Una conexión puede ser técnicamente segura y, al mismo tiempo, transportar una interacción que evoluciona hacia el secreto, la manipulación, la sexualización o la coerción.
Esta aparente contradicción dio origen a Encrypted Conversation Observability (ECO), una investigación que propone ampliar el alcance tradicional de la observabilidad en ciberseguridad para incorporar la detección temprana de riesgos interpersonales.
El trabajo fue aceptado para su presentación en el I Congreso de Ciberdefensa Argentina 2026 — CYBER.AR, dentro del simposio Capacidades Tecnológicas para la Ciberdefensa.
Cuando la conexión funciona correctamente, pero algo no está bien
Durante décadas, la ciberseguridad desarrolló tecnologías para proteger redes, sistemas, dispositivos e información.
Actualmente contamos con herramientas capaces de detectar:
- Malware.
- Intrusiones.
- Accesos indebidos.
- Cuentas comprometidas.
- Fraude.
- Exfiltración de información.
- Comportamientos anómalos.
- Comunicaciones con infraestructura maliciosa.
Sin embargo, riesgos como el grooming, la sextorsión, la coerción digital y determinadas formas de ciberacoso presentan una dificultad diferente.
No siempre necesitan vulnerar un sistema.
Pueden desarrollarse utilizando:
- Cuentas legítimas.
- Dispositivos habituales.
- Plataformas autorizadas.
- Conexiones correctamente cifradas.
- Comportamientos técnicamente normales.
Desde la perspectiva de la red, es posible que no exista malware, explotación de vulnerabilidades ni actividad anómala. El riesgo no se encuentra necesariamente en la conexión, sino en la manera en que evoluciona la interacción entre las personas.
A partir de este problema surge una pregunta central:
¿Es posible observar la evolución de una interacción digital para generar alertas tempranas, explicables y respetuosas de la privacidad?
¿Qué es Encrypted Conversation Observability?
Encrypted Conversation Observability, o ECO, es un paradigma de observabilidad que toma la interacción digital y su evolución temporal como unidad principal de análisis.
Su aporte no consiste en presentar la inspección TLS, el análisis de tráfico o la correlación de eventos como tecnologías nuevas.
La innovación se encuentra en redefinir:
- Qué se observa.
- Para qué se observa.
- Cómo se interpretan las señales.
- Qué objeto se busca proteger.
ECO introduce tres cambios principales.
1. Una nueva unidad de observación
Las tecnologías tradicionales suelen analizar paquetes, flujos, dispositivos, cuentas, usuarios o entidades.
ECO propone observar la evolución de una interacción.
Esto implica que el significado de una señal no depende exclusivamente de su contenido aislado, sino también de su secuencia, reiteración, dirección y relación con acontecimientos anteriores.
2. Un modelo de amenaza orientado a las personas
La ciberseguridad tradicional se concentró principalmente en amenazas dirigidas contra sistemas, redes, datos y organizaciones.
ECO amplía el modelo para contemplar procesos de riesgo dirigidos contra personas, como:
- Grooming.
- Sextorsión.
- Coerción.
- Manipulación.
- Ciberacoso.
- Aislamiento progresivo.
- Solicitudes de secreto.
El objetivo protegido deja de ser exclusivamente el activo tecnológico. También se incorpora a la persona que utiliza ese activo.
3. Detección basada en progresiones
Una palabra aislada no confirma la existencia de grooming.
Una pregunta sobre la edad, una solicitud para cambiar de plataforma o un pedido de confidencialidad pueden tener múltiples explicaciones legítimas.
El riesgo comienza a adquirir significado cuando diferentes señales aparecen, se combinan, se reiteran y forman una progresión temporal.
Por eso ECO no busca palabras prohibidas. Busca identificar posibles procesos de escalamiento.
ECO frente a las tecnologías existentes
ECO no busca reemplazar tecnologías como TLS Inspection, Encrypted Traffic Analytics o UEBA.
