Aprender
¿Qué es una fuga de DNS o WebRTC?
Una fuga de DNS es una búsqueda de nombre de host que se escapa de su herramienta de privacidad, de modo que la red se entera igualmente de los sitios que usted visita, incluso en una conexión que parece cifrada. Una fuga de WebRTC es su navegador entregándole a una página su dirección IP real a través de una función creada para las videollamadas. Ambas revelan información que usted daba por oculta, y ninguna de ellas se muestra en pantalla.
Está en una Chromebook de la escuela sin forma de instalar nada, o en una laptop de trabajo administrada donde otra persona controla la configuración. Recurre a un proxy o a una herramienta de privacidad para desbloquear un sitio, la página carga y parece que el bloqueo desapareció. Aquí viene la parte incómoda. 2 canales silenciosos de su navegador aún pueden delatar adónde va y quién es usted, y ninguno muestra una advertencia. Se llaman fuga de DNS y fuga de WebRTC. Vale la pena entender ambas antes de confiarle a cualquier herramienta algo que le importe.
¿Qué es exactamente una fuga de DNS?
Piense en el DNS como en la guía telefónica de internet. Cada vez que escribe una dirección web, su dispositivo no puede usar el nombre por sí solo. Tiene que convertir ese nombre en un número, una dirección IP, y para eso le pregunta a un resolutor de DNS. En la mayoría de las redes, el resolutor pertenece a quien gestiona la red. Es su proveedor de internet en casa, o el equipo de TI en el trabajo.
Así que la pequeña solicitud que dice «¿dónde está example.com?» viaja hasta una máquina que usted no controla, y lleva el nombre del sitio que está a punto de abrir. Una fuga de DNS es cuando esa búsqueda escapa de la protección que usted creía tener encima. Puede estar usando algo que cifra el tráfico en sí, pero si la búsqueda del nombre de host sigue saliendo hacia el resolutor propio de la red, la red se entera igual del nombre de cada sitio al que usted llega.
Lo importante es fijarse en qué se fuga. Una fuga de DNS no revela qué envió o leyó usted. Revela adónde iba, que para mucha gente es la parte sensible.
¿Qué es una fuga de WebRTC y por qué expone su IP?
WebRTC es un conjunto de funciones integrado en todos los navegadores modernos para que las videollamadas, el chat de voz y cierto intercambio directo de archivos funcionen sin una aplicación aparte. Para conectar a 2 personas entre sí, WebRTC primero tiene que averiguar en qué direcciones se puede localizar cada lado. Reúne direcciones candidatas, incluida la dirección de red local de su dispositivo y, con ayuda de un servidor llamado servidor STUN, su IP pública.
El problema es que esa recolección de direcciones puede ejecutarse directamente desde el JavaScript de una página, y puede salir por su propio camino en lugar del que usan el resto de sus herramientas. Así que una página puede preguntarle en silencio al navegador «¿cuál es la IP real de este visitante?» y recibir la respuesta, incluso cuando la conexión principal parece bien cerrada.
Eso es una fuga de WebRTC. Puede entregarle a una página web su dirección IP real a través de una función que usted nunca decidió activar, y justo por eso ha sorprendido a gente que daba por hecho que una sola herramienta la cubría.
¿Por qué importan las fugas de DNS y WebRTC para la privacidad?
Póngalas una junto a la otra. Una fuga de DNS le dice a la red los nombres de los lugares que usted visita. Una fuga de WebRTC le dice a un sitio web el número que identifica su conexión. Si está en un dispositivo o una red que controla otra persona, esa combinación es la partida entera.
La razón por la que uno recurre a un proxy o a una herramienta de privacidad es, precisamente, guardarse uno de esos 2 datos. Una fuga en cualquiera de los canales deshace ese esfuerzo sin ninguna señal. Nada se ve roto. La página sigue cargando. Simplemente entregó más de lo que quería.
