volver al inicio Más artículos

Cómo las webs detectan tu VPN (y cómo probar la tuya)

Cargando...

Tu VPN dice que estás en Fráncfort. El sitio que acabas de abrir no se lo cree, y no ha tenido que adivinar nada. En algún punto entre tu dirección IP nueva y tu navegador de siempre hay una contradicción, y encontrar contradicciones es exactamente el trabajo de un sistema de detección. El panel de esta página ejecuta esas mismas comparaciones contra tu navegador ahora mismo.

La confusión empieza por lo que una VPN hace en realidad. Cifra tu tráfico y lo entrega a internet desde otra dirección. Eso es todo. No cambia el reloj de tu sistema operativo, ni los idiomas que pide tu navegador, ni la forma de tus paquetes TCP, ni el hecho de que la dirección nueva pertenece a una empresa que alquila servidores. Un sitio que quiere saberlo lee todo eso, y todo eso concuerda entre sí y no con la IP.

La versión corta: una VPN sustituye una sola señal, tu dirección IP, y deja todas las demás en su sitio. Los sitios la detectan por lo que es la IP nueva (un rango de hosting, presente en una lista de reputación, propiedad de una empresa de datacenter) y por lo que el navegador sigue diciendo (una zona horaria y un idioma de casa, una dirección WebRTC que se salta el túnel). Los modos "ofuscados" le esconden el túnel a tu ISP, no la salida al sitio web.

Tu IP nueva viene con etiqueta

Toda dirección IP pública pertenece a un sistema autónomo, un bloque de direcciones registrado a nombre de una organización, y ese registro es público. Tu conexión doméstica sale de un rango propiedad de Comcast, Vodafone o Ziggo. Una salida de VPN sale de un rango propiedad de M247, DataCamp, Leaseweb o de quien sea que le alquile los racks al proveedor de la VPN, y la misma consulta que le dice a un sitio tu país le dice también eso, en la misma respuesta, como org o asn. El escaneo de la página principal te enseña esa línea; es la fila de “operador de red” del panel de arriba.

Nada en esa consulta es ingenioso. Los ISP de consumo reparten direcciones a personas; las empresas de hosting las reparten a máquinas. Una dirección del segundo grupo que está mirando una tienda, entrando en un banco o viendo una serie en streaming resulta rara antes de comprobar nada más, y los motores antifraude la ponderan en consecuencia. Es la misma señal que describimos en por qué te salen CAPTCHAs sin parar, porque es el mismo motor el que pregunta.

Las listas de reputación ya conocen los rangos de las VPN

Por encima del ASN hay una segunda capa: las bases de datos comerciales de reputación de IP. IPQualityScore, la detección de privacidad de ipinfo, IP2Proxy, Spur y una docena más clasifican cada rango como residencial, de empresa, hosting, proxy, VPN o Tor, y las listas no son difíciles de construir. Los proveedores de VPN publican sus listas de servidores para que sus propias apps puedan conectarse. Los rangos de hosting están en los registros. Los reportes de abuso y la pura densidad hacen el resto: detrás de una dirección residencial hay un puñado de personas, detrás de una salida de VPN popular hay cientos a la vez, repartidas por todas las zonas horarias, y ese patrón se ve solo con mirar el tráfico. La fila de “lista de reputación de IP” del panel le pregunta por tu dirección a una de esas bases de datos.

Por eso los grandes servicios de streaming son tan buenos en esto. No detectan tu app de VPN; mantienen una lista de direcciones que se comportan como salidas de VPN y rechazan esas. Y por eso una VPN que hoy funciona deja de funcionar el mes que viene: el rango acabó en la lista.

Qué lee un sitio y qué cambia una VPN
Señal Se lee de Con la VPN activa
  1. Quién posee ese rango de IP la conexión ahora dice "servidor"
  2. Listas de reputación la conexión ahora dice "servidor"
  3. Fingerprint TCP (MTU, TTL) la conexión ahora dice "servidor"
  4. Qué resolver DNS usas la conexión sigue diciendo casa
  5. Zona horaria tu navegador sigue diciendo casa
  6. Idiomas del navegador tu navegador sigue diciendo casa
  7. Dirección WebRTC tu navegador sigue diciendo casa
  8. Fingerprint del navegador tu navegador sigue diciendo casa
Una VPN sustituye la primera fila. Las tres siguientes empeoran, porque una dirección de datacenter alquilada lleva su propia etiqueta. Las demás no se mueven en absoluto, y la contradicción entre ellas y la IP nueva es lo que se lee.

El navegador sigue diciendo la verdad

Todo lo anterior iba sobre la dirección. El resto va sobre el navegador, y esta es la parte que la mayoría de las guías de VPN se salta, porque no hay VPN que la arregle.

Zona horaria. El reloj de tu sistema operativo dice Europe/Amsterdam y JavaScript lo lee con una sola llamada, sin ninguna solicitud de permiso. Una IP alemana con un reloj neerlandés es una contradicción que un sitio puede comprobar en un milisegundo, y escribimos un post entero sobre por qué la VPN no puede arreglar la zona horaria.

Idiomas. Cada petición que hace tu navegador lleva una cabecera Accept-Language, y navigator.languages les dice lo mismo a los scripts. Una VPN no toca ninguna de las dos cosas. nl-NL desde una dirección alemana es la misma contradicción en otra columna; el post sobre la fuga de idioma la cubre, incluido el caso en que solo es una señal débil, como un navegador solo en inglés en el extranjero.

