Skip to content
⚡ Tenvo AI · EN VIVO · v0.16.26 · TLS · Certificados por dispositivo · AGPL-3.0 · PLAN GRATUITO · 30 DISPOSITIVOS · INFRA AUTOHOSPEDABLE · BYO API KEY · MCP PARA CLAUDE & CURSOR
Volver al blogSeguridad

¿Es seguro el escritorio remoto? Un modelo de amenazas honesto

Tenvo Editorial Team10 min de lectura
¿Es seguro el escritorio remoto? Un modelo de amenazas honesto

Los protocolos de escritorio remoto manejan pulsaciones, pantallas y credenciales por internet. Aquí está el modelo de amenazas, la criptografía y cinco cosas para verificar en cualquier herramienta de escritorio remoto antes de confiar en ella.

"¿Es el escritorio remoto seguro" tiene respuestas distintas según a qué escritorio remoto te refieras. RDP nativo de Windows expuesto a internet es una de las superficies de ataque más abusadas en TI corporativa; aparece en la sección de ransomware del DBIR de Verizon todos los años. Un cliente moderno basado en relay como Tenvo, AnyDesk o TeamViewer, que nunca expone un puerto a la internet, tiene una postura de seguridad fundamentalmente distinta. Este artículo repasa el modelo de amenazas honestamente: qué está realmente protegido, qué no, y qué deberías verificar antes de instalar cualquier herramienta de escritorio remoto.

Resumen rápido: El cifrado de transporte (AES-256-GCM) y el intercambio de claves (X25519 + ED25519 con firmas) ya son requisito mínimo; la mayoría de las herramientas reputadas los usan. La variación interesante está en qué puede ver el relay, cómo se maneja el acceso desatendido, si se aplica 2FA y si el código fuente puede auditarse. Ve a la lista de verificación de 5 puntos al final si solo quieres las acciones concretas.

El modelo de amenazas: ¿contra qué te estás defendiendo realmente?

Tres clases de adversario importan para escritorio remoto:

  • Atacante en la red (pasivo o MITM activo). Alguien en la misma Wi‑Fi, alguien operando un nodo de salida VPN malicioso, un actor estatal realizando intercepción masiva de TLS. Quieren leer o modificar el tráfico entre cliente y host.
  • Atacante de credenciales. Alguien intentando iniciar sesión en el acceso desatendido con la contraseña. Fuerza bruta, credential stuffing, búsqueda en bases de datos filtradas.
  • Atacante proveedor/relay. La compañía del escritorio remoto en sí, o quien la comprometa. Por definición están en el medio; ¿qué pueden ver realmente?

Una cuarta clase, la comprometida del endpoint (malware en cualquiera de las máquinas), derrota a cualquier herramienta de escritorio remoto existente. Si tu PC local está comprometida, ningún protocolo de cifrado te salva. No cubriremos eso aquí porque queda fuera del alcance del propio protocolo.

Cifrado de transporte: AES-256-GCM

Tenvo cifra la conexión con TLS y un certificado por dispositivo. El algoritmo más citado en este contexto es AES-256-GCM, un modo de cifrado autenticado que protege tanto la confidencialidad (sin espionaje) como la integridad (sin manipulación). GCM es el mismo modo que usa TLS 1.3, el mismo que usa tu banco y el mismo que usa el Signal Protocol para la capa simétrica. No hay ataques prácticos conocidos contra AES-256-GCM a fecha de 2026.

La clave de sesión es de 256 bits, derivada por sesión y nunca reutilizada. Incluso si una clave se recuperara después, solo esa sesión quedaría comprometida; las sesiones pasadas y futuras son independientes.

Intercambio de claves: X25519 + ED25519

¿Cómo acuerdan los dos clientes una clave de sesión sin que el relay la conozca? X25519, un Diffie‑Hellman de curva elíptica sobre Curve25519. Cada lado genera un par de claves efímero, intercambia las claves públicas a través del relay y calcula de forma independiente el mismo secreto compartido usando su clave privada más la pública del otro. El relay solo ve los valores públicos, que son inútiles sin una de las claves privadas.

Para evitar un hombre‑en‑medio activo (un relay malicioso o comprometido que intercambia las claves públicas en tránsito), la identidad pública del host está firmada con ED25519. La primera vez que te conectas a un host, Tenvo te muestra la huella de la clave del host; este es el modelo trust‑on‑first‑use (TOFU), el mismo que SSH. En conexiones posteriores, el cliente verifica que la huella coincida; si un relay intentara MITM, la huella cambiaría y el cliente se negaría a conectar.

