Qué protege realmente una VPN, y qué no

La publicidad promete invisibilidad. La tecnología ofrece algo mucho más estrecho y bastante útil: esconde qué páginas pides a la red en la que estás sentado, y se las enseña a la empresa a la que pagas.

Ilustración de un túnel cifrado que va de un portátil a un servidor lejano, vigilado desde fuera

Casi todo lo que se promete de una VPN doméstica es una promesa sobre quién puede ver qué. Eso hace que la categoría sea inusualmente fácil de evaluar, porque la pregunta tiene una respuesta concreta: para cualquier observador — el router de la cafetería, tu operador de internet, la propia web, una red publicitaria — o bien la VPN cambia lo que ve o bien no lo cambia.

Si recorres la lista aparece una forma clara. Una VPN hace un trabajo bien, hace un segundo que importaba mucho más hace diez años que ahora, y no hace absolutamente nada con la mayoría de los motivos por los que la gente la instala.

La respuesta corta

Qué es una VPN, en la práctica

Quítale el marketing y una VPN doméstica es una idea única y aburrida. Tu dispositivo levanta una conexión cifrada con un servidor que gestiona el proveedor y después envía todo su tráfico de internet dentro de esa conexión. El servidor del proveedor desenvuelve cada petición y la hace en tu nombre, con su propia dirección; luego empaqueta la respuesta y te la devuelve.

De ahí salen dos consecuencias, y son las dos únicas que importan.

Primera: cualquiera que vigile la red entre tú y ese servidor ve un único flujo de datos cifrados hacia una sola dirección. Ya no ve una sucesión de conexiones distintas a sitios distintos. Segunda: todas las webs que visitas ven la dirección del proveedor en lugar de la tuya y, por tanto, deducen tu ubicación a partir de la del servidor de salida y no de la tuya.

Lo que HTTPS ya protege

El motivo más habitual para instalar una VPN es el wifi público: el miedo a que alguien de la mesa de al lado lea lo que escribes. Ese miedo estaba bien fundado hacia 2012. Ha envejecido mal, porque mientras tanto la web se cifró a sí misma.

Cuando Google publicó su plan para que las conexiones seguras fueran las de serie en Chrome, resumió la trayectoria de sus propios datos de transparencia sobre HTTPS: las cargas de página por HTTPS subieron de «alrededor del 30-45 % en 2015» a «la franja del 95-99 % en torno a 2020», y apuntó que el hueco restante son sobre todo direcciones privadas y no webs públicas: si se miden solo las webs públicas, Linux pasa del 84 % a casi el 97 %. Google ha dicho que activará «Usar siempre conexiones seguras» para más de mil millones de usuarios en Chrome 147 en abril de 2026, y que lo pondrá por defecto para todo el mundo en Chrome 154 ese octubre.

En concreto: en una conexión moderna, el router de la cafetería no puede leer tus mensajes, tus contraseñas ni el contenido de ninguna página, con VPN o sin ella. El cifrado se negocia entre tu navegador y la web, y el operador de la red se queda fuera.

Qué va cifrado y qué queda a la vista en una conexión HTTPS normal En una conexión HTTPS normal, el contenido de la página, la ruta de la URL, los datos de los formularios, las cookies y la respuesta van cifrados y la red no puede leerlos. Quedan visibles de todos modos la dirección IP del servidor de destino, el nombre del servidor en el saludo TLS salvo que se use Encrypted Client Hello, la consulta DNS salvo que se use DNS cifrado, y el tamaño y el momento de los paquetes. UNA PETICIÓN HTTPS NORMAL Cifrado Contenido Ruta de la URL Formularios Cookies y tokens La respuesta La red no ve nada de esto, con VPN o sin ella. Visible igualmente IP de destino Servidor (SNI) La consulta DNS Tamaño paquetes Momento del envío Esta es la columna que mueve una VPN, no la de al lado.
La columna de la izquierda ya la resuelve el cifrado de la propia web. Una VPN actúa solo sobre la columna de la derecha, y solo para quien observa entre tú y el servidor de la VPN.

Las dos fugas reales que cierra una VPN

La columna de la derecha es donde vive el argumento a favor de una VPN, y dos de sus entradas son serias.

La primera es el DNS. Antes de que tu navegador pueda conectarse a una web tiene que convertir el nombre en una dirección, y esa consulta ha viajado históricamente sin cifrar hasta el resolutor que te haya asignado la red, normalmente el de tu operador. El DNS cifrado lo arregla donde está activado, y los navegadores ya lo incluyen, pero la propia documentación de Mozilla tiene el cuidado de señalar que el DNS cifrado no es el final de la historia, porque el nombre puede escaparse por otro lado.