- Fuga de DNS: lo que se fuga es el nombre del sitio, quien lo ve es la red (su proveedor de internet o el resolutor local), y se detecta con una prueba de fugas de DNS.
- Fuga de WebRTC: lo que se fuga es su dirección IP real, quien la ve es la página web que usted visita, y se detecta con una prueba de fugas de WebRTC.
¿Un proxy web detiene las fugas de DNS?
Aquí es donde un proxy web con reescritura se gana su lugar, y donde conviene ser preciso sobre lo que hace y lo que no hace.
Cuando abre un sitio a través de TrickyBird, en realidad está cargando la propia dirección de TrickyBird. La dirección del destino va codificada dentro de la ruta, así que su navegador solo habla con TrickyBird. La búsqueda del sitio que usted realmente quiere ocurre de nuestro lado, no en su dispositivo. En términos llanos, el nombre de host del destino queda fuera de las consultas de DNS que su navegador envía a la red que lo rodea. Así que si se pregunta si un proxy web oculta su IP y mantiene sus destinos fuera del resolutor local, ese es el trabajo que hace este esquema. Es el mismo principio de cero fugas de dominio que mantiene el nombre del destino fuera de la barra de direcciones y fuera de la página (vea qué sitios se muestran actualmente sin fugas en /status). No hay descarga ni aplicación, que es lo que importa cuando el bloqueo está en un dispositivo que no le deja instalar nada.
Hay un límite honesto que conviene decir sin rodeos. El propio servidor de TrickyBird aún tiene que resolver el destino y conectarse a él para traerlo, así que ese tramo no queda oculto. De él guardamos un registro deliberadamente pequeño: una dirección IP acortada al /24 o al /48, de modo que señala a un vecindario y no a una casa concreta, más el nombre de host de destino y datos básicos de la respuesta, como máximo 48 horas. El detalle completo de retención y borrado está en /security. Eso es un registro mínimo, de corta duración y verificable, y la gracia es que usted puede comprobarlo en lugar de fiarse de nuestra palabra. Es una postura muy distinta de una promesa absoluta que usted no tiene forma de comprobar. Vea cómo se comparan las políticas.
¿Un proxy web detiene las fugas de WebRTC?
No, y conviene decirlo con claridad. TrickyBird reescribe las páginas que sirve, pero no intercepta WebRTC. WebRTC funciona como un subsistema aparte del navegador, por su propia ruta de red, así que una página que usted abre a través del proxy todavía puede llegar directamente a un servidor STUN y recuperar su IP real, incluso mientras el resto de esa página se carga a través de TrickyBird.
Así que trate WebRTC como algo que usted mismo desactiva, no como algo de lo que se encarga el proxy. Desactívelo en su navegador con los pasos de más abajo y luego haga una prueba de fugas de WebRTC en el dispositivo y la red exactos que le importan, para confirmar que su IP real ya no aparece. Conviene comprobarlo usted mismo en lugar de fiarse de cualquier afirmación, incluida esta.
¿Se puede desactivar WebRTC en su navegador?
No tiene que depender de una sola herramienta. WebRTC también puede apagarse a nivel del navegador, y vale la pena saber cómo. En Firefox puede abrir about:config y poner media.peerconnection.enabled en false, lo que desactiva la función. Chrome no ofrece un interruptor propio, así que la gente suele recurrir a una extensión bien valorada que bloquee WebRTC, aunque en un dispositivo administrado quizá no le permitan agregar ninguna.
En el móvil, el panorama cambia según la plataforma. Safari en iOS es más restrictivo con lo que WebRTC le entrega a una página, mientras que Chrome en Android se comporta de forma muy parecida al escritorio. Así que si se pregunta si iOS tiene fugas por WebRTC, puede tenerlas, solo que con menos libertad que un navegador de escritorio.
El DNS tiene su propia opción a nivel de navegador que merece mención. DNS sobre HTTPS, o DoH, envía sus búsquedas a un resolutor por un canal cifrado en lugar del predeterminado de la red, y por ahí empieza mucha gente cuando lee por primera vez sobre fugas de DNS. Nada de esto sustituye a las pruebas. Son palancas que probar, y después verificar.
