Parte 6 de 8. La parte 5 miró hasta dónde llega la ley de un país.

Qué cubre esta entrada

  • La razón que se da para excluir a algunos proveedores.
  • Qué se ha establecido sobre productos debilitados.
  • Qué pasó en 2024.
  • Por qué esto cae también sobre Europa.
  • Qué puedes hacer al respecto.

La razón que se da para excluir a algunos proveedores

Varios gobiernos han excluido a proveedores chinos de las redes de telefonía e internet, y han restringido algunas apps chinas en los dispositivos oficiales.

La razón que se da suele ser la misma: se puede obligar a una empresa a ayudar a su propio gobierno. Así que el equipo lleva un riesgo, haga lo que haga el código.

Ese razonamiento es sólido. También es el mismo razonamiento usado en la parte 2 sobre qué ley se aplica a tus datos.

Seamos claros sobre una cosa antes de seguir.

Las operaciones cibernéticas del Estado chino son reales. Las agencias de seguridad nacional europeas las documentan tanto como las estadounidenses, e incluyen robo a gran escala de información comercial. Nada en esta entrada es una defensa de eso.

Pero si el principio es que se puede obligar a un proveedor a ayudar a su propio gobierno, entonces se aplica a cada proveedor que tenga un gobierno.

Aplícalo por igual y el registro del lado europeo y estadounidense no está vacío. En algunos sitios está mejor establecido que las acusaciones, porque los parlamentos lo han investigado.

Qué se ha establecido sobre productos debilitados

Tres puntos, cada uno con una fuente, en orden de lo firmemente que se sostienen.

Un servicio de inteligencia poseía una empresa de cifrado.

Crypto AG era una empresa suiza que vendió máquinas de cifrado a más de 120 gobiernos desde los años 1950 en adelante.

Era propiedad de la CIA estadounidense y del BND alemán. Las máquinas se alteraban para que esos servicios pudieran leer los mensajes de los gobiernos que las compraban.

Descansa sobre más que el periodismo. Después de que estallara la historia, el propio órgano de supervisión de inteligencia del Parlamento suizo investigó y publicó un informe en noviembre de 2020.

La radiotelevisión pública suiza SWI ha cubierto los hallazgos, incluido que la inteligencia suiza lo sabía desde 1993.

Los clientes incluían gobiernos europeos. Funcionó durante unos 50 años.

Un estándar criptográfico se retiró.

Un generador de números aleatorios llamado Dual_EC_DRBG se publicó como estándar de Estados Unidos — los números aleatorios son lo que el cifrado usa para hacer las claves impredecibles.

Los investigadores mostraron que su diseño dejaba a quien eligiera ciertos valores dentro de él predecir su salida.

El organismo de normalización desaconsejó usarlo en 2013 y lo eliminó en 2014. The Register informó de los arreglos comerciales relacionados en su momento.

El equipo se ha interceptado en tránsito.

En diciembre de 2013 la revista alemana Der Spiegel publicó un catálogo de herramientas de interceptación que cubría routers, firewalls, servidores y firmware de almacenamiento de fabricantes bien conocidos.

El reportaje también describía equipo desviado en tránsito, alterado, reempaquetado y enviado al cliente.

Ese último merece un momento de cualquiera que compre hardware.

Significa que la frontera de confianza no es solo tu proveedor — es tu proveedor y todo lo que maneja la entrega.

Un proveedor honesto no puede darte una garantía sobre la segunda parte.

Qué pasó en 2024

Este es el suceso que responde a la pregunta de ingeniería, y es lo más útil de esta entrada.

En 1994 Estados Unidos aprobó una ley que exigía a las empresas de telefonía construir sus redes de modo que las comunicaciones pudieran interceptarse ante una petición legal.

Así que la vía de entrada era permanente, incorporada, y gobernada por un proceso legal.

En 2024 se halló que un grupo vinculado al Estado chino, nombrado públicamente Salt Typhoon, se había metido en al menos 9 grandes empresas telefónicas estadounidenses.

Entre los sistemas alcanzados estaban los propios sistemas de interceptación. The Register informó de la respuesta de los legisladores.

La vía de entrada que un gobierno exigió que se construyera se convirtió en la vía por la que entró otro gobierno.

Eso no es mala suerte. Se deduce de cómo funciona una cosa así.

Una vía de entrada incorporada es una capacidad, no una regla. La ley que la gobierna solo obliga a quien acepta esa ley. Alguien que ha entrado por la fuerza no lo hace.

Cada argumento a favor del acceso legal incorporado supone que el acceso se puede mantener para el usuario previsto. Esta es la evidencia más clara que hay de que la suposición no se sostiene.

Por qué esto cae también sobre Europa

Si ese razonamiento es correcto, es correcto en todas partes, y por eso cae también sobre las propuestas europeas.

Las propuestas de escanear los mensajes en el dispositivo antes de que se cifren crean la misma clase de vía de entrada incorporada.

El Reino Unido tiene una potestad para exigir a las empresas que provean capacidades técnicas. Se ha usado para exigir cambios en una función de cifrado, y el proveedor retiró esa función en el Reino Unido en vez de cambiarla.

Ambas las persiguen democracias, con supervisión, por razones serias como proteger a los niños.

Ambas también construyen exactamente la clase de capacidad que 2024 mostró que no se puede mantener de forma fiable para su usuario previsto.

Una vía de entrada europea no es más segura que ninguna otra, porque a un intruso no le importa lo responsable que sea la institución. Lo que le importa es si la cosa existe.

Por lo que la versión útil de este argumento es una técnica, no una política.

«No te fíes de los proveedores del país X» hay que reabrirlo cada vez que la política cambia.

«Supón que cualquier vía de entrada incorporada acabará usándola alguien para quien no se construyó» se sostiene sin importar nada.

Qué puedes hacer al respecto

La respuesta práctica no va principalmente de a quién le compras. Va de diseñar de modo que la pregunta importe menos.

Trata la red como no fiable. Cifra el tráfico de punta a punta, y no dejes que un sistema se fíe de otro solo por dónde está en la red.

Guarda tú mismo tus claves de cifrado donde puedas. La parte 2 explicó por qué eso cambia a quién se le pueden pedir tus datos. También limita lo que un intruso encuentra que vale la pena tener.

Envía menos. Los datos que nunca recogiste no se pueden interceptar, pedir ni perder. El control menos de moda de la lista, y a menudo el más efectivo.

Comprueba qué corre tu equipo antes de fiarte de él. El arranque verificado y la comprobación de firmware valen la pena activarlos donde tu hardware los soporte.

En sistemas de verdad sensibles, comprueba las entregas. El embalaje con evidencia de manipulación y los números de serie registrados son bastante simples.

Ninguno de estos necesita que decidas de qué gobierno preocuparte más.

Eso es justo por lo que son la mejor respuesta. Un control que solo funciona si tu conjetura sobre la política es correcta no es realmente un control.

La parte 7 sale de la tecnología, y mira cómo otras industrias manejaron el mismo problema.


Publicado por primera vez: 2026-08-25. Última actualización: 2026-08-25.