2 puntos por GN⁺ 2023-10-03 | 1 comentarios | Compartir por WhatsApp
  • VeraCrypt es una herramienta gratuita y de código abierto de cifrado de disco basada en TrueCrypt 7.1a, enfocada en proteger los datos almacenados en Windows, Mac OS X y Linux
  • Puede montar un solo archivo como disco virtual cifrado o cifrar particiones completas y dispositivos de almacenamiento como memorias USB y discos duros
  • Incluso protege la unidad donde está instalado Windows con autenticación previa al arranque, y el cifrado funciona de forma automática, en tiempo real y transparente
  • Gracias a la paralelización, el pipelining y la aceleración por hardware, está diseñada para reducir la pérdida de rendimiento de lectura y escritura incluso con el cifrado activo
  • Aumenta de forma importante el número de iteraciones predeterminado frente a TrueCrypt para reforzar la resistencia a ataques de fuerza bruta, y VeraCrypt 1.26.29 incluye Argon2id para volúmenes no del sistema y correcciones para 2 problemas de seguridad

Qué puede cifrar VeraCrypt

  • VeraCrypt es un software gratuito y de código abierto de cifrado de disco para Windows, Mac OS X y Linux
  • Es ofrecido por AM Crypto y está basado en TrueCrypt 7.1a
  • Sus principales objetivos de cifrado son los siguientes
    • Montar como si fuera un disco real un disco virtual cifrado creado dentro de un archivo
    • Cifrar una partición completa o un dispositivo de almacenamiento, como una memoria USB o un disco duro
    • Cifrar la partición o unidad donde está instalado Windows y usar autenticación previa al arranque

Cifrado automático y mejora de rendimiento

Funciones ocultas para resistir la coerción de contraseñas

  • Ofrece negación plausible (plausible deniability) para escenarios en los que un atacante obligue a revelar la contraseña
  • Las funciones relacionadas son las siguientes

Configuración de seguridad reforzada frente a TrueCrypt

  • VeraCrypt refuerza la seguridad de los algoritmos usados en el cifrado de sistemas y particiones para responder a nuevos avances en ataques de fuerza bruta
  • También corrige varias vulnerabilidades y problemas de seguridad encontrados en TrueCrypt
  • La diferencia en el número predeterminado de iteraciones es grande
    • En el cifrado de la partición del sistema, TrueCrypt usa 1,000 iteraciones de PBKDF2-RIPEMD160
    • VeraCrypt usa 200,000 iteraciones de forma predeterminada, y puede aumentarse con un PIM personalizado
    • En contenedores estándar y otras particiones, TrueCrypt usa hasta 2,000 iteraciones
    • VeraCrypt usa 500,000 iteraciones de forma predeterminada, y puede aumentarse con un PIM personalizado
  • La seguridad reforzada solo añade una demora al momento de abrir la partición cifrada, y no afecta el rendimiento durante el uso de las aplicaciones
  • Desde la versión 1.12 se pueden usar conteos de iteración personalizados mediante la función PIM

Compatibilidad y conversión de volúmenes TrueCrypt

  • VeraCrypt puede cargar volúmenes TrueCrypt desde la versión 1.0f
  • También puede convertir contenedores TrueCrypt y particiones no del sistema al formato VeraCrypt

Qué cambió en los lanzamientos recientes

  • VeraCrypt 1.26.29 fue lanzado el 9 de junio de 2026
    • Añade soporte para Argon2id en volúmenes no del sistema
    • Corrige 2 problemas de seguridad
    • Incluye múltiples mejoras de estabilidad y compatibilidad
    • Los cambios detallados están en Release Notes / Changelog
  • VeraCrypt 1.26.24 fue lanzado el 30 de mayo de 2025
    • Añade una función de protección de pantalla en Windows
    • Añade soporte para AppImage en Linux
    • Incluye otras correcciones y mejoras
  • VeraCrypt 1.26.20 fue lanzado el 3 de febrero de 2025
    • Corrige problemas de regresión en Windows y Linux
    • Incluye mejoras para ARM64 y otros cambios
  • VeraCrypt 1.26.19 fue lanzado el 22 de enero de 2025
    • Corrige un problema de regresión que afectaba el desmontaje de volúmenes en macOS
  • VeraCrypt 1.26.18 fue lanzado el 20 de enero de 2025
    • Corrige 2 vulnerabilidades de seguridad en Linux
    • Añade aceleración AES para plataformas ARM64
    • Incluye varias correcciones y mejoras

