xox
← blog de xox
2026-09-23

Tu red ya no sabe que usas xox

Los mensajes de xox siempre han ido cifrados de extremo a extremo. Pero hasta ahora había un dato que viajaba a la vista en el primer paquete de cada conexión: el nombre del sitio. Quien mirase tu tráfico no leía nada, pero sabía que estabas en xox. Desde hoy, tampoco eso.

Lo que ve la red cuando abres xox: antes, el nombre del sitio; ahora, un hueco cifrado.
Lo que ve la red cuando abres xox: antes, el nombre del sitio; ahora, un hueco cifrado.

Lo que veía la red hasta ahora

Cuando abres una web, tu dispositivo dice a qué nombre quiere conectarse antes de que exista el cifrado. Es un detalle técnico con consecuencias reales: el operador de móvil, el WiFi de un hotel o de una oficina, y los filtros de países que bloquean por nombre, veían «xox.is» pasar. No el contenido, pero sí el hecho. Es una fuga de metadatos que tienen prácticamente todas las apps de mensajería.

Lo que cambia: el nombre va cifrado

xox usa ahora Encrypted Client Hello (ECH), un estándar reciente que cifra también ese primer dato. Por fuera solo se ve un nombre neutro, sin relación con xox; el nombre real viaja dentro, cifrado. Para la red intermedia, abrir xox se parece a abrir cualquier otra web. Es automático: no hay que activar nada. Funciona en Chrome y Firefox cuando tienen DNS seguro, que en la mayoría de teléfonos Android ya viene puesto. Que sepamos, ninguna otra app de mensajería lo tiene activo por defecto.

También nuevo en la app 1.5.3

La app de Android bloquea las capturas y la grabación de pantalla a nivel de sistema, y la vista de aplicaciones recientes no enseña la conversación. Las copias de seguridad de Android quedan cerradas: tus datos no van a la nube ni pasan a otro móvil al transferir. El teclado trabaja en modo discreto y no aprende de lo que escribes. Y la clave de la bóveda puede vivir ahora dentro del chip seguro del teléfono: se activa en Ajustes → Bóveda, y desde ese momento una copia del almacenamiento no sirve para probar PINs; hace falta ese teléfono encendido.

La clave de la bóveda puede vivir ahora dentro del chip seguro del teléfono. Una copia del almacenamiento no sirve sin este teléfono.
La clave de la bóveda puede vivir ahora dentro del chip seguro del teléfono. Una copia del almacenamiento no sirve sin este teléfono.

Qué protege y qué no

ECH oculta el nombre, no la dirección: la red sigue viendo a qué servidor te conectas, aunque no sepa qué es. Para esconder también eso está Tor, que xox ya ofrece en el navegador y pronto dentro de la app. El bloqueo de capturas impide fotografiar la pantalla desde el propio teléfono, no que alguien apunte con otra cámara. Y ninguna de estas capas sustituye a la más importante: un teléfono sin malware y un PIN largo.

Qué tienes que hacer

Nada en la web: el cifrado del nombre ya está activo para todo el mundo. En Android, actualiza a la 1.5.3 desde Google Play o desde xox.is/get y, si quieres, activa el chip en Ajustes → Bóveda. El resto sigue como siempre: sin cuenta, sin número, sin correo, y nada guardado en ningún sitio.