secure-os.org
Todas las guíasQubes OSTailsWhonixLinux endurecidoCifrado de discoModelo de amenaza
veracrypt

VeraCrypt en 2026: guía completa de contenedores cifrados y volúmenes ocultos

secure-os· Actualizado 12 de junio de 2026· 10 min de lectura #veracrypt#cifrado#cifrado-disco
Terminal mostrando la creación de volumen VeraCrypt con menú de selección de cifrado sobre fondo oscuro

VeraCrypt es la única herramienta de cifrado de disco principal, auditada y multiplataforma con negabilidad plausible integrada en el diseño. Esa combinación - código fuente ampliamente examinado, soporte de volúmenes ocultos, y binarios que funcionan en Linux, Windows y macOS sin recompilar - lo convierte en una herramienta pilar para los modelos de amenazas que este sitio fue creado para servir.

Respuesta rápida: VeraCrypt cifra los datos de tres formas: un contenedor de archivo cifrado (un archivo-caja fuerte que montas como una unidad), una partición o memoria USB no del sistema totalmente cifrada, o el cifrado completo del disco del sistema con autenticación previa al arranque. Instálalo, crea un volumen con el asistente (elige AES o una cascada, define una frase de contraseña fuerte), y luego móntalo para leer y escribir tus archivos de forma transparente. Para la negabilidad, VeraCrypt puede ocultar un segundo volumen en el espacio libre del primero. Pasos detallados abajo.

Esta guía cubre VeraCrypt 1.26 (la versión estable actual en junio de 2026), publicada en agosto de 2023. Es el sucesor de TrueCrypt 7.1a, abandonado en mayo de 2014 tras una advertencia anónima que nunca se ha explicado del todo. El proyecto VeraCrypt auditó y modificó sustancialmente el código; una segunda auditoría independiente fue completada en 2016 por QuarksLab y atendida en las versiones posteriores.


Uno de los usos más comunes de VeraCrypt es el almacenamiento portátil - consulta nuestra guía paso a paso sobre cómo cifrar una memoria USB.

Lo que VeraCrypt hace - y lo que no hace

VeraCrypt protege los datos en reposo. Cuando un volumen no está montado, es indistinguible de ruido aleatorio para cualquiera que no tenga la frase de contraseña. Cuando lo desmontas, esa protección es inmediata y completa. Cuando un volumen está montado, lees y escribes en él como en cualquier otra unidad - el cifrado ocurre de forma transparente en el espacio del núcleo.

VeraCrypt no protege procesos en ejecución, contenidos de RAM, ni datos ya exfiltrados desde un volumen montado. No protege frente a un atacante a nivel de red. El modelo de amenaza que aborda directamente es: alguien obtiene acceso físico a tu dispositivo de almacenamiento mientras un volumen está desmontado.

Si tu modelo de amenaza es un adversario de red a nivel estatal que observa tu tráfico en tiempo real, VeraCrypt no es la herramienta que necesitas. Si se trata de una incautación en frontera, del robo de un portátil o de una orden judicial ejecutada mientras no estás en tu máquina, está cerca de ser lo mejor de su categoría.


Crear tu primer contenedor cifrado

El caso de uso más simple: un contenedor de archivo portátil

Un contenedor VeraCrypt es un archivo ordinario en tu sistema de archivos que actúa como una unidad montable cifrada. Es el formato más portátil - puede vivir en una memoria USB, en almacenamiento en la nube o en cualquier sistema de archivos sin reparticionar nada.

# Crear un contenedor de 2 GB llamado vault.vc
veracrypt --create vault.vc \
  --size=2G \
  --encryption=AES \
  --hash=SHA-512 \
  --filesystem=ext4 \
  --pim=0 \
  --keyfiles="" \
  --random-source=/dev/urandom \
  -t

La opción --pim controla el Personal Iterations Multiplier. Un valor de 0 usa el número de iteraciones predeterminado de VeraCrypt - más lento de montar pero resistente a la fuerza bruta. Un PIM superior a 485 para AES significa más iteraciones que el valor predeterminado; un PIM inferior a 485 significa menos. El valor predeterminado suele ser el apropiado.

