ChateandoendiaGuías prácticas sobre chat y mensajería instantánea

Seguridad y Privacidad

Más allá del cierre de sesión: cómo auditar la criptografía de tu WhatsApp Web

Aprende a validar manualmente los códigos de seguridad de 60 dígitos en WhatsApp Web para confirmar que ninguna sesión intermedia está interceptando tus conversaciones.

Fernando Henrique Oliveira
Fernando Henrique OliveiraEditor de Novedades y Experiencia de Usuario7 min de lectura
Imagen editorial que ilustra Más allá del cierre de sesión: cómo auditar la criptografía de tu WhatsApp Web

Existe una sensación de incomodidad muy específica que surge cuando dejamos nuestra sesión de WhatsApp Web abierta en un ordenador ajeno, o cuando sospechamos que alguien ha tenido acceso físico a nuestro equipo de trabajo. No es solo el miedo a que lean un mensaje; es la paranoia criptográfica de saber si esa sesión es realmente la tuya o si es un espejo controlado por un tercero. La mayoría de los usuarios se limita a ir a la sección de "Dispositivos vinculados" y cerrar sesiones activas, lo cual es una medida de higiene básica, pero insuficiente para el nivel de amenaza que plantean ciertos tipos de malware persistente o ataques de intermediario (MitM).

Si realmente quieres estar seguro de que la sesión que se ejecuta en tu navegador Chrome o Edge es legítima y no una réplica cifrada que reenvía tus datos, debes ir más allá del simple "cerrar sesión". Necesitas verificar los números de seguridad manualmente. Este proceso tedioso, que implica comparar cadenas de 60 números, es la única forma infalible de garantizar que no hay un intermediario leyendo tus mensajes en tiempo real.

En la red de Chateandoendia siempre hemos insistido en que la encriptación de extremo a extremo (E2EE) no es magia, es matemática. Y como cualquier proceso matemático, se puede auditar.

Entendiendo la huella digital de tu conversación

Antes de tocar el menú de configuración, es crucial comprender qué estamos mirando. WhatsApp utiliza el protocolo Signal. Cuando escaneas el código QR por primera vez para vincular el Web, tu teléfono y el navegador intercambian claves públicas. De este intercambio surge una "clave compartida" que se utiliza para cifrar los mensajes.

Los "números de seguridad" son la representación legible (aunque dolorosa para el ojo humano) de esa clave pública. Piénsalo como una huella dactilar criptográfica. Si un atacante intercepta la conexión entre tu teléfono y el navegador y logra establecer una sesión independiente contigo y con el servidor (un ataque clásico de intermediario), la clave generada será diferente. Por lo tanto, los números de seguridad no coincidirán.

Muchos usuarios confunden el candado verde que aparece al lado del mensaje con una verificación de identidad. Ese candado solo te indica que el transporte de datos está cifrado con el estándar Signal. No te confirma con quién estás cifrando la conversación. Por eso, si quieres detectar una intrusión real en la sesión web, debes validar que la huella digital en tu móvil es idéntica a la que ves en la pantalla del PC. Si alguna vez te has preguntado cómo funciona realmente esto, hay una analogía con sobres sellados que explica perfectamente el concepto de encriptación E2EE.

Preparando el terreno de la auditoría

Para llevar a cabo esta verificación sin errores, necesitas tener ambos dispositivos frente a ti. No intentes memorizar los números; es imposible. Asegúrate de que la batería de tu móvil no vaya a morir a mitad del proceso y de que la pantalla del ordenador no se bloquee. La luz ambiente debe ser suficiente para leer los caracteres pequeños en el móvil si es necesario, aunque usaremos el escáner de códigos como alternativa.

También debes seleccionar una conversación específica. La verificación se realiza por contacto. Si quieres asegurar la integridad completa de la sesión web, te recomiendo verificar los números de un contacto de confianza que también esté en línea en ese momento, o incluso verificar tu propio número (enviándote un mensaje a ti mismo o usando el botón "Mensaje de bienvenida" en el futuro de la app, aunque por ahora el método estándar es hacerlo con un contacto activo).

Paso 1: Localizar los números en el terminal móvil

Abre la aplicación de WhatsApp en tu teléfono. No entres en el menú principal de ajustes todavía. Ve al chat de la persona con la que vas a realizar la prueba de seguridad.

  1. Toca el nombre del contacto en la parte superior de la pantalla para abrir la información del contacto.
  2. Desliza hacia abajo hasta encontrar la sección de "Cifrado". En las versiones de 2026, esta opción suele estar justo debajo de la información de medios y documentos.
  3. Verás un pequeño candado y un texto que dice "Los mensajes y las llamadas están protegidos con cifrado de extremo a extremo". Toca esa sección.
  4. Se abrirá una pantalla titulada "Cifrado de extremo a extremo". Aquí verás un código QR gigante y, debajo, una secuencia larga de números agrupados en bloques de 5 o 6 dígitos (por ejemplo: 12 34 56...).
  5. Deja esta pantalla abierta en tu móvil. No cierres la aplicación.

