Proteger con contraseña un PDF antes de enviarlo por email funciona mejor cuando el cifrado ocurre en tu propio dispositivo. Establece una contraseña de apertura y los indicadores de permisos en el navegador, y el archivo se cifra con AES-256 antes de ir a ningún sitio.
El orden importa más que el algoritmo. Un cifrador basado en subida recibe el documento primero y lo cifra después, así que el archivo está en un servidor en texto plano durante esa ventana, y un documento que estás protegiendo es por definición uno que no querías exponer. Aquí el PDF se lee desde tu disco en la página, se cifra con una compilación WebAssembly de qpdf y se devuelve como descarga. La herramienta ofrece una sola intensidad de cifrado, AES-256, porque el motor se niega a escribir las formas más débiles de 128 y 40 bits. También eliges una contraseña de apertura, una contraseña de propietario opcional y si se permiten la impresión, la copia y la edición.
El momento en que necesitas esto suele ser el mismo en que aparece el riesgo: una nómina, un contrato, una carta médica o un conjunto de datos de cuenta que tiene que llegar a una persona por correo. El correo es un canal en claro por defecto, y el archivo adjunto pasa por al menos dos servidores de correo. Cifrar el archivo antes de que salga del dispositivo es la parte de ese flujo de trabajo que realmente puedes controlar, y dónde haces el cifrado decide si sirve de algo.
Proteger PDF
Añade una contraseña de apertura, una contraseña de propietario opcional e indicadores de permisos. El archivo se cifra con AES-256 en el navegador y nunca se sube.
Por qué el paso de cifrado pertenece a tu máquina
El argumento a favor del cifrado local no es que las herramientas de servidor sean deshonestas. Es que el orden de las operaciones en un cifrador basado en subida hace imposible el objetivo. Para cifrar un archivo, el servicio tiene que recibir primero el archivo en claro, y en ese momento el documento está sin cifrar en una máquina que no es tuya. La contraseña sigue la misma ruta y se usa allí para construir la salida cifrada. Todo lo que el servicio registre, cachee o guarde para soporte sigue siendo legible hasta que se ejecute su limpieza.
Una pestaña del navegador invierte esa secuencia. El PDF se abre desde tu almacenamiento en la página, el cifrado se aplica ahí y solo se devuelven los bytes cifrados como descarga. No hay paso de subida ni cuenta, y la contraseña nunca sale de la página. El coste es que el trabajo ocurre en tu dispositivo, y por eso la herramienta te pide que los archivos no superen los 50 MB y por eso el motor se descarga una vez, unos 1.3 MB, antes de procesar el primer archivo.
Cómo proteger con contraseña un PDF antes de enviarlo por email
- Añade tu PDF. Suelta el archivo en la herramienta. Se lee en tu dispositivo, no se sube, y si el PDF ya está protegido la herramienta lo indica y te pide que lo desbloquees primero.
- Establece la contraseña y los permisos. Escribe la contraseña de apertura, repítela y añade una contraseña de propietario si quieres cambiar los ajustes de permisos más adelante. Luego elige si se permiten la impresión, la copia y la edición.
- Protege y descarga. Toca Proteger PDF, comprueba que el resumen informa de AES-256 junto a los tamaños de archivo y luego descarga la copia cifrada. Tu archivo original queda intacto.
La contraseña de apertura tiene un mínimo de 4 caracteres y ningún límite superior, así que es posible una frase de contraseña corta sin pelearse con el campo. La herramienta comprueba que los dos campos de contraseña coincidan antes de empezar, lo que evita que te quedes fuera del archivo por un error tipográfico.
Contraseña de apertura frente a contraseña de propietario
Las dos contraseñas cumplen funciones distintas, y solo una de ellas tiene que ver con el acceso. La contraseña de apertura, llamada a veces contraseña de usuario, es necesaria para abrir el documento. Sin ella, un lector que cumpla la norma muestra una petición de contraseña y nada más. Esta es la contraseña que le das al destinatario.
La contraseña de propietario gobierna los ajustes de permisos. Es la contraseña que una herramienta pide cuando alguien quiere cambiar si se permite imprimir o copiar. Si dejas vacía la contraseña de propietario, la herramienta reutiliza la contraseña de apertura para ambos roles, lo que está bien para un archivo puntual que cifras y envías. Establece una contraseña de propietario distinta cuando el archivo vaya a seguir circulando y puedas querer ajustar sus permisos más adelante sin decirle al destinatario una nueva contraseña de apertura.
