¿Qué revela mi navegador?
Cada señal que su navegador entrega automáticamente y en qué medida le limita cada una de ellas.
Por qué esto cuesta más de esquivar que las cookies
Una cookie es un archivo. Tiene un nombre, una caducidad y un botón de borrar, y borrarla funciona de verdad. Una huella digital no se guarda en ninguna parte: se vuelve a calcular a partir de lo que es tu navegador cada vez que llegas. No hay nada que encontrar en tu máquina ni nada que borrar, y por eso «yo borro las cookies» no es una respuesta a esto.
Ninguno de los valores de arriba ha necesitado un permiso. El tamaño de tu pantalla, tu GPU, tus fuentes instaladas y tu zona horaria los puede leer cualquier script de cualquier página, y se podían leer mucho antes de que a nadie se le ocurriera combinarlos. Esa combinación es la técnica: ningún valor por sí solo te identifica, pero cada uno divide a la población, y una docena de divisiones suele bastar para dejarte en un grupo de una sola persona.
De dónde sale de verdad el poder identificador
Los puntos rojos de la lista de arriba marcan las señales que hacen el trabajo. Más o menos por orden:
- Renderizador de la GPU. El chip gráfico exacto y la cadena del controlador. Preciso, estable durante toda la vida de la máquina y lo bastante infrecuente en escritorio como para ser casi decisivo. Varios navegadores ya lo esconden tras una opción precisamente por esto.
- Fuentes instaladas. Nadie instala fuentes a propósito: llegan con las aplicaciones. Así que el conjunto es en realidad una lista del software que ejecutas, y resulta notablemente distintiva.
- Dibujo en canvas. Dibuja la misma forma y el mismo texto en dos máquinas y los píxeles salen distintos, porque el suavizado y el ajuste de fuentes los implementa el controlador de la GPU. Haz un hash del resultado y tienes un valor estable por dispositivo salido de una API que existe para dibujar gráficos.
- Zona horaria. Débil por sí sola: cientos de millones de personas comparten la tuya. Interesante porque viene del sistema operativo, así que es el valor con más probabilidades de contradecir a todo lo demás.
El user-agent, pese a ser lo que todo el mundo menciona, es una de las señales más débiles de la lista. Cientos de millones de personas ejecutan la misma compilación de Chrome sobre la misma versión de Windows. Solo los números de versión estrechan algo, y los navegadores llevan tiempo congelándolos y recortándolos.
Qué intenta la gente y qué consigue
| Estrategia | Efecto sobre las señales de arriba |
|---|---|
| Borrar las cookies | Ninguno. Ni uno solo de los valores de esta página se guarda en una cookie. |
| Ventana privada o de incógnito | Ninguno, en casi todos los navegadores. Compara tú mismo el hash: normalmente coincide. |
| Conectarse a una VPN | Ninguno. Cambia tu dirección IP, que no está en esta página. |
| Extensión que falsea el user-agent | Normalmente peor. Crea una combinación que no tiene nadie más, y el desajuste entre la plataforma declarada y la real es detectable de por sí. |
Brave, o Firefox con resistFingerprinting | Reducción real. El canvas se aleatoriza o se bloquea, los valores de hardware se redondean o se retienen, y las fuentes se limitan a un conjunto estándar. |
| Tor Browser | Lo más fuerte que hay, y con otra estrategia: se consigue que todos los usuarios parezcan idénticos en lugar de infrecuentes. |
El patrón de esa tabla es toda la lección. La identificación por huella mide la desviación respecto de la multitud, así que cualquier cosa que te haga distintivo ayuda a quien te rastrea, por muy motivada por la privacidad que estuviera. Mezclarse es la única estrategia que escala, y por eso los navegadores que se toman esto en serio convergen en hacer intercambiables a sus usuarios en vez de exóticos.
Por qué tu hash puede cambiar al recargar
Si el valor de la parte de arriba de esta página cambia cada vez que actualizas, no es un error. Tanto Brave como el modo de resistencia a las huellas de Firefox añaden ruido por sesión a las lecturas del canvas precisamente para que el hash resultante no sirva de identificador. Un hash que cambia es un hash que no rastrea a nadie, que es justo lo que quieres, y la razón de que valga la pena recargar una vez para comprobarlo.