X25519 + ED25519 es el mismo conjunto de primitivas usado por WireGuard, Signal, age y el SSH moderno. Está ampliamente auditado y se considera la práctica recomendada actual.

Qué ve realmente el relay

Esta es la pregunta que distingue a las herramientas de escritorio remoto de forma significativa. Algunos productos terminan TLS en el relay y vuelven a cifrar hacia el cliente; eso significa que el proveedor técnicamente puede descifrar tu sesión. Pregunta cuál de los dos aplica para la herramienta que evalúas, incluido este: Tenvo es end‑to‑end en una conexión peer‑to‑peer directa, y termina TLS en el relay cuando no se puede establecer una conexión directa.

Herramienta¿El relay solo ve el texto cifrado?¿Código fuente auditable?¿Relay auto‑hospedable?
Tenvo / RustDeskEn conexiones directas; en sesiones relayed TLS termina en el relaySí (AGPL-3.0)Sí
AnyDeskSí (según su documentación)No (propietario)Sólo en nivel Enterprise
TeamViewerSí (según su documentación)No (propietario)Sólo Tensor enterprise
Chrome Remote DesktopRutea por la infraestructura de Google; Google retiene claves para flujos específicos de ChromeOSParcial (la extensión es abierta)No
RDP nativo de Windows (sobre WAN)N/A, conexión directa si está expuestoNoN/A
VNC (RealVNC, TightVNC) plainFrecuentemente sin cifrado por defectoMixtoSí

Dos notas sobre la tabla. Primero, "el proveedor afirma que el relay sólo ve texto cifrado" es algo que debemos tomar en fe para productos propietarios; sin acceso al código no puedes verificarlo. Segundo, el VNC clásico sobre internet abierta es la peor opción en esta lista: muchas variantes de VNC se distribuyen sin cifrado de transporte por defecto, y las credenciales se envían en un challenge‑response que lleva años roto. No ejecutes VNC sin cifrado sobre internet.

Autenticación: contraseñas vs 2FA

Para acceso desatendido (donde configuras una contraseña en el host para poder conectarte después sin que alguien acepte la solicitud), la contraseña es toda la defensa. Dos modos de fallo:

  1. Contraseña débil: Un PIN de 4 dígitos se puede forzar en segundos. Una contraseña alfanumérica de 6 caracteres es forzable en horas si hay acceso de red. Usa 12+ caracteres desde un gestor de contraseñas. Tenvo exige un mínimo de 6 caracteres y avisa sobre contraseñas comunes; recomendamos 16+ para cualquier host alcanzable por internet.
  2. Sin segundo factor: Si la contraseña se filtra, esa es toda la autenticación. Activa 2FA si tu herramienta lo soporta; Tenvo soporta TOTP en los planes de pago. AnyDesk y TeamViewer ofrecen opciones similares.

Para sesiones de soporte interactivas (donde alguien te dicta un código de un solo uso), la amenaza es mucho menor porque la sesión está acotada en el tiempo y el código expira. El ataque clásico aquí es el engaño social para que la víctima lea el código a estafadores; las estafas de "soporte técnico" de Microsoft usan exactamente este vector, y ningún tipo de criptografía lo arregla.

Riesgo del acceso desatendido

El acceso desatendido es la función más útil y también la de mayor riesgo. Por definición, dejas una credencial en el host que, si se filtra, permite a cualquiera iniciar sesión remotamente sin solicitar permiso. Prácticas recomendadas:

  • Usa una contraseña única por host. No reutilices la contraseña entre máquinas.
  • Activa 2FA donde esté disponible.
  • Configura un tiempo de espera por inactividad para que las sesiones desatendidas inactivas se desconecten. Tenvo por defecto usa 4 horas.
  • Usa la lista blanca de acceso, limita conexiones entrantes a IDs de dispositivo específicos que controles. Tenvo lo soporta en la configuración de seguridad.
  • Revisa el registro de conexiones periódicamente. Conexiones inesperadas son una señal de alerta.