Qué hacen realmente los indicadores de permisos
Junto a las contraseñas, tres indicadores describen lo que el destinatario puede hacer con el documento. Se corresponden con el diccionario de permisos estándar de PDF, y por eso los lectores de PDF los reconocen.
| Permiso | Opciones | Predeterminado | Qué controla |
|---|---|---|---|
| Impresión | Permitir, Bloquear | Permitir | Si un lector que cumple la norma permite imprimir el documento |
| Copiar texto e imágenes | Permitir, Bloquear | Bloquear | Si se puede seleccionar el texto y extraer las imágenes |
| Edición | Permitir, Bloquear | Bloquear | Si las páginas se pueden modificar o reordenar |
Lee los valores predeterminados como la postura sensata para un documento que envías en lugar de uno en el que trabajas: impresión permitida para que el destinatario pueda hacer una copia en papel, copia y edición bloqueadas para que el contenido no se copie ni se altere. Si el archivo es un formulario que hay que rellenar, cambia la edición a Permitir antes de cifrar, porque el indicador de edición bloqueada lo respetan los lectores que permiten escribir en formularios.
Solo AES-256, y por qué no hay selector de intensidad
Todos los PDF que produce esta herramienta se cifran con AES-256, y no hay opción de elegir algo más débil. No es un descuido. El motor de cifrado es qpdf 11.7.0 compilado a WebAssembly, y esa versión se niega a escribir las formas antiguas y más débiles: pídele 128 bits y se detiene con un mensaje sobre que se niega a escribir un archivo con RC4, un algoritmo criptográfico débil. Como el cifrado RC4 de 40 y 128 bits ya no se considera seguro, exponerlos como opción solo permitiría producir un archivo que parece protegido pero no lo está.
Los datos aleatorios que hay detrás de la clave de cifrado provienen del propio generador Web Crypto del navegador y no de una fuente predecible, que es lo que hace que el cifrado AES-256 en local tenga sentido en lugar de ser puro teatro. Una consecuencia práctica: AES-256 necesita un lector de aproximadamente la última década. Todos los lectores actuales de escritorio y móvil lo admiten, pero una versión muy antigua de un programa de PDF puede rechazar el archivo, en cuyo caso el destinatario tendrá que actualizarse en lugar de que tú tengas que debilitar el cifrado.
Qué poner en el correo y qué no poner nunca
Cifrar el archivo adjunto solo ayuda si la contraseña viaja por una ruta distinta. Poner la contraseña en el mismo mensaje que el archivo le da a un atacante las dos mitades en el mismo sitio, y un hilo reenviado arrastra el par consigo.
- Envía el archivo por correo. Adjunta el PDF cifrado tal y como lo produjo la herramienta, sin volver a guardarlo en un programa que pueda eliminar el cifrado.
- Envía la contraseña por separado. Sirve un mensaje de chat, una llamada telefónica, un SMS o un enlace para compartir de un gestor de contraseñas. Cualquier cosa que no sea el mismo hilo de correo.
- Di de qué archivo se trata. Si envías varios archivos adjuntos, dile al destinatario el nombre del archivo para que sepa qué contraseña se aplica a cada uno.
- No pegues la contraseña en el documento. Una contraseña impresa en la página que protege es decoración, no protección.
- Guarda una copia de la contraseña. Una contraseña de apertura perdida no la pueden recuperar ni la herramienta ni nosotros, porque no se almacena nada sobre ella.
Lo que esta herramienta no hace
Estos son los límites del flujo de trabajo, y conocerlos te ahorra un rodeo.
- No puede abrir un PDF ya cifrado. Suelta uno y la herramienta informa de que el archivo ya está protegido y te pide que lo desbloquees primero. Usa Desbloquear PDF con la contraseña que conoces y luego protege la copia.
- Hay un techo de 50 MB. Los archivos más grandes que eso se rechazan con un mensaje que te indica que dividas el documento o uses una herramienta de escritorio. Dividir con Dividir PDF primero es una forma de sortearlo.
- Los permisos son una señal, no un candado. Los lectores que cumplen la norma los respetan, pero algunas herramientas de terceros ignoran los indicadores por completo. La contraseña de apertura es la verdadera protección.
- Sin cifrado por certificado y sin firma digital. Esta es una protección basada en contraseña, que es como la llama el estándar PDF, y no verifica quién es el remitente.
- Un documento a la vez. No hay modo por lotes, así que una carpeta de archivos es una ejecución por cada uno.
- El motor se descarga en el primer uso. Unos 1.3 MB de WebAssembly, que se guardan en caché después. La propia llamada de cifrado es síncrona, así que la barra de progreso avanza a saltos en lugar de moverse con suavidad.
- No reduce el tamaño del archivo. El cifrado añade un pequeño aumento de tamaño. Si el resultado es demasiado grande para el servidor de correo, pasa el original sin proteger por Comprimir PDF primero y luego protege la copia más pequeña.