Este sitio web se creó para mostrar cómo los sitios web pueden rastrearte. Esto implica que tenemos que recopilar datos sensibles que podríamos usar para rastrearte. Esta página explica qué recopilamos, qué se queda en tu navegador y cómo protegemos el resto.
Analítica: Umami autoalojado
Para la analítica del sitio usamos Umami. Umami es de código abierto y no usa cookies, y alojamos nuestra propia instancia, así que no se comparte nada con terceros. Registra las páginas vistas y qué funciones se utilizan; ese pequeño ping que quizá veas en las herramientas de red de tu navegador es Umami en acción. Solo lo usamos para entender cómo se utiliza el sitio y qué podemos mejorar. El rastreador está configurado para descartar las cadenas de consulta, de modo que tus archivos, entradas y resultados nunca forman parte de ese ping.
Geolocalización por dirección IP
Para convertir la dirección IP que tu navegador envía a todos los sitios web en una ubicación física, hacemos la mayor parte del trabajo nosotros mismos: nuestro servidor aloja sus propias copias de dos bases de datos de geolocalización (DB-IP Lite y GeoLite2 de MaxMind), que se actualizan cada mes, de modo que esas consultas nunca salen de nuestra máquina. Junto a ellas, el mapa de la página de inicio sigue consultando dos API comerciales —iphub.info e ipinfo.io—, porque mostrar cómo varios proveedores discrepan sobre dónde estás forma parte de la demostración. Esas llamadas a las API se realizan desde nuestro servidor, lo que limita los datos que reciben estos servicios únicamente a tu dirección IP. La imagen del mapa en sí proviene de la CDN de teselas de CARTO, con la que tu navegador contacta directamente, como con cualquier servidor de imágenes.
Prueba de AdBlock
La función de prueba de AdBlock comprueba si tu navegador está bloqueando anuncios. Para hacerlo de forma eficaz, la prueba intenta cargar un recurso que suele estar bloqueado por el software de bloqueo de anuncios. Este recurso está alojado por Google (en concreto, un script relacionado con Google Ads). Explicamos la técnica en detalle en cómo detectan las webs tu bloqueador de anuncios.
Somos conscientes de que cargar cualquier URL relacionada con Google podría enviar cierta información a Google, como tu dirección IP y los detalles de tu navegador. En la página de inicio, la prueba de AdBlock está detrás de un botón de consentimiento: la prueba y sus URL de Google solo se cargan después de que hagas clic en él. Los dos artículos sobre el bloqueo de anuncios son la excepción: ejecutan la prueba al cargar la página, porque la prueba es precisamente el tema de esas páginas, y abrirlas es el consentimiento.
Hashes de huella digital del navegador
Bscan.info te permite generar varios hashes de huella digital del navegador (por ejemplo, de fuentes, canvas o audio). Mantenemos una base de datos de estos hashes: solo los valores de los hashes, nunca los datos subyacentes; tu lista de fuentes, los píxeles del canvas y las lecturas de audio se quedan en tu navegador. Junto a cada hash guardamos la cadena user-agent del navegador y cuándo se vio por última vez, que es lo que alimenta el panel de “navegadores más comunes para este hash”. Es importante que entiendas lo siguiente:
- Anonimato: nunca almacenamos tu dirección IP en sí, ni ninguna otra información de identificación personal, junto a un hash. Para que las estadísticas de rareza sean honestas, conservamos una versión codificada de tu IP (un hash unidireccional con sal) que no se puede revertir para recuperar tu dirección. Se usa para una única cosa: contar a cada visitante una sola vez por huella digital, de modo que recargar la página no pueda inflar lo común que parece un hash.
- Sin compartir con terceros: esta base de datos de hashes de huella digital es para nuestra investigación interna y para mejorar el servicio (por ejemplo, ofreciendo contexto sobre lo común que es un hash concreto). No compartiremos estos datos de huella digital en bruto con terceros.
- Finalidad: el objetivo principal de recopilar estos datos es ofrecer a los usuarios información sobre su propia huella digital y contribuir a una mejor comprensión general de las técnicas de huella digital del navegador. La función de “comparación”, con la que puedes compartir un enlace con tus hashes de huella digital, es totalmente opcional y está pensada para usuarios que deseen comparar su huella digital entre distintos navegadores o sesiones. Los datos que se comparten mediante este enlace se basan en los parámetros de la URL que decidas compartir.
WebRTC y otras pruebas de fugas
Pruebas como WebRTC, la de zona horaria y la de detección del modo incógnito funcionan de forma local dentro de tu navegador o mediante solicitudes que son esenciales para el funcionamiento de la prueba (por ejemplo, las solicitudes STUN de WebRTC, que son inherentes al funcionamiento de WebRTC; las nuestras van a un servidor STUN público de Google, como las de la mayor parte de la web). Te mostramos directamente la información que revelan estas pruebas. En el caso de las pruebas que dependen de la IP, como WebRTC, la IP pública que se muestra es la que se obtiene tal como se describe en la sección “Geolocalización por dirección IP”.
Monitor de comportamiento en vivo
La página de inicio incluye un monitor de comportamiento en vivo que muestra lo que los sistemas de detección de bots leen de la física de tus interacciones: cómo se mueve tu cursor, si los clics van precedidos de movimiento real del ratón y cuándo la página tiene tu atención. Todo ello ocurre dentro de tu navegador, y nada sale de él. Los contadores de sesión del monitor viven en un almacenamiento local de la pestaña que se borra al cerrarla: ciérrala y todo desaparece.
Herramientas de privacidad
Las utilidades disponibles en /tools (el generador de 2FA, el comprobador de contraseñas, los eliminadores de metadatos y demás) lo procesan todo de forma local en tu navegador. Tus archivos, contraseñas y secretos nunca se suben a ningún sitio; lo único que esas páginas envían a alguna parte es el ping de analítica descrito antes. Un matiz que conviene conocer: la función de compartir del generador de 2FA empaqueta una copia cifrada de la cuenta dentro del propio enlace, así que el blob cifrado viaja con esa URL, pero solo la contraseña que compartes por separado puede abrirlo, y ni la contraseña ni el secreto sin cifrar tocan jamás nuestro servidor.
Nuestra filosofía
Creemos que las herramientas diseñadas para ayudarte a entender tu privacidad y seguridad en línea deberían, ellas mismas, construirse con la privacidad como principal preocupación. Nos esforzamos por minimizar la recopilación de datos, anonimizar cuando es posible y ser transparentes sobre nuestras prácticas.
No somos perfectos, pero las promesas de esta página se llevan a la práctica. Las bases de datos de geolocalización autoalojadas que describimos antes eran un plan de “algún día”: hoy responden la mayoría de las consultas de ubicación sin que tu IP salga jamás de nuestro servidor. Las llamadas a API de terceros que quedan existen porque comparar proveedores es la razón de ser del mapa; si algún día eso deja de ser cierto, también desaparecerán.
Comentarios
¡Valoramos tus comentarios! Si tienes preguntas sobre nuestras prácticas de privacidad o sugerencias de mejora, no dudes en ponerte en contacto con nosotros a través de este formulario: Enlace al formulario de comentarios (el formulario es anónimo y está alojado en un servicio de formularios de código abierto).