Paso 2: Revelando la clave en la sesión Web

Ahora pasamos al ordenador. Asegúrate de que la sesión de WhatsApp Web esté cargada y activa.

Detalle fotográfico relacionado con Más allá del cierre de sesión: cómo auditar la criptografía de tu WhatsApp Web

  1. En el chat del mismo contacto en WhatsApp Web, haz clic en el nombre del contacto ubicado en la esquina superior derecha del encabezado del chat. Esto desplegará el panel de información del contacto a la derecha de la pantalla (si usas la vista estándar).
  2. Busca la opción que dice "Cifrado". En la interfaz web actualizada de 2026, este icono suele estar acompañado de un candado verde o gris, a veces dentro de un menú de tres puntos dependiendo del ancho de tu ventana.
  3. Al hacer clic, se abrirá una ventana emergente o modal. Aquí es donde verás los mismos datos que en el móvil: un código QR (que suele ser el inverso del del móvil para facilitar el escaneo cruzado) y, crucialmente, los números de seguridad de 60 dígitos.

Paso 3: La comparación byte a byte

Aquí es donde se separa a los usuarios preocupados de los expertos en seguridad. Tienes dos opciones para verificar: la visual (comparar números) o la digital (escanear el código).

Método A: Comparación manual (el método paranoico) Mira los números en tu móvil. Ahora mira los números en la pantalla de tu ordenador. Deben ser exactamente iguales. El primer grupo de 6 números en el móvil debe coincidir con el primer grupo en el PC. Y así sucesivamente hasta los 60 dígitos. Si un solo dígito es diferente, hay un problema grave: alguien ha logrado interponerse entre la sesión web y el servidor, y está generando claves separadas para leer tus mensajes. En ese escenario, debes cerrar sesión inmediatamente en WhatsApp Web, cambiar tu contraseña de Google/iCloud (para impedir nuevas vinculaciones) y escanear tu dispositivo en busca de malware.

Método B: Escaneo cruzado En la pantalla de "Cifrado" de tu móvil, verás un botón que dice "Escanear código". Tócalo. La cámara se abrirá. Apunta la cámara de tu móvil al código QR que se muestra en la pantalla del ordenador dentro de la misma ventana de cifrado. Si el código es válido, el móvil emitirá un check verde vibrante o un mensaje de "Verificado". Este método es mucho más rápido y elimina el error humano de leer dígitos, aunque requiere que la pantalla del PC tenga un buen contraste.

¿Qué hacer si los códigos no coinciden?

Si sigues este tutorial y descubres que los números de seguridad en tu sesión Web no coinciden con los de tu móvil, estás ante una violación activa de la seguridad. No es un fallo de visualización. Significa que la sesión web no posee la llave privada correcta para descifrar los mensajes destinados a tu número, o que está operando bajo una llave generada por un atacante.

La acción inmediata es desconectar la sesión. Pero desconectarla no es suficiente; debes asumir que tu red local podría estar comprometida. Los atacantes que pueden realizar este tipo de intercepción a menudo tienen acceso a tu router. Cambia la contraseña de tu Wi-Fi y verifica los dispositivos conectados a él. Además, esto suele ocurrir en entornos corporativos donde hay proxies de inspección de SSL/TLS mal configurados o maliciosos.

El coste de la seguridad real

Sé lo que estás pensando: "Hacer esto para cada chat es una locura". Tienes toda la razón. No es necesario verificar los números de seguridad de tu grupo de fútbol o de las notificaciones de Amazon. Este proceso es un "termómetro" para situaciones de alto riesgo. Si has viajado recientemente y has conectado tu teléfono a USB en un cibercafé, o si sospechas que un malware de acceso remoto (RAT) está operando en tu PC, realizar esta verificación en una o dos conversaciones críticas te dará una certeza binaria: estás seguro o estás comprometido.

Es un sacrificio de comodidad a cambio de certeza criptográfica. En un ecosistema donde a menudo confiamos ciegamente en los iconos de candado, tomarse cinco minutos para leer números sucios es el acto de rebeldía más subversivo que puede hacer un usuario medio para proteger su privacidad en 2026.

Detalle fotográfico relacionado con Más allá del cierre de sesión: cómo auditar la criptografía de tu WhatsApp Web

Verificar manualmente estos números nos devuelve el control que las interfaces de usuario "amigables" nos han quitado. Las apps de mensajería modernas ocultan la complejidad por diseño, pero a veces esa complejidad es lo único que nos salva de ser vigilados. La próxima vez que cierres sesión en WhatsApp Web, no lo hagas solo por costumbre; hazlo sabiendo que, si quisieras, podrías probar matemáticamente que esa sesión era tuya y solo tuya. Y en una era donde la vigilancia digital es invisible, esa certeza vale más que la comodidad.

Lee a continuación