Cada una responde una pregunta diferente.
| Tecnología | Unidad observada | Pregunta principal | Resultado |
|---|---|---|---|
| TLS Inspection | Sesión y contenido | ¿Qué transporta la conexión? | Visibilidad |
| ETA | Flujo cifrado | ¿Este tráfico parece malicioso? | Clasificación |
| UEBA | Usuario o entidad | ¿Este comportamiento es anómalo? | Puntaje de anomalía |
| ECO | Interacción temporal | ¿Esta interacción está escalando? | Alerta explicable |
TLS Inspection permite recuperar visibilidad dentro de un entorno autorizado.
Encrypted Traffic Analytics, o ETA, caracteriza flujos cifrados mediante metadatos y propiedades observables.
User and Entity Behavior Analytics, o UEBA, construye líneas base para detectar desviaciones en usuarios, cuentas, dispositivos y otras entidades.
ECO puede utilizar señales proporcionadas por estas tecnologías, pero mantiene una pregunta propia:
¿La interacción está evolucionando hacia una posible situación de riesgo interpersonal?
¿Cómo puede evolucionar una interacción?
Imaginemos una conversación que comienza con un acercamiento aparentemente normal.
| Momento | Señal observada | Evaluación contextual |
|---|---|---|
| T1 | Acercamiento general | Riesgo bajo |
| T2 | Preguntas sobre edad y entorno | Señal contextual |
| T3 | Migración hacia un canal privado y pedido de secreto | Elevación del riesgo |
| T4 | Sexualización e insistencia posterior a un rechazo | Patrón acumulativo relevante |
| T5 | Amenaza, coerción o chantaje | Alerta crítica |
Ninguna de estas etapas debe interpretarse automáticamente fuera de contexto.
ECO analiza cómo las señales se relacionan dentro de una secuencia. Una alerta no representa la confirmación de un delito, sino una hipótesis de riesgo que requiere revisión humana.
La prueba de concepto
La propuesta fue implementada mediante una prueba de concepto integrada por dos componentes principales:
ENSensor Engine
Es el motor técnico encargado de:
- Adquirir eventos dentro de un entorno autorizado.
- Identificar tráfico relevante.
- Interpretar determinadas operaciones conversacionales.
- Normalizar eventos.
- Seudonimizar identificadores.
- Construir ventanas contextuales.
- Extraer señales.
- Correlacionar su evolución.
- Calcular niveles experimentales de riesgo.
EcoSense
Es la capa de visualización y gestión que permite:
- Presentar señales derivadas.
- Reconstruir su cronología.
- Explicar por qué se generó una alerta.
- Crear un caso revisable.
- Incorporar observaciones profesionales.
- Mantener trazabilidad sobre las decisiones.
En la modalidad experimental, la inspección TLS autorizada permitió reconstruir temporalmente determinadas solicitudes HTTP.
Posteriormente, un adaptador identificó operaciones GraphQL vinculadas con eventos conversacionales mediante elementos como el dominio, el endpoint, el método HTTP, la estructura de variables y la forma de la respuesta.
Las operaciones no conversacionales fueron descartadas.
¿Qué resultados se obtuvieron?
La evaluación se realizó mediante escenarios sintéticos y controlados.
No se procesaron comunicaciones reales de niños, niñas o adolescentes.
Se evaluaron:
- Conversaciones neutrales.
- Señales aisladas.
- Progresiones compuestas por distintas señales de riesgo.
El prototipo completó el recorrido funcional:
Adquisición, normalización, contextualización, extracción de señales, correlación, generación de alertas y creación de casos revisables.
Una conversación neutral no produjo escalamiento.
Una pregunta aislada sobre la edad fue registrada como señal contextual, pero no generó automáticamente una alerta crítica.
Cuando se incorporaron progresivamente migración de canal, secreto, sexualización, insistencia y amenaza, el riesgo aumentó conforme a los umbrales experimentales.
Esto permitió demostrar factibilidad funcional y trazabilidad.
Lo que ECO todavía no demuestra
Es importante establecer claramente el alcance actual de la investigación.
La prueba de concepto no permite afirmar que ECO detecta grooming con precisión científicamente validada.
Actualmente:
- Los escenarios son sintéticos.
- Los pesos y umbrales son experimentales.
- No existe todavía un corpus representativo.
- No se midieron precisión, sensibilidad o especificidad.
- No se estableció una tasa de falsos positivos.
