top of page
Quantum

Pruebas de conocimiento cero: proteger la seguridad de la información sin revelar datos


Imagina que quieres entrar a una red social y la plataforma te pide comprobar que eres mayor de dieciséis años. La forma tradicional de hacerlo es subir una foto de tu cédula o tu pasaporte: un documento que revela tu nombre completo, tu fecha de nacimiento exacta, tu número de identificación y, de paso, tu fotografía, todo para responder una sola pregunta: ¿eres mayor de esa edad o no?


Es como abrir toda una carpeta de tu vida privada para contestar con un simple sí o no.


Desde julio de 2025, la Comisión Europea viene construyendo una alternativa a ese problema: publicó primero un modelo de referencia para una aplicación de verificación de edad y, al mejorarlo en octubre de ese mismo año, anunció que trabajaría para incorporarle tecnología de conocimiento cero (ZKP o Zero Knowledge Proof) antes de que terminara el año. Ese trabajo llegó a los usuarios en abril de 2026, cuando la Comisión presentó una aplicación gratuita y de código abierto que permite demostrar que cumples con una edad mínima sin entregar ningún dato adicional sobre ti. La plataforma nunca ve tu documento, tu nombre ni tu fecha de nacimiento. Solo recibe una respuesta matemática: sí o no.


Vale la pena notar un detalle curioso: el comunicado oficial de ese lanzamiento evita el tecnicismo y solo habla de una verificación "anónima". Son los propios documentos técnicos de la Comisión, y coberturas especializadas posteriores, los que le ponen nombre exacto a esa anonimidad: pruebas de conocimiento cero.


Detrás de esa aplicación hay una idea de la criptografía que lleva más de cuarenta años dando vueltas en círculos académicos y que apenas ahora está llegando al bolsillo de cualquier usuario: las pruebas de conocimiento cero, o zero-knowledge proofs.



La cueva con dos entradas


Uno de los ejemplos favoritos de los criptógrafos para explicar esta idea, popularizado en un artículo de 1989 escrito por los investigadores Jean-Jacques Quisquater, Louis Guillou, Marie Annick Guillou y Tom Berson [7], es el de una cueva con forma de anillo. Tiene una sola entrada, que se divide en dos túneles que se encuentran en un punto interior, donde hay una puerta que solo se abre con una palabra secreta.


Alguien afirma conocer esa palabra secreta y quiere convencer a otra persona de que es verdad, sin decírsela. Para lograrlo, entra a la cueva por el túnel que quiera, sin que el otro observador vea cuál escogió. Luego, el observador le grita por cuál de los dos túneles quiere que salga. Si la persona realmente conoce la palabra secreta, puede atravesar la puerta interior y salir siempre por el túnel pedido, sin importar cuál sea. Si no la conoce, solo podrá acertar por casualidad, la mitad de las veces.


Repitiendo la prueba varias veces, la probabilidad de que alguien esté engañando al observador se vuelve tan pequeña que, en la práctica, desaparece. Y al final de todo el proceso, el observador queda convencido de que la otra persona conoce el secreto, sin haber aprendido cuál es ese secreto.


Eso es, en esencia, una prueba de conocimiento cero: un método para demostrar que algo es cierto sin revelar por qué es cierto.



De un artículo académico de 1985 a tu teléfono


La idea no nació en Bruselas ni en abril de 2026. Fue formalizada en 1985 por los criptógrafos Shafi Goldwasser, Silvio Micali y Charles Rackoff en un artículo académico que sentó las bases teóricas del concepto. Los tres definieron tres propiedades que debe cumplir cualquier protocolo de este tipo: completitud (si la afirmación es cierta, siempre se puede demostrar), solidez (si la afirmación es falsa, es prácticamente imposible hacer trampa) y, la que le da nombre a todo, conocimiento cero (el verificador no aprende nada más allá de que la afirmación es cierta).


Durante décadas, esto fue sobre todo un tema de interés teórico. El primer uso masivo y visible llegó de un lugar inesperado: las criptomonedas. Zcash, lanzada en 2016, utilizó una variante conocida como zk-SNARK para permitir transacciones donde se puede verificar que una operación es válida que nadie está gastando dinero que no tiene sin revelar quién envía, quién recibe, ni cuánto.


