Qué protege realmente una VPN, y qué no
La publicidad promete invisibilidad. La tecnología ofrece algo mucho más estrecho y bastante útil: esconde qué páginas pides a la red en la que estás sentado, y se las enseña a la empresa a la que pagas.
Casi todo lo que se promete de una VPN doméstica es una promesa sobre quién puede ver qué. Eso hace que la categoría sea inusualmente fácil de evaluar, porque la pregunta tiene una respuesta concreta: para cualquier observador — el router de la cafetería, tu operador de internet, la propia web, una red publicitaria — o bien la VPN cambia lo que ve o bien no lo cambia.
Si recorres la lista aparece una forma clara. Una VPN hace un trabajo bien, hace un segundo que importaba mucho más hace diez años que ahora, y no hace absolutamente nada con la mayoría de los motivos por los que la gente la instala.
En esta página
La respuesta corta
- Una VPN oculta tu tráfico a la red en la que estás — el hotel, el aeropuerto, la oficina, tu operador de internet — y oculta la dirección de tu casa a las webs que visitas.
- No cifra nada que no estuviera ya cifrado. Las mediciones de la propia Google sitúan HTTPS entre el 95 % y el 99 % de las páginas que se cargan en Chrome, según la plataforma, y Chrome va camino de usar HTTPS por defecto sin más.
- Los huecos auténticos que tapa son las consultas DNS y el nombre del servidor en el saludo TLS: los dos sitios donde el nombre de la web que quieres todavía viaja en claro en muchas conexiones.
- No puede hacerte anónimo. Consumer Reports lo dijo sin rodeos en su repaso al sector de 2021: «enmascarar una dirección IP no es lo mismo que conceder anonimato».
- Tu proveedor de VPN pasa a ser tu nuevo proveedor de internet a efectos de esta pregunta, con la misma vista que tenía el anterior. Ese es todo el intercambio.
- Gratis es el precio equivocado. La guía de la Federal Trade Commission estadounidense sobre aplicaciones de VPN señala que muchas son gratuitas «porque venden publicidad dentro de la aplicación o porque comparten tu información con terceros».
Qué es una VPN, en la práctica
Quítale el marketing y una VPN doméstica es una idea única y aburrida. Tu dispositivo levanta una conexión cifrada con un servidor que gestiona el proveedor y después envía todo su tráfico de internet dentro de esa conexión. El servidor del proveedor desenvuelve cada petición y la hace en tu nombre, con su propia dirección; luego empaqueta la respuesta y te la devuelve.
De ahí salen dos consecuencias, y son las dos únicas que importan.
Primera: cualquiera que vigile la red entre tú y ese servidor ve un único flujo de datos cifrados hacia una sola dirección. Ya no ve una sucesión de conexiones distintas a sitios distintos. Segunda: todas las webs que visitas ven la dirección del proveedor en lugar de la tuya y, por tanto, deducen tu ubicación a partir de la del servidor de salida y no de la tuya.
Lo que HTTPS ya protege
El motivo más habitual para instalar una VPN es el wifi público: el miedo a que alguien de la mesa de al lado lea lo que escribes. Ese miedo estaba bien fundado hacia 2012. Ha envejecido mal, porque mientras tanto la web se cifró a sí misma.
Cuando Google publicó su plan para que las conexiones seguras fueran las de serie en Chrome, resumió la trayectoria de sus propios datos de transparencia sobre HTTPS: las cargas de página por HTTPS subieron de «alrededor del 30-45 % en 2015» a «la franja del 95-99 % en torno a 2020», y apuntó que el hueco restante son sobre todo direcciones privadas y no webs públicas: si se miden solo las webs públicas, Linux pasa del 84 % a casi el 97 %. Google ha dicho que activará «Usar siempre conexiones seguras» para más de mil millones de usuarios en Chrome 147 en abril de 2026, y que lo pondrá por defecto para todo el mundo en Chrome 154 ese octubre.
En concreto: en una conexión moderna, el router de la cafetería no puede leer tus mensajes, tus contraseñas ni el contenido de ninguna página, con VPN o sin ella. El cifrado se negocia entre tu navegador y la web, y el operador de la red se queda fuera.
Las dos fugas reales que cierra una VPN
La columna de la derecha es donde vive el argumento a favor de una VPN, y dos de sus entradas son serias.
La primera es el DNS. Antes de que tu navegador pueda conectarse a una web tiene que convertir el nombre en una dirección, y esa consulta ha viajado históricamente sin cifrar hasta el resolutor que te haya asignado la red, normalmente el de tu operador. El DNS cifrado lo arregla donde está activado, y los navegadores ya lo incluyen, pero la propia documentación de Mozilla tiene el cuidado de señalar que el DNS cifrado no es el final de la historia, porque el nombre puede escaparse por otro lado.