- No se realizó todavía una validación interdisciplinaria suficiente.
- No se evaluó el funcionamiento generalizado sobre diferentes plataformas.
Por lo tanto, ECO no confirma automáticamente la existencia de grooming ni atribuye responsabilidad penal.
Una alerta representa una hipótesis de riesgo que debe ser analizada por profesionales capacitados.
Privacidad desde el diseño
Una tecnología destinada a proteger personas no puede construirse mediante vigilancia indiscriminada.
Por eso, la privacidad se incorpora como una restricción estructural del paradigma.
La propuesta considera:
- Finalidad específica.
- Alcance expresamente autorizado.
- Adquisición selectiva.
- Procesamiento contextual limitado.
- Seudonimización de identificadores.
- Exclusión de credenciales y tokens.
- Descarte del contenido temporal.
- Persistencia de señales derivadas.
- Retención limitada.
- Trazabilidad.
- Revisión humana.
El objetivo no es almacenar conversaciones completas para consultarlas posteriormente.
El contenido puede ser procesado temporalmente dentro del entorno autorizado para derivar señales contextuales. Luego se conservan elementos como la categoría detectada, su secuencia, nivel de confianza, riesgo y explicación.
Limitaciones técnicas
La observabilidad de comunicaciones cifradas enfrenta restricciones importantes.
Entre ellas:
- Certificate pinning.
- Cifrado de extremo a extremo.
- Encrypted Client Hello.
- Protocolos como QUIC.
- Cambios frecuentes en las plataformas.
- Modificaciones en endpoints y operaciones GraphQL.
- Restricciones técnicas o legales sobre la adquisición.
Por esta razón, ECO no debe asociarse exclusivamente con TLS Inspection.
La inspección es una posible fuente de eventos dentro de entornos administrados y autorizados. El paradigma puede integrar señales procedentes de múltiples fuentes.
ECO en CYBER.AR 2026
La investigación fue aceptada para su presentación en el I Congreso de Ciberdefensa Argentina 2026, que se realizará los días 16, 17 y 18 de septiembre de 2026.
El trabajo se presentará dentro del simposio:
Capacidades Tecnológicas para la Ciberdefensa.
La aceptación representa una oportunidad para discutir el paradigma dentro de un ámbito académico y profesional, someterlo a revisión crítica y establecer vínculos para su futura validación.
La próxima etapa
El siguiente paso consiste en avanzar desde una prueba de factibilidad funcional hacia una validación científica reproducible.
Para ello será necesario:
- Construir un corpus representativo.
- Realizar etiquetado interdisciplinario.
- Definir criterios operativos reproducibles.
- Medir precisión, sensibilidad y especificidad.
- Estudiar falsos positivos y falsos negativos.
- Ejecutar pruebas adversariales.
- Evaluar sesgos.
- Auditar la privacidad.
- Establecer mecanismos de gobernanza.
- Comparar ECO con modelos de referencia.
Esta etapa requiere la participación de profesionales provenientes de la ciberseguridad, psicología, derecho, educación, ciencias sociales, protección de infancias y análisis de datos.
De proteger sistemas a proteger personas
ECO no afirma haber inventado la inspección del tráfico cifrado.
Tampoco afirma haber resuelto automáticamente la detección del grooming.
Su contribución consiste en trasladar capacidades utilizadas durante años para proteger sistemas hacia un nuevo objeto de protección: las personas.
TLS Inspection aporta visibilidad.
ETA caracteriza tráfico cifrado.
UEBA detecta anomalías en usuarios y entidades.
ECO propone interpretar cómo evoluciona el riesgo dentro de una interacción.
La pregunta ya no es solamente si una conexión contiene malware o si un usuario se comporta de manera anómala.
La nueva pregunta es:
¿Qué ocurre cuando todo funciona técnicamente bien, pero una interacción está comenzando a convertirse en una situación de riesgo?
Sobre el autor
Federico Guillermo Miskinich Favier es investigador y consultor especializado en ciberseguridad aplicada, informática forense, inteligencia artificial y protección frente a riesgos digitales.
Contacto: federico@legalprompt.com.ar
Instagram: @hablemosdehacking