Lo que ha cambiado en 2025 y 2026 es que esta tecnología dejó de ser un experimento de nicho y empezó a resolver un problema muy concreto y actual: cómo verificar algo sobre una persona en internet sin construir, de paso, una base

de datos gigantesca de documentos de identidad esperando a ser filtrada.

Las criptomonedas. Zcash, lanzada en 2016
Las criptomonedas. Zcash, lanzada en 2016

Seguridad de la información y por qué esto es más urgente de lo que parece


La verificación de edad en internet se ha vuelto un tema regulatorio candente en todo el mundo. Reino Unido ya exige a ciertas plataformas verificar la edad de sus usuarios, generalmente mediante estimación biométrica del rostro o subida de documentos. El problema es evidente: cada plataforma que pide un documento de identidad se convierte en un nuevo repositorio de datos sensibles, y cada repositorio es un nuevo objetivo para un atacante.


La propia solución europea, desarrollada por Scytáles AB (una firma sueca de identidad digital) junto con T-Systems International GmbH, filial de Deutsche Telekom en Alemania seleccionadas por la Comisión Europea en febrero de 2025, fue diseñada explícitamente para evitar ese riesgo: el usuario verifica su identidad una sola vez, dentro de una aplicación en su propio teléfono, usando su cédula o pasaporte; a partir de ahí, cada vez que una plataforma le pide confirmar su edad, la aplicación genera una prueba de conocimiento cero que responde exclusivamente esa pregunta, sin exponer el documento original.


En julio de 2026, el panel especial de expertos en seguridad infantil en línea convocado por la propia Comisión Europea entregó su informe final a la presidenta Ursula von der Leyen, recomendando expresamente que la verificación de edad se apoye en

pruebas de conocimiento cero y no en el procesamiento de documentos de identidad o datos biométricos.


Es una señal clara de hacia dónde se dirige la conversación: no se trata de elegir entre privacidad y verificación, sino de dejar de asumir que son objetivos contradictorios.

Comisión Europea recomendando expresamente que la verificación de edad se apoye en pruebas de conocimiento cero
Comisión Europea recomendando expresamente que la verificación de edad se apoye en pruebas de conocimiento cero.


Más allá de la edad


Aunque la verificación de edad es el caso que está poniendo esta tecnología en boca de reguladores y desarrolladores, el mismo principio sirve para preguntas mucho más amplias. Un banco podría confirmar que un cliente tiene ingresos suficientes para un crédito sin ver su historial financiero completo. Una empresa podría verificar que un empleado tiene cierta certificación profesional sin acceder a su expediente académico. Un sistema de votación electrónica podría confirmar que un ciudadano votó una sola vez sin saber por quién votó.


En todos estos casos, el patrón es el mismo: alguien necesita una respuesta confiable a una pregunta puntual, no acceso a todos los datos que hacen esa respuesta posible.



Cerca de casa


Colombia no es ajena a este problema. Entre 2020 y 2026, la Delegatura para la Protección de Datos Personales de la Superintendencia de Industria y Comercio (SIC) recibió 40.316 denuncias por suplantación de identidad; solo a través de su canal SIC Facilita, entre 2022 y mayo de 2026, se registraron 13.983 reclamaciones por el mismo motivo, el 81% de ellas concentradas en el sector de telecomunicaciones.


El país respondió con dos leyes recientes que atacan el problema desde ángulos distintos. La Ley 2502 de 2025 modificó el artículo 296 del Código Penal para agravar la pena cuando la suplantación se comete con herramientas de inteligencia artificial, e introdujo una definición legal de deepfake. La Ley 2573 de 2026, por su parte, protege a las víctimas después del hecho: obliga a suspender los cobros asociados a una obligación cuestionada por suplantación y crea una anotación especial "Víctima de Falsedad Personal" en las centrales de riesgo, para que el fraude no termine dañando también su historial crediticio.