Montar el contenedor:

veracrypt vault.vc /mnt/vault

Desmontar:

veracrypt -d /mnt/vault

Elección del cifrado

VeraCrypt ofrece AES, Twofish, Serpent y cascadas de dos o tres de ellos. Para la mayoría de modelos de amenaza, AES por sí solo es lo correcto. Las cascadas de cifrados añaden una sobrecarga nada trivial sin mejorar de forma significativa la seguridad frente a adversarios realistas - AES-256 no tiene ataques prácticos conocidos. Usa una cascada solo si tienes una razón concreta para desconfiar de que la aceleración por hardware de AES sea observable por un atacante de canal lateral con acceso físico a tu CPU.

Algoritmo de hash para la derivación de clave: SHA-512 y Whirlpool son ambas buenas opciones. Evita RIPEMD-160 para volúmenes nuevos - sigue soportado por compatibilidad, pero ofrece un estado interno más corto que SHA-512.


Volúmenes ocultos: negabilidad plausible

Un volumen oculto VeraCrypt es la característica que distingue esta herramienta del cifrado LUKS, que no ofrece capa de negabilidad. El diseño funciona así.

Se crea un volumen externo con una frase de contraseña señuelo. Dentro del espacio libre del volumen externo, se crea un segundo volumen (oculto) con una frase de contraseña separada. No existe ninguna cabecera, marca ni estructura en disco que distinga la zona del volumen oculto del espacio libre aleatorio. Cuando introduces la frase de contraseña señuelo bajo coacción, obtienes un conjunto de archivos plausible. Cuando introduces la frase de contraseña real, accedes a tus datos verdaderos.

Esto solo proporciona negabilidad si el volumen externo contiene archivos creíbles. Un volumen externo vacío con bytes aleatorios llenando el “espacio libre” no es convincente. Trata el volumen externo como un volumen real con contenido real.

Para crear un volumen oculto, usa el asistente gráfico (modo texto: veracrypt -t -c) y selecciona “Hidden VeraCrypt volume” cuando se te pregunte el tipo de volumen. El asistente te guía primero en la creación del volumen externo y después del volumen oculto dentro de él.

Crítico: nunca escribas en el volumen externo más datos de los que su porción no oculta puede contener. Si llenas el volumen externo más allá del límite del volumen oculto, corromperás silenciosamente el volumen oculto. VeraCrypt no puede avisarte, porque reconocer ese límite rompería la negabilidad.


Cifrado de disco completo en Linux: VeraCrypt vs LUKS

Un candado sobre el teclado de un portátil.

Para los usuarios de Linux, la comparación relevante es siempre entre los contenedores de archivo de VeraCrypt y LUKS2 (Linux Unified Key Setup), que es la capa estándar de cifrado de disco completo en la mayoría de distribuciones Linux.

Ventajas de LUKS:

  • Integración nativa en el núcleo vía dm-crypt - no requiere software adicional.
  • Soporta múltiples claves de desbloqueo (keyslots), permitiendo frase de contraseña + TPM + clave de recuperación de forma simultánea.
  • Mejor rendimiento en unidades NVMe gracias a una integración más estrecha con la capa de bloques.
  • Soportado en el initramfs por defecto en Fedora, Ubuntu, Debian y Arch Linux.
  • La copia de seguridad y la restauración de la cabecera mediante cryptsetup luksHeaderBackup están bien documentadas.

Ventajas de VeraCrypt:

  • Multiplataforma: el mismo contenedor cifrado funciona en Linux, Windows y macOS sin conversión.
  • Volumen oculto / negabilidad plausible - sin equivalente en LUKS.
  • Contenedores de archivo portátiles que no requieren reparticionado.
  • Auditado por terceros independientes específicamente sobre las propiedades de seguridad que declara.

Para un portátil que solo ejecuta Linux y nunca sale de un entorno de confianza, LUKS2 es casi con certeza la opción correcta. Para un investigador que transporta archivos entre sistemas operativos o en jurisdicciones donde el descifrado forzoso es un riesgo documentado, la capa de negabilidad de VeraCrypt tiene un valor operativo que LUKS no puede replicar.


VeraCrypt en Windows: cifrado del sistema

VeraCrypt puede cifrar la partición del sistema de Windows, exigiendo una frase de contraseña previa al arranque antes de que Windows se cargue. La función funciona tanto en sistemas BIOS como UEFI (el soporte UEFI mejoró sustancialmente en la 1.24 y se estabilizó en la 1.25).