Ese otro lado es la segunda fuga: el campo Server Name Indication del saludo TLS. La especificación del IETF para Encrypted Client Hello, el mecanismo diseñado para taparla, describe el problema con claridad: la extensión SNI en claro, «que filtra el dominio de destino de una conexión dada, es quizá la información más sensible que queda sin cifrar en TLS 1.3». Encrypted Client Hello protege el nombre del servidor y otros campos, como la lista de protocolos ofrecidos, pero no está desplegado en todas partes, y el mismo documento es sincero sobre lo que sobrevive incluso donde sí lo está: «el dominio de destino puede seguir siendo visible por otras vías, como las consultas DNS en claro del cliente o las direcciones IP visibles del servidor».

Una VPN cierra ambas fugas de golpe para todo el que esté aguas arriba, lo cual tiene valor de verdad si la parte que te preocupa es el operador de la red. En el Reino Unido, por ejemplo, la Investigatory Powers Act 2016 permite al ministro obligar a los operadores a conservar datos de comunicaciones — definidos por el Gobierno como «el "quién", el "dónde", el "cuándo", el "cómo" y el "con quién" de una comunicación, pero no el contenido» —, incluidos los registros de conexión a internet, «el registro de un evento que conserva un operador de telecomunicaciones sobre el servicio al que se ha conectado un dispositivo en internet». La ley limita esa orden a 12 meses de conservación. Si tu objeción es que ese registro exista en tu operador, una VPN sí lo traslada a otro sitio.

Publicidad

Lo que una VPN nunca oculta

Aquí es donde más se separan el producto y la publicidad. Una VPN trabaja en la capa de red y no tiene ninguna opinión sobre nada de lo que hay por encima o por debajo.

No te oculta ante los servicios en los que inicias sesión: si has entrado, la cuenta eres tú, venga la petición de la dirección que venga. No elimina cookies, identificadores publicitarios ni la huella de navegador que se arma con tus tipografías, el tamaño de pantalla y la tarjeta gráfica, así que no impide que una web enlace la sesión de hoy con la de ayer. Y no bloquea ni rastreadores, ni programas maliciosos, ni una página de phishing convincente.

Consumer Reports, que en diciembre de 2021 analizó 16 proveedores salidos de una lista inicial de 51, catalogó las promesas a las que lleva todo esto. CyberGhost ofrecía «volverte digitalmente invisible»; NordVPN decía que «tus datos nunca se verán comprometidos»; Kaspersky aseguraba a sus clientes que «los hackers nunca podrán interceptar y robar tus datos»; Hotspot Shield prometía actividad «anónima». El veredicto del informe fue que «varias VPN no se abstienen de hacer afirmaciones generalistas ni de usar un lenguaje potencialmente engañoso o excesivamente amplio». Solo a tres de las dieciséis — IVPN, Mozilla VPN y Mullvad — se les reconoció que describían sus propios límites con honestidad.

La FTC llegó a un sitio parecido desde el lado del regulador, y advirtió de que «el hecho de que una aplicación prometa seguridad o privacidad no la hace necesariamente fiable», de que algunas aplicaciones de VPN «usan protocolos que no cifran tu tráfico» y de que «una aplicación de VPN, por lo general, no va a hacerte completamente anónimo».

La confianza se mueve; no desaparece

Esta parte es estructural, no una cuestión de la conducta de tal o cual empresa. Alguien tiene que descifrar tu tráfico para sacarlo a internet. Sin VPN, quien ve qué webs pides es tu operador de acceso; con ella, es tu proveedor de VPN. La pregunta nunca es si alguien tiene esa vista, sino quién y bajo la ley de qué país.

Dónde está la frontera del conocimiento, con VPN y sin ella Sin VPN, tanto la red local como el operador de internet ven qué dominios pides, y la web ve tu propia dirección. Con VPN, la red local y el operador de internet solo ven una conexión cifrada al servidor de la VPN, el proveedor de VPN ve qué dominios pides y la web ve la dirección del servidor de la VPN. QUIÉN VE EL DOMINIO QUE PIDES Sin VPN Tú Red local Operador de red Web (ve tu IP) Con VPN Tú Red local Operador de red Proveedor VPN (y la web) Morado: ve el dominio. Turquesa: solo ve un flujo cifrado hacia una dirección. Siempre hay una caja que lo sabe. La VPN elige cuál es; no la elimina.
El diagrama es el argumento. Elegir una VPN es elegir qué empresa guarda el registro y qué jurisdicción puede reclamarlo.

