Ir al contenido

¡Se acercan los certificados de 47 días! ¿Estás preparado?

Actúa ahora →

¿Qué es Blowfish en seguridad? ¿Quién lo usa?

¿Qué es Blowfish en seguridad? ¿Quién usa Blowfish?

Blowfish es un cifrador de bloques de clave simétrica diseñado por Bruce Schneier en 1993 como una alternativa rápida y gratuita a DES. Cifra datos en bloques de 64 bits utilizando una longitud de clave variable de 32 a 448 bits. Blowfish no está patentado y sigue siendo criptográficamente seguro, pero su pequeño tamaño de bloque de 64 bits lo hace inadecuado para grandes volúmenes de datos modernos, por lo que se prefieren los cifradores más recientes.

Blowfish es un cifrador de bloques de clave simétrica creado por Bruce Schneier en 1993 como una alternativa rápida y sin patente a DES. Cifra datos en bloques de 64 bits con una longitud de clave variable de 32 a 448 bits. El algoritmo principal nunca ha sido vulnerado, pero su pequeño tamaño de bloque de 64 bits lo expone a ataques de colisión en grandes volúmenes de datos, por lo que hoy en día se utiliza principalmente en sistemas heredados y en el hash de contraseñas bcrypt.

Puntos Clave

  • Blowfish es un cifrado de bloques de clave simétrica diseñado por Bruce Schneier en 1993, con un bloque de 64 bits y una clave variable de 32 a 448 bits.
  • No está patentado, no requiere licencia, es rápido y fue una alternativa gratuita muy popular al DES.
  • El cifrado completo nunca se ha descifrado, pero su bloque de 64 bits lo hace vulnerable a ataques de colisión basados ​​en fechas de cumpleaños (SWEET32) en grandes volúmenes de datos.
  • Quiénes lo utilizan: configuraciones antiguas de OpenVPN y SSH, algunas herramientas de cifrado de archivos y discos y, sobre todo, el algoritmo de hash de contraseñas bcrypt, que deriva de Blowfish y todavía se usa ampliamente.
  • La limitación de Blowfish es clásica (tamaño del bloque), no cuántica. Para usos modernos, se recomienda su sucesor, Twofish, o el estándar AES.

¿Qué es el pez globo?

Blowfish es un cifrador de bloques de clave simétrica que apareció en 1993, diseñado por Bruce Schneier como una alternativa versátil, segura y rápida al obsoleto Estándar de Cifrado de Datos (DES). Schneier decidió deliberadamente que Blowfish no estuviera patentado y fuera de libre acceso, y esa apertura impulsó su amplia adopción en numerosas aplicaciones y sistemas.

Técnicamente, Blowfish cifra los datos en bloques de 64 bits utilizando una estructura Feistel de 16 rondas y admite una longitud de clave variable de 32 a 448 bits, lo que ofrece flexibilidad entre velocidad y seguridad. Una característica distintiva es su programación de claves: configurar una nueva clave requiere un preprocesamiento considerable (equivalente a cifrar unos 4 KB de datos), lo que ralentiza los cambios frecuentes de clave, pero también dificulta la búsqueda de claves por fuerza bruta. Blowfish nunca fue seleccionado como estándar, pero tuvo la suficiente influencia como para que Schneier y sus colegas diseñaran posteriormente Twofish como su sucesor para la competición AES .

¿Quién usa pez globo?

El pez globo tuvo un uso generalizado en las décadas de 1990 y 2000, y aunque ha sido reemplazado en gran medida, todavía aparece en varios lugares hoy en día:

  • Cifrado de contraseñas (bcrypt): El uso más importante en la actualidad. bcrypt, uno de los algoritmos de hash de contraseñas más utilizados, se basa directamente en el esquema de claves de Blowfish. Innumerables aplicaciones web y frameworks siguen utilizando bcrypt para almacenar contraseñas de forma segura, por lo que el diseño de Blowfish se mantiene en uso diario incluso cuando el algoritmo de cifrado en sí ya no se utiliza.
  • VPN y SSH heredados: Las configuraciones antiguas de OpenVPN y SSH ofrecían Blowfish como opción de cifrado. Todavía existe en algunas implementaciones antiguas, aunque las configuraciones modernas utilizan AES por defecto.
  • Herramientas de cifrado de archivos y discos: Varias utilidades de cifrado y gestores de contraseñas más antiguos o ligeros utilizaban Blowfish para archivos o bases de datos locales. cifrado, valorado por ser gratuito y rápido.
  • Sistemas integrados y heredados: Su tamaño reducido y la ausencia de necesidad de licencias lo hicieron atractivo para dispositivos integrados y software antiguo que no se había actualizado.