Ese otro lado es la segunda fuga: el campo Server Name Indication del saludo TLS. La especificación del IETF para Encrypted Client Hello, el mecanismo diseñado para taparla, describe el problema con claridad: la extensión SNI en claro, «que filtra el dominio de destino de una conexión dada, es quizá la información más sensible que queda sin cifrar en TLS 1.3». Encrypted Client Hello protege el nombre del servidor y otros campos, como la lista de protocolos ofrecidos, pero no está desplegado en todas partes, y el mismo documento es sincero sobre lo que sobrevive incluso donde sí lo está: «el dominio de destino puede seguir siendo visible por otras vías, como las consultas DNS en claro del cliente o las direcciones IP visibles del servidor».
Una VPN cierra ambas fugas de golpe para todo el que esté aguas arriba, lo cual tiene valor de verdad si la parte que te preocupa es el operador de la red. En el Reino Unido, por ejemplo, la Investigatory Powers Act 2016 permite al ministro obligar a los operadores a conservar datos de comunicaciones — definidos por el Gobierno como «el "quién", el "dónde", el "cuándo", el "cómo" y el "con quién" de una comunicación, pero no el contenido» —, incluidos los registros de conexión a internet, «el registro de un evento que conserva un operador de telecomunicaciones sobre el servicio al que se ha conectado un dispositivo en internet». La ley limita esa orden a 12 meses de conservación. Si tu objeción es que ese registro exista en tu operador, una VPN sí lo traslada a otro sitio.
Sigue leyendo
Publicidad
Lo que una VPN nunca oculta
Aquí es donde más se separan el producto y la publicidad. Una VPN trabaja en la capa de red y no tiene ninguna opinión sobre nada de lo que hay por encima o por debajo.
No te oculta ante los servicios en los que inicias sesión: si has entrado, la cuenta eres tú, venga la petición de la dirección que venga. No elimina cookies, identificadores publicitarios ni la huella de navegador que se arma con tus tipografías, el tamaño de pantalla y la tarjeta gráfica, así que no impide que una web enlace la sesión de hoy con la de ayer. Y no bloquea ni rastreadores, ni programas maliciosos, ni una página de phishing convincente.
Consumer Reports, que en diciembre de 2021 analizó 16 proveedores salidos de una lista inicial de 51, catalogó las promesas a las que lleva todo esto. CyberGhost ofrecía «volverte digitalmente invisible»; NordVPN decía que «tus datos nunca se verán comprometidos»; Kaspersky aseguraba a sus clientes que «los hackers nunca podrán interceptar y robar tus datos»; Hotspot Shield prometía actividad «anónima». El veredicto del informe fue que «varias VPN no se abstienen de hacer afirmaciones generalistas ni de usar un lenguaje potencialmente engañoso o excesivamente amplio». Solo a tres de las dieciséis — IVPN, Mozilla VPN y Mullvad — se les reconoció que describían sus propios límites con honestidad.
La FTC llegó a un sitio parecido desde el lado del regulador, y advirtió de que «el hecho de que una aplicación prometa seguridad o privacidad no la hace necesariamente fiable», de que algunas aplicaciones de VPN «usan protocolos que no cifran tu tráfico» y de que «una aplicación de VPN, por lo general, no va a hacerte completamente anónimo».
La confianza se mueve; no desaparece
Esta parte es estructural, no una cuestión de la conducta de tal o cual empresa. Alguien tiene que descifrar tu tráfico para sacarlo a internet. Sin VPN, quien ve qué webs pides es tu operador de acceso; con ella, es tu proveedor de VPN. La pregunta nunca es si alguien tiene esa vista, sino quién y bajo la ley de qué país.
Por eso la política de registros de un proveedor es la especificación que importa, y por eso solo vale lo que aguante al chocar con un juzgado. Hay al menos una prueba bien documentada. El 18 de abril de 2023, agentes del Departamento Nacional de Operaciones de Suecia se presentaron en la oficina de Mullvad con una orden de registro, con la intención, según el relato de la empresa, de incautar ordenadores con datos de clientes. El comunicado publicado por Mullvad dice que explicó que «esos datos de clientes no existían», mostró cómo funciona el servicio y los agentes se marcharon sin llevarse nada.
Ese es el listón con el que juzgar las promesas: no un texto en una página de aterrizaje, sino una arquitectura en la que no hay nada que entregar. Consumer Reports encontró varios proveedores que anunciaban no guardar registros mientras seguían almacenando material identificativo en el dispositivo — en un caso, un nombre de usuario junto a «todos los registros de IP (con marcas de tiempo)» — y planteó la pregunta que conviene recordar: «si las VPN no transmiten (no usan) esa información, ¿por qué se recogió siquiera en el dispositivo local?».