Dónde encaja esto con lo demás
La identificación por huella es la capa del dispositivo. La capa de red es una pregunta aparte con respuestas aparte: qué revela tu dirección IP, si tus consultas de DNS van a donde crees y si WebRTC está exponiendo una dirección que la configuración de tu proxy no ve nunca. Esas son las que una VPN cambia de verdad. Si quieres las dos capas evaluadas de una pasada, la comprobación de privacidad completa las cubre juntas.
Lo que la gente pregunta sobre las huellas digitales
¿Qué tan única es mi huella digital?
Esta página no te lo dirá, porque no puede saberlo. Una cifra como "eres único entre 280.000 navegadores probados" requiere una base de datos de cada visitante que haya realizado la prueba, lo que significa almacenar huellas dactilares, exactamente para lo que esta herramienta no está diseñada. Los sitios que citan una proporción lo comparan con su propio grupo de visitantes, que se autoselecciona entre personas conscientes de la privacidad y no es la población lo que importa. Lo que puedes juzgar de la lista anterior es cuáles de tus señales son inusuales y cuál es la parte procesable.
¿Una VPN cambia la huella digital de mi navegador?
No, y este es el malentendido más común sobre las VPN. Una VPN opera en la red: cambia la dirección IP que ve un sitio y cifra el tráfico en tránsito. Cada valor en esta página proviene de su dispositivo y navegador, no de su conexión, por lo que todo es idéntico antes y después de conectarse. La única interacción que vale la pena conocer es la inversa: conectarse a través de un servidor distante crea una contradicción visible entre su ubicación IP y su zona horaria sin cambios.
¿Ayuda el modo privado o incógnito?
Contra las huellas dactilares, casi nada. La navegación privada descarta las cookies y el historial cuando cierras la ventana; no altera el tamaño de la pantalla, la GPU, las fuentes, la zona horaria o la representación del lienzo. Abra esta página en una ventana privada y compare el hash; en la mayoría de los navegadores será idéntico, porque las señales a partir de las cuales se construye no tienen nada que ver con los datos almacenados.
¿Puedo dejar de tomarme las huellas dactilares?
Puede reducirlo y los métodos eficaces son contrarios a la intuición. Combinando ritmos destacados: Tor Browser hace que todos los usuarios parezcan idénticos, lo cual es mucho más fuerte que volverse inusual. Firefox con resistFingerprinting y Brave con su aleatorización reducen significativamente la señal. Lo que no funciona es cambiar manualmente su agente de usuario o instalar una extensión de suplantación de identidad: una combinación inusual de valores es más identificable que la ordinaria que reemplazó, y las inconsistencias entre los valores reales y los falsificados son detectables en sí mismas.
¿Por qué aparece No rastrear como identificador?
Porque muy pocas personas lo permiten. Un entorno en el que se involucra una pequeña minoría divide a la población de manera desigual, y estar en un grupo pequeño es lo que te distingue. Combinado con el hecho de que el encabezado es informativo y casi universalmente se ignora, habilitarlo le cuesta un poco de privacidad y no compra nada. Es un claro ejemplo del problema general: cada desviación del valor predeterminado es un poco de información.
¿Es legal la toma de huellas dactilares?
Está regulado en lugar de prohibido. Según las normas del Reino Unido y la UE, almacenar o acceder a información en un dispositivo generalmente requiere consentimiento, y tanto la ICO como los reguladores de la UE han declarado que la toma de huellas dactilares entra dentro de eso: se trata de manera muy similar a una cookie, independientemente de las diferencias técnicas. La aplicación de la ley es desigual y la técnica está muy extendida en la detección de fraudes y la prevención de bots, así como en la publicidad. Lo que no está en duda es que es invisible: nada en la lista anterior activa una solicitud de permiso.
The one place your VPN and your fingerprint contradict each other.
Nothing on this page changes when you connect to a VPN — it all comes from your device, not your network. What does change is your IP address, and that creates a mismatch worth knowing about: if your IP says Frankfurt while your timezone still says Asia/Karachi, a site can see both. It is not a leak and it does not undo the encryption, but it is a signal, and it is why JaguarVPN offers exit locations across enough regions to pick one near you rather than one that argues with your clock.
Última revisión . ¿Has visto algo desactualizado? Dínoslo.
