3 min de lectura
La clave de 64 dígitos de WhatsApp, explicada
Qué es realmente la clave de cifrado de extremo a extremo de WhatsApp, dónde encontrarla, por qué una app la necesita y las reglas para guardarla bien.
By WaChat
En algún lugar de la configuración de WhatsApp hay una pantalla que muestra sesenta y cuatro dígitos hexadecimales en grupos de cuatro. La mayoría de la gente la ve una vez, le hace una captura y no vuelve a pensar en ella. Vale la pena entenderla, porque es lo único que se interpone entre todo tu historial de mensajes y cualquiera que consiga tu archivo de copia de seguridad.
Qué es
Cuando activas la copia de seguridad cifrada de extremo a extremo, WhatsApp genera una clave de 256 bits en tu teléfono. Cada copia posterior —el archivo local msgstore.db.crypt15 y la copia en tu cuenta de nube— se cifra con una clave derivada de ella.
Sesenta y cuatro dígitos hexadecimales son exactamente 256 bits escritos por extenso: cada dígito lleva 4 bits, y 64 × 4 = 256.
La propiedad importante: WhatsApp no guarda ninguna copia. Eso es lo que significa "copia de seguridad cifrada de extremo a extremo". Si pierdes la clave y olvidas la contraseña, nadie —ni WhatsApp, ni Google, ni nosotros— puede descifrar esa copia. Se ha perdido de verdad.
Dónde encontrarla
En Android: Configuración → Chats → Copia de seguridad → Copia de seguridad cifrada de extremo a extremo. Si ya está activada, entra para ver la clave; puede que tengas que volver a escribir tu contraseña o confirmar tu identidad primero.
Si WhatsApp te ofrece una llave de acceso en lugar de dígitos, cámbialo: desactiva la copia cifrada, vuelve a activarla y elige "Usar una clave de cifrado de 64 dígitos" en vez de la opción de contraseña o de llave de acceso. Una llave de acceso es cómoda para restaurar en un teléfono nuevo, pero se guarda dentro del hardware seguro de tu dispositivo y no se puede exportar, así que ninguna otra herramienta puede usarla para leer tu copia.
Por qué una app lectora la necesita
El archivo de copia de tu teléfono no es una base de datos que puedas abrir sin más. Es texto cifrado. Sin la clave, msgstore.db.crypt15 es ruido.
WaChat pide la clave por una razón: derivar la clave de descifrado y desenvolver el archivo para poder leer la base de datos SQLite que hay dentro y convertirla de nuevo en chats. Eso ocurre:
- En el navegador, dentro de un Web Worker, usando la API WebCrypto. El archivo nunca sale de la pestaña.
- O en la app de Android, donde la clave la envuelve el Android Keystore.
La clave nunca se envía a un servidor, nunca se escribe en un registro y nunca se incluye en informes de fallos. Si prefieres no guardarla, no lo hagas: puedes pegarla cada vez y vive solo lo que dura la sesión.
Reglas para manejarla
Nunca la envíes por correo ni por chat. Ni a nosotros, ni al soporte, ni a nadie. Un soporte legítimo nunca te la va a pedir. Si alguien te la pide, ese es justamente el ataque: tu archivo de copia no le sirve de nada sin la clave, y la clave no sirve sin el archivo.
No la guardes en el mismo sitio que la copia de seguridad. Una captura de la clave en el mismo álbum de la nube donde está una copia exportada destruye por completo el propósito.
Sí, anótala. Una entrada en un gestor de contraseñas, o papel en un cajón. Es irrecuperable, y es lo único que te va a permitir leer tu propio archivo dentro de diez años.
Trata una captura de pantalla como algo sensible. Las copias de fotos se sincronizan con la nube, entran en álbumes compartidos y aparecen en widgets de "hace un año" en una pantalla que está mirando otra persona.
Qué pasa si la cambias
Puedes desactivar y volver a activar la copia cifrada para generar una clave nueva. Los archivos de copia antiguos siguen cifrados con la clave antigua, así que si conservas copias archivadas, guarda con ellas la clave antigua, etiquetada.
En una línea
La clave de 64 dígitos es un secreto de 256 bits que solo tienes tú; es la única forma de leer tu propia copia de seguridad de WhatsApp, nadie puede recuperarla por ti, y cualquier herramienta que merezca la pena la mantendrá en tu dispositivo.