Amenaza por amenaza
El resumen honesto de la categoría cabe en una tabla.
| Lo que te preocupa | ¿Ayuda una VPN? | Por qué |
|---|---|---|
| Que alguien en el wifi de la cafetería lea tus mensajes | Apenas: ya está resuelto | HTTPS cifra el contenido de extremo a extremo; la VPN no añade nada |
| Que la cafetería o el hotel registren qué webs visitas | Sí | Solo ven un flujo cifrado hacia el servidor de la VPN |
| Que tu operador de fibra o de móvil arme un historial de navegación | Sí | Por lo mismo; el registro pasa al proveedor de VPN |
| Que una web conozca tu ubicación aproximada | Sí | Ve la dirección del servidor de salida, no la tuya |
| Que las redes publicitarias te perfilen | No | Cookies, identificadores y huellas siguen igual |
| Que te identifiquen los servicios que usas | No | Has iniciado sesión; la cuenta es la identidad |
| Programas maliciosos, phishing y páginas fraudulentas | No | Nada en el túnel inspecciona lo que pasa por él |
| Ver el catálogo de una plataforma de otro país | A menudo no | Las plataformas lo detectan y lo rechazan: Netflix devuelve el error E106, «Parece que estás usando una VPN o un proxy» |
| Un gobierno que puede obligar a tu proveedor de VPN | Depende por completo | De qué se conserva y bajo qué jurisdicción |
Otro diseño: repartir el conocimiento
Conviene saber que la VPN de un solo salto no es la única forma que puede tomar esto, porque la alternativa deja el intercambio a la vista. Retransmisión privada de iCloud, de Apple, enruta la navegación por dos relés que gestionan empresas distintas. La documentación de Apple describe el reparto: tu dirección «es visible para tu proveedor de red y para el primer relé, que opera Apple», mientras que «tus registros DNS van cifrados, así que ninguna de las dos partes puede ver la dirección de la web a la que intentas acceder»; el segundo relé, que gestiona un proveedor de contenidos independiente, «genera una dirección IP temporal, descifra el nombre de la web que has pedido y te conecta con ella». El objetivo declarado es que «ninguna parte — ni siquiera Apple — pueda ver a la vez quién eres y qué webs visitas».
No sustituye a una VPN, y trae consigo el coste habitual de esconder una dirección: Apple advierte de que «sin acceso a tu dirección IP, algunas webs pueden exigir pasos adicionales para iniciar sesión o acceder al contenido». Lo interesante es el principio. Una VPN de un salto te pide confiar del todo en una empresa; un diseño de conocimiento repartido solo pide que dos empresas no se pongan de acuerdo.
Si aun así quieres una
Hay motivos sensatos para usarla. No querer que una cadena de hoteles, el gestor de un aeropuerto o la red de invitados de una empresa acumulen la lista de webs que usas es una preferencia razonable, igual que llegar a la red de tu casa o de tu trabajo desde fuera: el trabajo para el que se inventó esta tecnología. Si el objetivo es evitar del todo una red en la que no confías, los datos móviles suelen ser mejor herramienta, y añadir una eSIM de datos local lleva minutos. Si lo que te preocupa es la red de tu propia casa, los arreglos están en el router, no en un túnel.
Cuando una VPN es la respuesta correcta, cinco comprobaciones hacen casi todo el trabajo.
- Lee la política de registros por lo que se conserva, no por lo que se promete. Las marcas de tiempo de conexión y las direcciones de origen son las entradas que importan; «sin registros» como eslogan no es una respuesta.
- Prefiere proveedores que publiquen auditorías independientes e historial de requerimientos, y da más valor a una negativa documentada — porque no había nada que entregar — que a cualquier promesa publicitaria.
- Mira la jurisdicción de la empresa y de los servidores de salida que vas a usar, porque eso es lo que determina quién puede reclamar el registro.
- Paga por ella. El aviso de la FTC sobre las aplicaciones gratuitas financiadas con publicidad o con la cesión de datos es la señal más clara de la categoría.
- Exige DNS cifrado dentro del túnel y un interruptor de emergencia que corte el tráfico si el túnel falla, porque una VPN que falla en silencio deshace lo único que estaba haciendo.
Y luego coloca la expectativa a la altura correcta. Una VPN es un cambio de fontanería con un efecto claro: decide qué empresa ve la lista de sitios a los que vas. Merece la pena si tienes una opinión sobre cuál debería ser esa empresa. No es invisibilidad, no es un antivirus, y ningún «cifrado de grado militar» en el anuncio va a convertirla en ninguna de las dos cosas.
Fuentes
- Google Security Blog — HTTPS by default (Chrome 147 y Chrome 154, cifras de adopción de HTTPS)
- IETF — TLS Encrypted Client Hello (fuga del SNI y qué sigue siendo visible)
- Mozilla — DNS over HTTPS FAQs (preguntas frecuentes sobre DNS cifrado)
- Consumer Reports — VPN white paper, diciembre de 2021
- US Federal Trade Commission — In the market for a VPN app? (guía sobre aplicaciones de VPN)
- Mullvad VPN — Mullvad VPN was subject to a search warrant (orden de registro, abril de 2023)
- Investigatory Powers Act 2016, artículo 87 — órdenes de conservación y el límite de 12 meses
- GOV.UK — Communications data and internet connection records (ficha sobre datos de comunicaciones)
- Apple Support — About iCloud Private Relay (Retransmisión privada de iCloud)
- Netflix Help Centre — error E106, detección de VPN y proxy