Por qué RDP nativo expuesto a internet es especialmente peligroso

RDP en sí no es inseguro; Microsoft ha endurecido significativamente el protocolo y las versiones recientes usan CredSSP protegido por TLS. El problema es operativo. RDP escucha en un puerto conocido (3389), normalmente se autentica solo con una contraseña de Windows, y es objetivo de escaneo y fuerza bruta constante. Una vez que un atacante entra, dispone de una sesión interactiva de Windows con sesión iniciada, el punto de apoyo más útil posible para desplegar ransomware. Por eso CISA y el FBI señalan específicamente RDP expuesto como uno de los tres principales vectores de acceso inicial para ransomware. Herramientas como Tenvo, AnyDesk y TeamViewer evitan el problema por no exponer un servicio escuchando a internet.

Lista de verificación de 5 puntos para cualquier herramienta de escritorio remoto

Sea cual sea la herramienta que elijas, verifica estas cinco cosas antes de confiarle algo que te importe:

  1. Cifrado de transporte end‑to‑end con AES-256 o ChaCha20-Poly1305. Cualquier cosa inferior (sin cifrado, RC4, VNC plano) es descalificante. Revisa la documentación, no la página de marketing.
  2. Intercambio de claves con secreto hacia adelante (Diffie‑Hellman de alguna variante). X25519 es el default moderno. ECDH P-256 es aceptable. Intercambio RSA estático es una bandera roja.
  3. Modelo de relay documentado: ¿el proveedor ve texto plano o cifrado? Lee su whitepaper de seguridad. Si no pueden responder, aléjate.
  4. Autenticación de dos factores para acceso desatendido. Si tu herramienta no ofrece 2FA, no habilites acceso desatendido en hosts alcanzables por internet.
  5. Código fuente o auditoría de terceros que puedas leer. Código abierto (como Tenvo/RustDesk bajo AGPL-3.0) es la evidencia más sólida. Si no, un informe SOC 2 Type II o un pentest publicado es aceptable.

Conclusión

"¿Es el escritorio remoto seguro" es la pregunta equivocada. La correcta es: qué escritorio remoto y desplegado cómo. Una herramienta moderna basada en relay con transporte AES-256-GCM, intercambio de claves X25519, cifrado end‑to‑end más allá del relay y 2FA en acceso desatendido es más o menos tan segura como cualquier otro protocolo de internet que confíes a diario. RDP expuesto en un puerto reenviado con una contraseña débil no lo es. Lee la arquitectura completa de seguridad de Tenvo para los detalles a nivel de protocolo, o descarga el cliente y audítalo tú mismo; el código fuente está en GitHub.

FAQ

¿Puede el equipo de Tenvo leer mis sesiones de escritorio remoto?
Depende de la ruta. Una conexión peer‑to‑peer directa está cifrada end‑to‑end y no podemos leerla. Cuando no se puede establecer una conexión directa la sesión es relayeda y TLS termina en nuestro relay: no grabamos ni almacenamos el contenido de la sesión, pero no diremos que es técnicamente imposible para nosotros verlo. El cliente es de código abierto, así que puedes comprobarlo en lugar de fiarte sólo de nuestra palabra.

¿Es el código abierto realmente más seguro que el propietario?
La disponibilidad del código es necesaria pero no suficiente. AGPL-3.0 permite que un auditor independiente verifique que el protocolo coincide con la documentación; las herramientas cerradas requieren confiar en el proveedor. Ambos pueden ser seguros si están bien implementados; solo uno es verificable.

¿Debo preocuparme por el modelo de huella TOFU?
Solo si estás configurando la conexión sobre una red que no confías. Para entornos paranoicos, verifica la huella del host fuera de banda (léela por teléfono, no por chat) en la primera conexión. Después de eso, el cliente fija la huella localmente.

¿Hay CVE conocidos en RustDesk / Tenvo?
El proyecto RustDesk ha tenido un puñado de problemas divulgados a lo largo de los años, mayormente en componentes opcionales de servidor auto‑hospedado, parcheados con prontitud en cada caso. El cliente de escritorio en sí no ha tenido CVE de alta severidad con ejecución remota de código a fecha de mayo de 2026. Consulta la página de advisories de GitHub para la lista actual.

¿Qué métodos de 2FA soporta Tenvo?
TOTP vía cualquier app autenticadora estándar (Authy, 1Password, Google Authenticator) en los planes Lite y Pro. Soporte de llave hardware (WebAuthn) está en la hoja de ruta.

Obtén Tenvo

¿Listo para probarlo?

Gratis para 30 dispositivos, sin tarjeta de crédito. En funcionamiento y conectado en dos minutos.