Sin embargo, para sistemas nuevos, generalmente no se recomienda Blowfish. Su diseñador, Bruce Schneier, lleva años afirmando que lo mejor es migrar a Twofish (o a un estándar moderno como AES). El motivo no reside en un fallo del algoritmo en sí, sino en el tamaño de sus bloques.

La verdadera debilidad: un bloque de 64 bits (SWEET32)
El núcleo de Blowfish nunca ha sido vulnerado, pero su tamaño de bloque de 64 bits es un problema real para el uso moderno. Con un bloque tan pequeño, una vez que se cifran suficientes datos bajo una sola clave, dos bloques eventualmente coincidirán por casualidad (una colisión ligada al cumpleaños), y eso puede filtrar información sobre el texto sin formatoEl ataque SWEET32 (revelado en 2016) demostró esto en la práctica contra cifrados de bloques de 64 bits, mostrando que después de aproximadamente 32 GB de datos bajo una misma clave, el cifrado puede empezar a tener fugas. Los cifrados modernos como AES y Twofish utilizan bloques de 128 bits, lo que eleva ese umbral a niveles astronómicos. Por eso Blowfish no es adecuado para cifrar grandes volúmenes de datos ni conexiones de larga duración, y por eso se considera obsoleto hoy en día.

Servicios de cifrado personalizados

Evaluamos, elaboramos estrategias e implementamos soluciones y estrategias de cifrado.

Ventajas y desventajas del pez globo

VentajasDesventajas
Rápido, y más rápido que DESBloque de 64 bits: vulnerable a ataques de cumpleaños/colisión (SWEET32) en grandes cantidades de datos.
Sin patente, de dominio público y libre de licencias.Configuración de claves lenta (aproximadamente 4 KB de preprocesamiento por cada clave nueva).
Longitud de clave variable (de 32 a 448 bits)Los cambios frecuentes de llaves son costosos debido al cronograma de llaves.
Sencillo, compacto, bien estudiado.Sustituido por Twofish y AES para uso moderno.

Las ventajas explican la popularidad histórica de Blowfish: era rápido, gratuito y flexible. Las desventajas, sobre todo el bloque de 64 bits, son la razón por la que se ha dejado de usar en la mayoría de los nuevos diseños, en favor de los cifradores de bloques de 128 bits.

¿Blowfish es seguro en 2026? ¿Y qué hay de Quantum?
El algoritmo central de Blowfish sigue siendo criptográficamente sólido en 2026, en el sentido de que ningún ataque práctico rompe el cifrado en sí. Sin embargo, no debería usarse para sistemas nuevos que manejan datos significativos, porque el bloque de 64 bits lo hace vulnerable a ataques de colisión como SWEET32. Para cualquier sistema moderno, use AES o Twofish, que tienen bloques de 128 bits. Tenga en cuenta que esta es una limitación clásica, no cuántica. Sobre la cuestión cuántica específicamente: como cifrado simétrico, Blowfish no se ve amenazado por el algoritmo de Shor, que rompe algoritmos de clave pública como RSA y ECCEl único ataque cuántico relevante es el algoritmo de Grover, que reduce a la mitad la fuerza efectiva de la clave, y el amplio rango de claves de Blowfish puede absorberlo. Por lo tanto, la computación cuántica no es el problema de Blowfish; su tamaño de bloque sí lo es. La transición post-cuántica (donde NIST La finalización de ML-KEM, ML-DSA y SLH-DSA en 2024, y los planes para retirar RSA y ECC entre 2030 y 2035) se refiere a la criptografía de clave pública, mientras que la razón para retirar Blowfish no tiene nada que ver con la computación cuántica.

Cómo ayuda la consultoría de cifrado

Los algoritmos de cifrado heredados, como Blowfish, suelen permanecer en los sistemas mucho después de que deberían haber sido reemplazados. Los Servicios de Asesoramiento en Cifrado de Encryption Consulting realizan un inventario de los algoritmos y tamaños de clave utilizados en su entorno, identifican opciones obsoletas o riesgosas, como los algoritmos de cifrado por bloques de 64 bits, y diseñan una migración a criptografía robusta y alineada con los estándares (AES, Twofish y gestión de claves moderna), conforme a NIST y FIPS 140-3 , incluyendo la planificación para la transición post-cuántica de su criptografía de clave pública. Respaldado por las prácticas certificadas ISO/IEC 27001:2022 y SOC 2.