Comparación con BitLocker: BitLocker está integrado en Windows Pro/Enterprise, cuenta con aceleración por hardware en la mayoría de máquinas modernas y soporta el desbloqueo automático basado en TPM (sin frase de contraseña al arrancar). El cifrado del sistema de VeraCrypt no tiene integración con TPM. La elección depende de tu modelo de amenaza: si quieres protección frente al robo del disco con una frase de contraseña que controlas tú y sin implicación de Microsoft, VeraCrypt es una opción razonable. Si necesitas gestión de claves empresarial o seguridad respaldada por TPM sin frase de contraseña, BitLocker con TPM + PIN (no solo TPM) está bien auditado y es práctico.


Consideraciones de rendimiento

En un procesador x86-64 moderno con instrucciones hardware AES-NI, el cifrado AES-256 en VeraCrypt añade una sobrecarga insignificante - las lecturas y escrituras secuenciales se sitúan normalmente dentro del 5-10 % de la velocidad sin cifrar en SSD. Las cascadas de cifrados (por ejemplo AES-Twofish-Serpent) reducen el rendimiento a aproximadamente el 30-50 % del de AES solo en el mismo hardware.

El tiempo de montaje depende del PIM. El PIM predeterminado con SHA-512 tarda aproximadamente entre 1 y 3 segundos. Un PIM de 0 (iteraciones mínimas) desbloquea en menos de un segundo pero es más susceptible a la fuerza bruta. Para los contenedores que montas con frecuencia, un PIM en torno a 100-200 es un compromiso práctico.


Límites reales y modos de fallo

  1. Ataques evil maid: si un adversario puede acceder físicamente a tu máquina apagada y manipular el cargador de arranque o el hardware, el cifrado del sistema VeraCrypt no te protege. Ver el enfoque de Qubes OS ante esta amenaza y la discusión más amplia sobre la atestación a nivel de hardware.

  2. Análisis forense de RAM: cuando un volumen está montado, la clave de cifrado está en RAM. Los ataques cold boot - enfriar la RAM y trasplantarla para recuperar claves - están documentados y se han demostrado sobre volúmenes VeraCrypt. Desmonta los volúmenes cuando no los uses.

  3. Sin confidencialidad adelante: a diferencia de los protocolos de capa de transporte, las claves de cifrado de disco no rotan. Si una clave a largo plazo se compromete alguna vez, todos los datos históricos cifrados con ella quedan expuestos.

  4. La negabilidad no es una defensa legal en todas las jurisdicciones: la Regulation of Investigatory Powers Act (RIPA) del Reino Unido, Parte III, exige la divulgación de claves. La negabilidad plausible es una protección operativa, no un escudo legal garantizado.


Preguntas frecuentes

P: ¿Pueden almacenarse contenedores VeraCrypt en servicios de nube como Google Drive o Dropbox? R: Sí - un contenedor VeraCrypt es un archivo ordinario. Súbelo a cualquier servicio de nube. El proveedor de nube solo ve un blob binario opaco. El riesgo es que la sincronización en la nube puede corromper un contenedor si se ejecuta mientras el volumen está montado y se está escribiendo en él; desmonta antes de sincronizar.

P: ¿Funciona VeraCrypt en macOS Ventura / Sequoia? R: VeraCrypt 1.26.7 y versiones posteriores soportan macOS 12 a 15. Requiere instalar la extensión de núcleo FUSE para macOS (macFUSE), que a su vez requiere habilitar las Extensiones del Sistema en Modo Recuperación. El proceso está documentado en veracrypt.fr/en/Downloads.html.

P: ¿Está VeraCrypt activamente mantenido? R: El proyecto tuvo un período de desarrollo lento entre 2018 y 2022, lo que generó preocupación en la comunidad. Desde 2022, las versiones son más frecuentes. El código fuente está en GitHub (veracrypt/VeraCrypt) y ha habido colaboradores independientes activos. El proyecto no cuenta con el mismo respaldo institucional que, por ejemplo, el proyecto Tails o LUKS, lo cual es una consideración legítima para despliegues de alto riesgo.


Esta guía forma parte de la serie de cifrado de secure-os.org, que también cubre LUKS en Linux, el hardening de Linux y el marco de decisión Qubes vs Tails vs Whonix. El sitio lleva el legado editorial del proyecto Secure Desktops (2015-2017) - primero el modelo de amenazas, sin marketing.