Verificación del instalador e información de distribución

  • Los instaladores y paquetes se ofrecen en la sección Downloads
  • Todos los archivos de lanzamiento están firmados con una clave PGP
  • Las sumas SHA256 y SHA512 de todos los archivos de lanzamiento se ofrecen en la sección Downloads

Recursos del proyecto

1 comentarios

 
GN⁺ 2023-10-03
Opiniones de Hacker News
  • Durante años probé True/Vera-Crypt, sparse bundles/images cifrados y todo tipo de métodos de cifrado, pero ninguno terminaba de encajar
    Últimamente uso principalmente Cryptomator, porque ofrece cifrado transparente entre dispositivos, algo que otras herramientas no lograban
    Creas una bóveda en algún lugar de la nube, guardas tus datos ahí y puedes acceder desde laptop, teléfono y tablet de una forma integrada con las API normales del explorador de archivos
    Como cifra por archivo, no hace falta descargar bloques de 20~100 MB desde la nube antes de descifrar, así que en general es rápido
    Cryptomator es open source y gratis en escritorio, pero la app móvil es de pago único
    https://cryptomator.org/
    https://github.com/cryptomator

    • Antes usaba una solución parecida de cifrado en la nube por archivo, pero si ya tienes un servidor para sincronizar o puedes usarlo como extremo cifrado, SyncThing resultó mejor en todos los aspectos
    • No lo he usado personalmente, pero también existe CryFS. Es por archivo, como EncFS o eCryptFS, pero usa archivos de texto cifrado de tamaño fijo y con padding para evitar filtrar información sobre la estructura de archivos
      No conozco bien Cryptomator, pero con EncFS podría ser relativamente fácil deducir, por ejemplo, que contiene Tor Browser solo viendo el tamaño y la forma de los archivos cifrados
      https://www.cryfs.org/
    • Se ve muy parecido al Crypt remote que ofrece Rclone
      Lo uso para guardar datos cifrados por archivo en Dropbox, y encima de eso también tengo un repositorio restic
      https://rclone.org/crypt/
    • Gocryptfs también es una alternativa de la misma familia. Me cambié desde Cryptomator porque tiene mejor soporte en Android y es más cómodo desde la línea de comandos
    • Uso Cryptomator para sincronizar conjuntos pequeños de archivos individuales, y Veracrypt para archivos locales grandes
      No recuerdo bien si lo conecté a Dropbox o a Google Drive, pero nunca tuve problemas
  • Es un tema totalmente tangencial, pero en un CTF en el que participé hace poco había un desafío de esteganografía que escondía un volumen True/VeraCrypt dentro de un archivo MP4
    Ese archivo MP4 se podía montar como un volumen VeraCrypt normal
    https://keyj.emphy.de/real-steganography-with-truecrypt/

    • Fue útil, pero al intentar abrir el artículo con Tor Browser, por reflejo casi comenté que tuvieran cuidado con los nombres TrueCrypt y VeraCrypt
      Cuando se sigue usando el nombre antiguo mucho después del cambio, especialmente en un contexto de seguridad, mucha gente lo toma como una heurística para considerar menos confiables el texto y los datos
      Creo que la mayoría de la esteganografía sirve más para intercambio de claves que para ocultar muchos datos. Dicho eso, muchos usuarios de este sitio parecen muy interesados en un modelo de amenazas legalista y centrado en EE. UU., en el que uno no le miente a un totalitario
      https://web.archive.org/web/20110916033048/https://keyj.emphy.de/real-steganography-with-truecrypt/
  • Lo uso desde hace años y no dudo en recomendarlo. Tampoco creo que sea tan “técnico” como dicen en los comentarios
    El rendimiento es bueno, casi a velocidad nativa de SSD. Lo uso con una partición oculta en un HDD externo, y desde que hice que Windows dejara de preguntarme si quería formatear esa partición, funciona bien
    La función que me gustaría ver es una mejor integración con dispositivos como Yubikey. Se puede usar una contraseña estática como clave de cifrado, pero hace falta algo mejor

