Comparación
PGP frente a S/MIME para el correo electrónico empresarial
Tanto PGP como S/MIME utilizan criptografía de clave pública para proteger el correo electrónico, pero difieren en la gestión de claves o certificados, en los modelos de confianza y en las expectativas de sus ecosistemas. Comprender estas diferencias es importante cuando una organización debe intercambiar correo cifrado con socios habituales.
Comparación de un vistazo
| Aspecto | PGP | S/MIME |
|---|---|---|
| Confianza e identidad | Modelo de distribución y verificación de claves públicas | Certificados X.509 y modelo de confianza basado en CA |
| Descubrimiento de claves | Intercambio de claves, directorios y otros métodos configurados | Intercambio de certificados, directorios e infraestructura asociada a la CA |
| Cifrado | Cifrado con la clave pública del destinatario | Cifrado mediante el certificado y la clave pública del destinatario |
| Firma | Clave de firma del remitente | Clave de firma y certificado del remitente |
| Necesidades administrativas | Generación, intercambio, importación y revocación de claves, y políticas | Emisión, descubrimiento, caducidad y renovación de certificados, y políticas |
| Compatibilidad | Requiere un ecosistema PGP compatible | Requiere un ecosistema S/MIME compatible |
Desplácese lateralmente para ver la tabla completa.
Ambos son estándares abiertos del IETF. OpenPGP se especifica en el RFC 9580 (enlace externo), y la versión 4.0 de S/MIME en el RFC 8551 (enlace externo).
El método adecuado depende de sus destinatarios
Muchas organizaciones deben seguir utilizando el protocolo que admiten sus socios externos o que exigen sus normas internas. Una plataforma en la nube que admita ambos puede ayudar a centralizar las políticas y los flujos de trabajo operativos, pero no elimina las diferencias de compatibilidad entre protocolos: un mensaje PGP sigue necesitando un destinatario con una clave PGP, y un mensaje S/MIME sigue necesitando un certificado del destinatario.
Consulte Cloud PGP y Cloud S/MIME para saber cómo se trata cada estándar en el modelo alojado.
El cifrado de transporte no es lo mismo que el cifrado de mensajes
TLS protege la conexión entre dos sistemas que se comunican, como los servidores de correo. Una vez que el mensaje llega, TLS deja de protegerlo, y cada servidor del trayecto puede leerlo.
PGP y S/MIME cifran el propio contenido del mensaje para los titulares de las claves previstos. El contenido permanece cifrado en los buzones y en las copias de seguridad hasta que un titular de la clave privada correcta lo descifra.
Los portales web seguros y los documentos cifrados son, a su vez, mecanismos distintos. Un portal controla el acceso a un mensaje almacenado para su recuperación, y un documento cifrado protege un archivo adjunto con una contraseña o un código. La tabla de métodos de entrega compara lo que protege cada uno.
Preguntas frecuentes
¿Pueden coexistir PGP y S/MIME?
Sí. Una organización puede utilizar PGP con algunos socios y S/MIME con otros. Una plataforma que admita ambos puede aplicar el método adecuado por destinatario o por política, pero cada intercambio sigue requiriendo que ambas partes admitan el mismo estándar.
¿Una firma digital es lo mismo que el cifrado?
No. Una firma permite al destinatario comprobar que un mensaje procede del titular de la clave de firma y que no se ha modificado después de firmarse. No oculta el contenido. El cifrado protege la confidencialidad. Un mensaje puede firmarse, cifrarse o ambas cosas, tanto en PGP como en S/MIME.
¿Qué ocurre cuando un socio no tiene clave?
Si no se encuentra ninguna clave pública PGP ni ningún certificado S/MIME para un destinatario, el mensaje no puede cifrarse para él con ese estándar. Según la política, la plataforma puede utilizar una alternativa admitida, como la entrega mediante TLS validado, un portal web seguro o un documento cifrado, o tratar el mensaje conforme a las reglas configuradas. Estas alternativas ofrecen una protección distinta de la de PGP o S/MIME. Consulte Cómo funciona.
¿Qué función cumple una autoridad de certificación?
En S/MIME, una autoridad de certificación (CA) emite certificados X.509 que vinculan una clave pública a una identidad, como una dirección de correo electrónico. El software del destinatario comprueba la cadena de certificados hasta una CA raíz en la que confía. Los certificados de CA públicas ampliamente reconocidas suelen considerarse de confianza de forma predeterminada; los certificados de una CA privada solo se consideran de confianza donde se ha instalado su raíz. PGP no depende de autoridades de certificación de la misma manera. Consulte Cloud S/MIME.
¿No sabe qué estándar necesitan sus socios?
Contáctenos para hablar de PGP, S/MIME y entornos mixtos.