RedesZone
GrapheneOS defiende su función de contraseña de coacción: «úsalo como última opción por las implicaciones legales y físicas»
En los últimos días se ha conocido que un usuario del popular sistema operativo para móviles GrapheneOS, se está enfrentando a cargos por usar la contraseña de coacción del popular sistema. Este sistema operativo orientado a la privacidad y seguridad dispone de una función que permite introducir una clave de coacción, y acto seguido el propio sistema elimina todas las claves criptográficas de su interior, haciendo que todos los datos sean irrecuperables. La compañía detrás de este sistema operativo ha defendido esta funcionalidad, y también recuerda algo importante: debes usarlo como última opción. Si quieres conocer todos los detalles, a continuación tenéis toda la información.
Índice
Qué ha ocurrido en la frontera de Estados Unidos
Las declaraciones de GrapheneOS
Los secretos técnicos detrás del cifrado con GrapheneOS
Qué ha ocurrido en la frontera de Estados Unidos
El activista Samuel Tunick fue detenido en el aeropuerto de Hartsfield-Jackson en enero de 2025, en un primer momento, según las declaraciones a varios medios incluyendo The Guardian, se le denegó la solicitud de llamar a un abogado. Las autoridades pidieron a Samuel Tunick, el código de acceso, entonces les dio el PIN de coacción de su teléfono, lo que inició el borrado seguro de todas las claves criptográficas, haciendo técnicamente imposible acceder a todos los datos de su smartphone. Un aspecto muy importante es que el sistema operativo no sobrescribe los bloques de almacenamiento, simplemente lo que hace es borrar las claves criptográficas que descifran el contenido. Destruir esas claves criptográficas es muchísimo más rápido que borrar cientos de GB del almacenamiento interno.
Los fiscales federales lo acusaron de destrucción intencional del dispositivo, para prevenir un decomiso legal. Este movimiento supone un antes y un después en la privacidad del usuario, porque nunca se había visto un caso como este, de hecho, el abogado de Tunick ha calificado el caso como «extraordinariamente inusual en la jurisprudencia sobre privacidad digital».
Dinnu daniel
@daniel_adinnu
GrapheneOS is defending its duress password feature after a user was charged for allegedly triggering it during a federal border search. Read that as a story about someone destroying evidence, and you’re missing that the entire prosecution hinges on a legal question nobody has https://t.co/15OHwv6F6T
Pirat_Nation 🔴 (@Pirat_Nation) on X
De x.com
31 de julio, 2026 • 07:56
0
1
Ahora mismo hay una disputa abierta con estas acusaciones, mientras que la CBP (Oficina de Aduanas y Protección Fronteriza de Estados Unidos) declara que la búsqueda apuntaba a material sospechoso de explotación infantil, la defensa de este activista argumenta que esta justificación carece de evidencia, y que el objetivo real es la asociación que dirige. El equipo legal ha presentado una moción para eliminar todos los cargos, indicando que el decomiso fue inconstitucional desde el principio.
Las declaraciones de GrapheneOS
GrapheneOS ha sido muy claro con respecto a la colaboración con las autoridades: no pueden ni asistirán a los fiscales de EE.UU, porque los datos borrados son realmente irrecuperables, tal y como está diseñado el sistema operativo. No tienen nada que entregar incluso con orden judicial, de hecho, el proyecto mantiene que esta funcionalidad del sistema operativo es completamente legal, y que existe específicamente para proteger a usuarios como periodistas o activistas a los que se les puede forzar a desbloquear el dispositivo bajo coacción. Un aspecto muy importante, es que en su documentación oficial indica claramente que, en caso de una coacción real (ya sea por criminales o por las Fuerzas y Cuerpos de Seguridad de los estados), podría acarrear consecuencias físicas en el primer caso, y consecuencias legales en el segundo.
Otro periodista muy conocido es Richard Medhurst, de hecho, él ha sufrido en sus propias carnes el decomiso de sus dispositivos móviles, y hace uso de GrapheneOS para proteger sus fuentes. Ha declarado en X que solamente deberías usar esta funcionalidad de contraseña de coacción en el caso de que el desacato a las autoridades sea una mejor alternativa a que los datos que contiene su smartphone sean descubiertos.
Richard Medhurst
@richimedhurst
🧵I know GrapheneOS backwards, and the duress password (wipe feature) is something I teach explicitly in the cybersecurity bible I’m writing.
So about the guy arrested in Atlanta:
30 de julio, 2026 • 04:51
2.4K
20
Otro aspecto importante, es que este borrado de las claves criptográficas deja un rastro, cualquier laboratorio forense podrá acreditar que se ha realizado un borrado seguro, pero no podrán acceder a los propios datos. También recomienda que, si vas a pasar la frontera de EEUU o Reino Unido, no lleves contigo su smartphone principal por cuestiones de privacidad y seguridad. De todas formas, el hardware y el sistema operativo GrapheneOS ya protegen los datos que tenemos almacenados, haciendo muy difícil su acceso, de hecho, no hay ninguna evidencia donde se haya podido acceder a estos datos, ni siquiera con software como Cellebrite que tienen todas las policías para descifrar los dispositivos. Además, si se reinicia el smartphone se logra el mismo resultado: bloqueo de los datos completamente, pero sin destruir nada.
Los secretos técnicos detrás del cifrado con GrapheneOS
Uno de los dispositivos compatibles con este sistema operativo son los Google Pixel, los cuales implementan el cifrado basado en archivos (FBE) de Android. Esto significa que cada archivo se cifra mediante claves protegidas por secretos criptográficos que se almacenan en el hardware seguro del propio smartphone. La contraseña de acceso realmente no es la clave de cifrado, sino que se usan funciones de derivación de claves, para poder descifrar, en última instancia, los datos almacenados. Esto garantiza la confidencialidad de todos los datos.
GrapheneOS usa el diseño y las funciones de seguridad de los Pixel, para almacenar las contraseñas con una alta entropía, y, además, impone limitaciones por hardware para evitar ataques por fuerza bruta o diccionario. Esto significa que, con cada intento fallido de la contraseña «maestra», el dispositivo introduce un retraso cada vez mayor, lo que hace casi imposible este tipo de ataques porque llevaría muchísimo tiempo.