    • Si es “casi a velocidad nativa de SSD”, me da curiosidad saber exactamente cómo se compara el rendimiento con BitLocker o LUKS, suponiendo que se elija un algoritmo de cifrado de la misma fortaleza
    • Uso una archivo de clave además de la contraseña estática. El archivo de clave puede ser cualquier archivo, así que incluso podría ser una foto de apariencia normal simplemente guardada en la máquina
    • Siempre dudé en usarlo porque vi reportes de corrupción de archivos. Incluso pagué la app de Android para apoyarlos
      Me pregunto si la corrupción de archivos sigue siendo un problema
    • Me intriga qué podría ser funcionalmente mejor que una contraseña estática
  • Siempre me pregunté qué pasó realmente con TrueCrypt. Quisiera saber cuál fue la historia interna
    No especulaciones, sino qué ocurrió de verdad

    • Paul Leroux fue condenado en junio de 2020 a 25 años, y en 2022 una apelación confirmó la sentencia
      https://law.justia.com/cases/federal/appellate-courts/ca2/20-2184/20-2184-2022-06-03.html
    • Si puedes tolerar algo de especulación, este es un punto de partida interesante
      https://magazine.atavist.com/he-always-had-a-dark-side/
    • Desde hace tiempo escuché muchas especulaciones sobre cosas como intervención de la NSA, y en cierta medida las creo
      Cuando se vino abajo en aquel momento, fue básicamente una interrupción al nivel de que todo el sitio quedó destrozado, y en Reddit también había muchas especulaciones de ese tipo
    • La información conocida es toda apenas “suposiciones de alguien”, así que creo que es difícil pedir más que eso
  • Me gusta mucho, pero todavía no es la respuesta para el público general. Es bueno para el 0,01% que conoce y entiende el cifrado, pero no está listo para las masas
    Con BitLocker aprietas un botón y te vas, y los administradores pueden aplicarlo a todos los equipos con unos pocos ajustes pequeños, además de tener claves de recuperación con gestión centralizada
    ¿VeraCrypt es más seguro? Sí. ¿Querría desplegarlo a clientes? Sí. Pero desplegarlo y administrarlo en toda una organización probablemente se convierta en una pesadilla
    Es una lástima que, más allá de “un usuario individual con conocimientos de IT”, esta excelente herramienta prácticamente no tenga posibilidades

    • Veracrypt es un fork de TrueCrypt, y TrueCrypt lo usaba mucha gente con bajo nivel técnico
      Para ciertos usos era bastante intuitivo y, en su momento, creo que era el software de seguridad más simple y a la vez fuerte que la gente podía usar. Porque era gratis y de código abierto
      Compararlo con BitLocker es raro. Al tener el código cerrado, para mucha gente queda casi automáticamente como “no confiable”, y además es solo para Windows
    • No creo que el objetivo de Veracrypt sea el uso empresarial
      Las empresas, casi por definición, le venderán el alma a Microsoft por la “responsabilidad”, en el sentido de tener a quién culpar cuando algo salga mal
      Con que Veracrypt exista y ese 0,01% pueda usarlo ya es suficiente, y ya es más útil de lo esperado
    • Dudo que realmente sea mejor. Incluso los desarrolladores de TrueCrypt, en el que se basa, ahora recomiendan pasarse a BitLocker
      https://truecrypt.sourceforge.net
    • Si vas al mismo nivel de seguridad, es decir, una configuración que exige contraseña al arrancar, BitLocker, por experiencia, es mucho más confuso y propenso a errores
      Sabía qué estaba buscando y entendía la terminología, aun así tuve que intentarlo tres veces, y una vez perdí el acceso a la unidad
      Jamás se lo recomendaría a alguien con pocos conocimientos técnicos. La configuración predeterminada funciona bien, pero en situaciones comunes como un robo ofrece muy poca seguridad
      BitLocker fue el cifrado provisto por el sistema operativo menos amigable que he usado, y era tan malo que parecía roto a propósito
  • Si en Linux prefieres una GUI basada en Qt, vale la pena mirar zuluCrypt
    Puede crear volúmenes PLAIN dm-crypt, LUKS, TrueCrypt y VeraCrypt, y puede abrir volúmenes PLAIN dm-crypt, LUKS, TrueCrypt, VeraCrypt y BitLocker
    https://github.com/mhogomchungu/zuluCrypt