Cómo hacer una prueba de fugas de DNS o WebRTC
No tiene que fiarse de una frase de marketing, y no debería tener que hacerlo. Una prueba de fugas toma alrededor de 1 minuto. Abra una página de pruebas de fugas de DNS y WebRTC, un verificador neutral como browserleaks.com o ipleak.net, y le mostrará a qué resolutores llegan sus búsquedas y qué IP pública puede ver una página sobre usted, WebRTC incluido.
Hágalo una vez en la red que de verdad le importa. Si el resolutor listado es el de su proveedor o el de la red local, su DNS se está fugando. Si la IP pública mostrada es su propia dirección, WebRTC o la conexión la están exponiendo. Active su herramienta y repita la misma comprobación para ver si los números cambian.
La página /proof de TrickyBird comprueba algo distinto, y conviene no confundir ambas cosas. Muestra que la dirección del sitio que usted abre nunca aparece en la barra de direcciones, en el código fuente de la página ni en las cabeceras Referer y Origin que envía su navegador. Es una comprobación de fugas de dominio, no de DNS ni de WebRTC, y no muestra ninguna IP ni le dice si WebRTC está exponiendo la suya. Para eso, use una de las páginas de prueba de fugas de arriba y desactive WebRTC en su navegador. Una herramienta que vale la pena usar es la que sobrevive a que alguien abra las herramientas de desarrollo y mire. Ese es el mismo criterio que conviene aplicar a cualquier proxy web gratuito, el nuestro incluido.
Guías relacionadas
Siga leyendo si quiere el terreno que hay debajo de esta guía.
En resumen
Una fuga de DNS muestra adónde va usted y una fuga de WebRTC puede mostrar quién es, así que pruebe ambas usted mismo en lugar de confiar en una sola promesa.
Abra cualquier sitio.
Pegue un enlace y se abre en esta pestaña. El sitio que visita nunca aparece en la URL ni en la página, y no necesita cuenta.
Preguntas
- ¿Una VPN detiene las fugas de DNS y WebRTC?
- Algunas sí y otras no. Una VPN puede enrutar su DNS por sus propios resolutores, pero muchas configuraciones fugan la búsqueda de vuelta a la red local, y WebRTC ha expuesto direcciones IP reales incluso con la VPN encendida. Trate «a prueba de fugas» como una afirmación por verificar: vea en qué se diferencian un proxy y una VPN justo en este punto y después haga usted mismo una prueba de fugas.
- ¿Un sitio web puede seguir viendo mi IP real por WebRTC si uso un proxy?
- Sí. WebRTC funciona por su propia ruta, que TrickyBird no intercepta, así que una página que lo use puede obtener su IP real incluso a través del proxy. Es el único hueco que un proxy con reescritura no cierra por usted. Desactive WebRTC en su navegador y luego haga una prueba de fugas de WebRTC para confirmar que ya no aparece.
- ¿TrickyBird detiene las fugas de DNS?
- Cuando abre un sitio a través de TrickyBird, su navegador nunca consulta el nombre de host del destino, así que este queda fuera de las consultas de DNS que su dispositivo envía a la red. Nuestro servidor resuelve el destino de su lado y guarda un registro de corta duración: una IP acortada y el nombre de host de destino, como máximo 48 horas. Es una afirmación acotada que usted puede verificar; la política completa está en /security.
- ¿Cómo compruebo si tengo fugas?
- Abra una página de pruebas de fugas de DNS y WebRTC en la red que le importa, como browserleaks.com o ipleak.net. Le mostrará a qué resolutores llegan sus búsquedas y qué IP pública puede ver una página, WebRTC incluido. Si el resolutor es el de su proveedor o el de su red y la IP mostrada es la suya, tiene fugas. La página /proof de TrickyBird es una comprobación aparte, solo de fugas de dominio, y no prueba esto.