← Blog
// CRIPTO · CTF

Encoding no es cifrado: reconocer y encadenar decodificaciones

Publicado el 11 ago 2026 · 7 min de lectura
CriptoCTFEncodingBase64

Te topas con una cadena rara —en un CTF, en un log, en una macro sospechosa— y la primera reacción de mucha gente es «está cifrada, no hay nada que hacer sin la clave». Casi siempre es falso: no está cifrada, está codificada, y eso se revierte sin clave alguna. Distinguir las dos cosas es de lo primero que separa a quien resuelve el reto de quien se atasca.

Tres conceptos que se confunden

⚠️ La confusión tiene coste real: tratar un Base64 como «cifrado» te bloquea, y tratar un hash como «codificación» te hace perder el tiempo buscando un botón de «decodificar» que no existe.

Reconocer la codificación por su forma

No necesitas adivinar: cada codificación tiene una huella visual.

SGVsbG8=            → Base64  → "Hello"
48656c6c6f          → Hex     → "Hello"
%3Cscript%3E        → URL     → "<script>"
Uryyb               → ROT13   → "Hello"

El truco del CTF: van anidadas

Rara vez es una sola capa. Lo típico es Base64 dentro de hex dentro de ROT… La estrategia es mecánica: decodifica una capa, mira el resultado y pregúntate «¿esto es texto legible o una nueva forma conocida?». Si es otra forma, repite. Si es ruido, quizá ya no es encoding sino cifrado (ver más abajo).

🔄 Para no ir a mano capa a capa, el Multi Decoder (CTF) prueba Base64, Hex, ROT13, base32 y más en cadena hasta que aparece texto con sentido; y para el caso simple, el codificador Base64. Todo en el navegador, nada se sube a ningún sitio.

¿Y si de verdad está cifrado?

Si tras quitar todas las capas de codificación sigues viendo ruido, probablemente hay cifrado. En CTF el sospechoso habitual es XOR con clave corta o repetida: se ataca por análisis (longitud de clave, frecuencias, known-plaintext como FLAG{). Ahí ya no vale «decodificar»: toca criptoanálisis. Pero la mitad de los retos «de cripto» se caen antes de llegar aquí, en cuanto reconoces que solo era Base64 con sombrero.

No es solo para CTFs

Esto es triaje real: el malware ofusca sus payloads con Base64/hex/XOR para saltarse una lectura rápida y algunos AV. Reconocer la forma acelera el análisis — por eso el Analizador Cron marca base64 -d | sh y el patrón curl | sh como señales de alarma: son la versión «en línea» de este mismo juego.

Checklist

«Está cifrado» es la excusa; «está en Base64 tres veces» es la realidad, más veces de las que crees. Aprende a leer la forma y te ahorrarás pedir una clave que nunca hizo falta.

Comparte: LinkedIn X
Sergio Belmonte Morales
Sergio Belmonte Morales
Analista de Ciberseguridad · SOC · Especialista en Sentinel/KQL