    • No es por desmerecer a zuluCrypt, pero ojalá la gente no eligiera programas de cifrado según el framework de GUI
    • Es un buen punto
      Dicho eso, la gran ventaja de VeraCrypt y antes de TrueCrypt es que funcionan en Windows, macOS y Linux
      Si necesitas una unidad flash cifrada para compartir datos entre sistemas distintos, hasta donde sé es prácticamente la única opción. Es una pena
  • Si eres un usuario común de Linux, basta con ejecutar lo siguiente
    sudo touch /etc/udisks2/tcrypt.conf
    sudo systemctl restart udisks2
    Entonces podrás usar volúmenes VeraCrypt desde Nautilus o GNOME Disks como si fueran volúmenes LUKS

    • Me pregunto qué motivo tendría alguien para querer usar volúmenes VeraCrypt en lugar de LUKS normal
  • He seguido Veracrypt bastante de cerca durante años, y parece funcionar bien y ser una opción muy capaz, pero ojalá la diferencia entre MBR/BIOS y UEFI no fuera una limitación
    En los sistemas MBR antiguos se podía cifrar todo el disco del sistema con Veracrypt, y eso permitía una función única que nada más ha logrado replicar bien: el SO oculto
    La opción de SO oculto está limitada al modo de arranque legacy, y como el arranque legacy se recomienda cada vez menos, me preocupa que los consumidores ya no puedan disfrutar del carácter hermético de esta función
    He visto intentos relacionados
    https://portswigger.net/daily-swig/russian-doll-steganography-allows-users-to-mask-covert-drives
    https://i.blackhat.com/eu-18/Thu-Dec-6/eu-18-Schaub-Perfectly-Deniable-Steganographic-Disk-Encryption.pdf
    Pero desde entonces no he visto que se aborden funciones de este tipo, ni he visto otro software de cifrado que se concentre tanto en la esteganografía, el cifrado y la negación plausible

    • Parecería que debería ser una función común, pero no conozco bien la situación en Linux. OpenBSD ofrece cifrado de disco completo y un bootloader que lo maneja bien
      Eso sí, cuando algo funciona en OpenBSD, normalmente la configuración es simple y la documentación es buena, así que uno cae en la ilusión de que si un proyecto pequeño de OpenBSD puede hacerlo, debería ser fácil en cualquier lado. En realidad no es así para nada
      Me vienen a la mente arrancar desde un volumen softraid y configurar una fuente NetFlow: en OpenBSD fueron cosas triviales, pero en Linux fueron un dolor enorme
      Además, las páginas de manual de OpenBSD son mejores, así que a menudo cometo el error de seguirlas en Linux y luego preguntarme por qué no funciona
    • Parece que ahora hay menos interés porque las máquinas virtuales se volvieron baratas y fáciles. Simplemente puedes cifrar la VM
      Estoy puliendo un enfoque para ocultar el SO de otra manera. Uso cifrado de disco con la clave almacenada en el TPM, y por defecto arranca a un SO virtualizado, pero sin mostrar rastros de virtualización
      La idea es que tengas que presionar una combinación de teclas en la pantalla de arranque e ingresar una contraseña para iniciar el SO real. No lo bloquea todo, pero si el objetivo es la negación plausible, puede cubrir bastantes situaciones
  • VeraCrypt es bueno, pero no se adapta bien a la sincronización, porque si cambia cualquier bit de la imagen de disco, se invalida el hash de todo el disco.
    Cryptomator cambia la estructura y los nombres, pero guarda los archivos cifrados internos como archivos, por lo que se puede sincronizar a nivel de archivo.

    • Esto se puede mitigar usando una herramienta que admita copia delta por bloques para archivos grandes.
      https://bvckup2.com/kb/delta-copying
    • Creo que VeraCrypt y Cryptomator tienen casos de uso bastante distintos. VeraCrypt también incluye funciones como volúmenes ocultos, aunque probablemente la mayoría de la gente no las necesite.
    • Una herramienta de sincronización bien hecha debería poder sincronizar solo las partes modificadas.
    • VeraCrypt es una herramienta de cifrado de discos, no una herramienta de sincronización.
  • Si no recuerdo mal, VeraCrypt era un fork del abandonado TrueCrypt, y el código de TrueCrypt fue auditado y, en la práctica, certificado como libre de puertas traseras o errores graves.
    Después reapareció con un nombre nuevo y horrible, y se desvaneció silenciosamente en segundo plano.
    TrueCrypt era realmente excelente, y me gustaba su enfoque de negación plausible, aunque no lo uso desde alrededor de 2006.