Servicios de cifrado personalizados

Evaluamos, elaboramos estrategias e implementamos soluciones y estrategias de cifrado.

Preguntas frecuentes

¿Qué es Blowfish en el ámbito de la seguridad?

Blowfish es un cifrador de bloques de clave simétrica diseñado por Bruce Schneier en 1993 como una alternativa rápida y gratuita a DES. Cifra datos en bloques de 64 bits utilizando una longitud de clave variable de 32 a 448 bits, basado en una estructura Feistel de 16 rondas. Blowfish no está patentado y es de dominio público, lo que lo ha popularizado en numerosas aplicaciones. Su núcleo nunca ha sido vulnerado, pero su pequeño tamaño de bloque de 64 bits limita su uso seguro con grandes volúmenes de datos en la actualidad.

¿Quién usa Blowfish?

Blowfish se utiliza principalmente a través de bcrypt, un algoritmo de hash de contraseñas ampliamente implementado, derivado de la programación de claves de Blowfish, que innumerables aplicaciones web aún utilizan para almacenar contraseñas. Además, Blowfish se encuentra en configuraciones antiguas de OpenVPN y SSH, herramientas antiguas de cifrado de archivos y discos, gestores de contraseñas y sistemas integrados o heredados que valoran su velocidad y licencia gratuita. Sin embargo, para sistemas nuevos, su creador recomienda Twofish o AES.

¿Es seguro Blowfish?

El algoritmo Blowfish en sí mismo nunca ha sido vulnerado prácticamente, por lo que, en ese sentido estricto, sigue siendo seguro. Sin embargo, no se recomienda para usos modernos, ya que su tamaño de bloque de 64 bits lo hace vulnerable a ataques de colisión vinculados al cumpleaños, como demostró el ataque SWEET32 en 2016, una vez que se cifra una gran cantidad de datos con una sola clave. Los algoritmos de cifrado modernos como AES y Twofish utilizan bloques de 128 bits y no presentan esta limitación, por lo que son preferibles.

¿Cuál es la diferencia entre Blowfish y Twofish?

Twofish es el sucesor de Blowfish, diseñado por Bruce Schneier y su equipo para la competición AES. Ambos son cifradores de bloques simétricos del mismo diseñador, pero Twofish utiliza un bloque más grande de 128 bits (frente a los 64 bits de Blowfish), lo que evita la vulnerabilidad a las colisiones que limita a Blowfish con grandes conjuntos de datos. Twofish admite claves de 128, 192 y 256 bits y fue finalista de AES. En resumen, Twofish se creó para corregir las deficiencias de Blowfish y es la mejor opción para el uso actual.

¿Por qué el bloque de 64 bits de Blowfish supone un problema?

Un bloque de 64 bits implica un número limitado de valores posibles, por lo que, una vez cifrados suficientes datos con una sola clave, dos bloques de texto cifrado inevitablemente colisionarán. Estas colisiones, ligadas a fechas específicas, pueden revelar información sobre el texto plano. El ataque SWEET32 demostró que esto es factible con cifrados de bloque de 64 bits tras cifrar aproximadamente 32 GB de datos con una sola clave. Los cifrados de bloque modernos de 128 bits, como AES y Twofish, elevan este umbral a un nivel tan alto que deja de ser un problema, razón por la cual son los preferidos.

¿Es Blowfish seguro frente a la computación cuántica?

Como cifrado simétrico, Blowfish no se ve amenazado por el algoritmo de Shor, que sí rompe algoritmos de clave pública como RSA y ECC, pero no afecta al cifrado simétrico. El único ataque cuántico relevante, el algoritmo de Grover, simplemente reduce a la mitad la fuerza efectiva de la clave, algo que el amplio rango de claves de Blowfish puede absorber. Por lo tanto, la computación cuántica no es la razón para evitar Blowfish; su tamaño de bloque de 64 bits sí lo es. La urgente migración post-cuántica se refiere a la criptografía de clave pública, no a los cifrados simétricos como Blowfish.

Modernice su sistema de cifrado

Si aún utiliza Blowfish u otros algoritmos de cifrado antiguos, conviene saber dónde se encuentran y planificar la migración a algoritmos modernos. Consulte los Servicios de Asesoramiento en Cifrado de Encryption Consulting para realizar un inventario de su criptografía y elaborar una hoja de ruta hacia un cifrado robusto y preparado para la computación cuántica.