Ambas leyes son necesarias, pero actúan después de que el daño ya ocurrió: alguien ya usó una identidad robada para pedir un crédito o abrir una línea telefónica. La pregunta que plantean las pruebas de conocimiento cero es distinta y más temprana: ¿qué pasaría si, desde el diseño, los sistemas nunca necesitaran acumular tantos datos personales para empezar


En ese frente preventivo minimizar lo que se expone, en lugar de solo sancionar lo que se filtra después también trabajan compañías colombianas de ciberseguridad como la nuestra (Cyte), cifrando selectivamente la información más sensible de una persona antes de que viaje por la red.



Reflexión final


Durante años, la seguridad digital se construyó sobre una premisa incómoda: para confiar en alguien, primero había que conocer todo sobre esa persona. Cada verificación de identidad terminaba multiplicando la cantidad de datos sensibles dispersos por internet, cada uno esperando su turno para ser filtrado, vendido o robado.


Las pruebas de conocimiento cero proponen otra lógica: la confianza no tiene por qué construirse a costa de la privacidad. Es un cambio pequeño en apariencia una respuesta de sí o no en lugar de un documento completo pero con implicaciones enormes para cómo se diseñan los sistemas que nos piden constantemente demostrar quiénes somos.


Quizás la pregunta que deberíamos hacernos frente a cada formulario que nos exige subir un documento no sea qué tan segura es esa plataforma guardando nuestros datos, sino algo más simple: ¿por qué necesita conocerlos en primer lugar?



Referencias


  1. European Commission. Blueprint for an age verification solution to help protect minors online (primera versión, 14 de julio de 2025; segunda versión, 10 de octubre de 2025, con anuncio de trabajo en curso para incorporar tecnología de conocimiento cero). https://digital-strategy.ec.europa.eu/en/factpages/blueprint-age-verification-solution-help-protect-minors-online


  2. European Commission. European age verification app to keep children safe online, 15 de abril de 2026. https://commission.europa.eu/news-and-media/news/european-age-verification-app-keep-children-safe-online-2026-04-15_en


  3. Goldwasser, S., Micali, S. & Rackoff, C. The Knowledge Complexity of Interactive Proof-Systems, Proceedings of the 17th Annual ACM Symposium on Theory of Computing, 1985. https://dl.acm.org/doi/10.1145/22145.22178


  4. Z.Cash. What are zk-SNARKs? https://z.cash/learn/what-are-zk-snarks/


  5. Identity Week. Deutsche Telekom AG and Scytáles AB selected to develop EU's age verification solution, 11 de febrero de 2025. https://identityweek.net/deutsche-telekom-ag-and-scytales-ab-selected-to-develop-eus-age-verification-solution/


  6. ID Tech. EU Child Safety Panel Rejects Biometric Age Checks in Favour of Zero-Knowledge Proofs, 14 de julio de 2026. https://idtechwire.com/eu-child-safety-panel-rejects-biometric-age-checks-in-favour-of-zero-knowledge-proofs/


  7. Quisquater, J-J., Guillou, L., Guillou, M.A. & Berson, T. How to Explain Zero-Knowledge Protocols to Your Children, Proceedings of CRYPTO '89 (Advances in Cryptology), 1989. https://dl.acm.org/doi/10.5555/118209.118269


  8. Biometric Update. European Commission calls for mandated age assurance for social media, 13 de julio de 2026. https://www.biometricupdate.com/202607/european-commission-calls-for-mandated-age-assurance-for-social-media


  9. Impacto News. SIC alerta por aumento de suplantación de identidad en Colombia y lanza campaña para prevenir fraudes digitales, 2026. https://impactonews.co/sic-alerta-por-aumento-de-suplantacion-de-identidad-en-colombia-y-lanza-campana-para-prevenir-fraudes-digitales/


  10. Prías Cadavid Abogados. La suplantación de identidad en Colombia: análisis de la Ley 2502 de 2025 y la Ley 2573 de 2026. https://priascadavid.com/capsulas-academicas/suplantacion-identidad-colombia-leyes-2502-2025-2573-2026/

 
 
 

Comentarios


bottom of page