifrado no es opcional en industrias reguladas. Servicios financieros, salud y contratistas gubernamentales esperan seguridad por defecto porque sus auditores y reguladores lo demandan.
Estas organizaciones entienden algo que las empresas tecnológicas de consumo aún están aprendiendo: arreglar problemas de seguridad después del lanzamiento es exponencialmente más caro que construirlo correctamente desde el inicio.
Cuando revisamos infraestructura en la nube para clientes empresariales, la primera pregunta siempre es sobre el cifrado de datos. No si está disponible, sino si está adecuadamente configurado y habilitado por defecto en todos los servicios.
Más allá de la campaña
El impulso de la EFF importa porque crea presión pública para algo que debería suceder de todos modos. Pero no espere a que las campañas le fuercen la mano.
Audite sus propios sistemas. Verifique qué datos están sin cifrar. Observe sus configuraciones por defecto. Pregúntese si sus usuarios se sorprenderían de saber qué características de seguridad les faltan.
Si está encontrando brechas entre sus promesas de seguridad y la implementación real, ese es exactamente el problema que esta campaña está tratando de resolver. La diferencia es si lo arregla proactivamente o espera a que la presión externa fuerce el asunto.
Si esa auditoría revela más brechas de seguridad de las que esperaba, hablemos sobre arreglarlas antes de que se conviertan en problemas mayores.