WebRTC. Los navegadores pueden preguntarle a un servidor STUN “¿cuál es mi dirección pública?” para montar una llamada, y algunas configuraciones de VPN dejan que esa pregunta esquive el túnel. La respuesta es tu dirección real, al lado de tu dirección de VPN en la misma página. Esa es la fuga de WebRTC, y el panel de arriba ejecuta la comprobación.

Geolocalización e IPv6. Si alguna vez le concediste a un sitio acceso a tu ubicación, la posición del navegador sale del GPS o de las redes Wi-Fi cercanas y no se mueve con la VPN. Y una VPN que solo tuneliza IPv4 deja tu dirección IPv6, asignada por tu ISP de casa, disponible para cualquier sitio con un endpoint IPv6.

Ubicación de la IP
Frankfurt, DE
movida por la VPN
Propietario de la red
M247 Europe (hosting)
un rack de servidores, no un salón
Zona horaria del navegador
Europe/Amsterdam
contradice la IP
Idiomas del navegador
nl-NL, en
contradice la IP
3 contradicciones
La IP se mudó a Alemania. La red ahora pertenece a una empresa de hosting, y el reloj y los idiomas siguen diciendo Países Bajos. Un sitio no necesita saber qué es una VPN para darse cuenta.
La VPN cambió exactamente un campo. La detección es la comparación entre ese campo y los tres que no se movieron.

Nada de esto exige saber qué es una VPN. Un detector no piensa “VPN”; piensa “las señales de este visitante no concuerdan”, y la discordancia es lo que se puntúa.

Las señales que ninguna página web puede leer

Dos comprobaciones más ocurren por debajo del navegador, e importan porque son la forma en que un navegador limpio en una salida residencial todavía puede ser cazado.

El fingerprint TCP. Un túnel de VPN envuelve tus paquetes dentro de los suyos, así que los paquetes que llegan al sitio son un poco más pequeños que los de una conexión normal (el tamaño máximo de segmento encoge por la sobrecarga del túnel) y su time-to-live ha gastado un salto extra. Las herramientas de fingerprinting pasivo de la familia de p0f leen esos campos de la tarjeta de red del servidor antes de que tu primera petición reciba respuesta, y “MSS 1360 desde una dirección que dice ser un router doméstico” es un patrón conocido.

DNS. Cuando tu navegador resuelve un nombre de host, algún resolver en algún lugar envía esa consulta al servidor DNS del sitio. Si ese resolver pertenece a tu ISP de casa mientras tu tráfico web llega desde una salida de VPN en otro país, el sitio vuelve a tener dos direcciones tuyas. Los tests de fugas hacen que tu navegador resuelva un nombre de host único y observan qué resolver aparece; así es como se pone a prueba el ajuste de “protección contra fugas DNS” de una app de VPN.

Por qué el modo ofuscado no ayuda aquí

Las apps de VPN venden servidores “stealth” u “ofuscados”, y resuelven un problema real: colar el tráfico de la VPN a través de una red que lo bloquea, haciendo que el túnel parezca HTTPS corriente ante el cortafuegos que hay en medio. Esa es una pelea con tu ISP o con la red de tu oficina. El sitio web del otro extremo nunca ve el túnel. Ve la dirección de salida y tu navegador, ambos exactamente igual de legibles que antes. La ofuscación y la detección son dos problemas distintos, y el marketing los fusiona.

Qué hacer realmente

  1. Ejecuta el test y corrige lo que marque. El panel de arriba de esta página es una aproximación razonable a lo que ve un sitio; el escaneo completo del navegador ejecuta junto a él las comprobaciones de fingerprint y de fugas. Una señal delatora que encuentras tú mismo es una señal que puedes arreglar.
  2. Haz que el navegador concuerde con la dirección. Ajusta la zona horaria y el idioma al país de la salida, o elige una salida en tu propio país si lo que buscas es privacidad y no geografía. Desactiva WebRTC o deja que la app de VPN se encargue. Una historia coherente desde una IP de datacenter puntúa mejor que una contradictoria.
  3. Si necesitas parecer una persona, usa la dirección de una persona. Los rangos de datacenter están listados y seguirán listados; las IP dedicadas o residenciales son la única forma de salir de esa lista. Que valga la pena depende de lo que estés haciendo.
  4. Si gestionas varias identidades, sepáralas por completo. Cada perfil necesita su propia dirección de salida y un navegador cuyo reloj, idiomas y fingerprint concuerden con esa dirección, o las contradicciones de arriba reaparecen cuenta por cuenta. Para eso existen los navegadores anti-detección. Incogniton vincula un proxy a cada perfil y ajusta la zona horaria y el idioma para que coincidan con él, de modo que el navegador y la dirección cuenten una sola historia en lugar de dos.

Una VPN sigue siendo la herramienta correcta para lo que se construyó: cifrar tu tráfico en redes en las que no confías y mover tu dirección. La dirección IP, se entiende: de entrada, tu dirección MAC nunca fue visible para las webs. Nunca se construyó para hacer que un navegador mienta de forma convincente, y la mayor parte de la detección de arriba es simplemente el navegador diciendo la verdad.

Logotipo de Incogniton

Mejora tu privacidad

Flecha