Por eso la política de registros de un proveedor es la especificación que importa, y por eso solo vale lo que aguante al chocar con un juzgado. Hay al menos una prueba bien documentada. El 18 de abril de 2023, agentes del Departamento Nacional de Operaciones de Suecia se presentaron en la oficina de Mullvad con una orden de registro, con la intención, según el relato de la empresa, de incautar ordenadores con datos de clientes. El comunicado publicado por Mullvad dice que explicó que «esos datos de clientes no existían», mostró cómo funciona el servicio y los agentes se marcharon sin llevarse nada.

Ese es el listón con el que juzgar las promesas: no un texto en una página de aterrizaje, sino una arquitectura en la que no hay nada que entregar. Consumer Reports encontró varios proveedores que anunciaban no guardar registros mientras seguían almacenando material identificativo en el dispositivo — en un caso, un nombre de usuario junto a «todos los registros de IP (con marcas de tiempo)» — y planteó la pregunta que conviene recordar: «si las VPN no transmiten (no usan) esa información, ¿por qué se recogió siquiera en el dispositivo local?».

Amenaza por amenaza

El resumen honesto de la categoría cabe en una tabla.

Lo que te preocupa¿Ayuda una VPN?Por qué
Que alguien en el wifi de la cafetería lea tus mensajesApenas: ya está resueltoHTTPS cifra el contenido de extremo a extremo; la VPN no añade nada
Que la cafetería o el hotel registren qué webs visitasSíSolo ven un flujo cifrado hacia el servidor de la VPN
Que tu operador de fibra o de móvil arme un historial de navegaciónSíPor lo mismo; el registro pasa al proveedor de VPN
Que una web conozca tu ubicación aproximadaSíVe la dirección del servidor de salida, no la tuya
Que las redes publicitarias te perfilenNoCookies, identificadores y huellas siguen igual
Que te identifiquen los servicios que usasNoHas iniciado sesión; la cuenta es la identidad
Programas maliciosos, phishing y páginas fraudulentasNoNada en el túnel inspecciona lo que pasa por él
Ver el catálogo de una plataforma de otro paísA menudo noLas plataformas lo detectan y lo rechazan: Netflix devuelve el error E106, «Parece que estás usando una VPN o un proxy»
Un gobierno que puede obligar a tu proveedor de VPNDepende por completoDe qué se conserva y bajo qué jurisdicción

Otro diseño: repartir el conocimiento

Conviene saber que la VPN de un solo salto no es la única forma que puede tomar esto, porque la alternativa deja el intercambio a la vista. Retransmisión privada de iCloud, de Apple, enruta la navegación por dos relés que gestionan empresas distintas. La documentación de Apple describe el reparto: tu dirección «es visible para tu proveedor de red y para el primer relé, que opera Apple», mientras que «tus registros DNS van cifrados, así que ninguna de las dos partes puede ver la dirección de la web a la que intentas acceder»; el segundo relé, que gestiona un proveedor de contenidos independiente, «genera una dirección IP temporal, descifra el nombre de la web que has pedido y te conecta con ella». El objetivo declarado es que «ninguna parte — ni siquiera Apple — pueda ver a la vez quién eres y qué webs visitas».

La VPN de un salto comparada con un diseño de dos relés Con una VPN de un solo salto, un operador conoce a la vez tu dirección y la web que has pedido. Con un diseño de dos relés, el primer relé conoce tu dirección pero no la web, y el segundo conoce la web pero no tu dirección, así que ningún operador tiene las dos mitades. QUIÉN TIENE LAS DOS MITADES VPN de un salto Un solo operador ve tu IP y la web Dos relés, dos operadores Relé 1: tu IP, no la web Relé 2: la web, no tu IP Repartir las dos mitades entre dos empresas evita tener que fiarlo todo a una sola.
El enfoque de dos relés es más estrecho que una VPN — cubre la navegación y no todo lo que hace el dispositivo —, pero está diseñado para que ningún operador pueda montar el registro completo.

No sustituye a una VPN, y trae consigo el coste habitual de esconder una dirección: Apple advierte de que «sin acceso a tu dirección IP, algunas webs pueden exigir pasos adicionales para iniciar sesión o acceder al contenido». Lo interesante es el principio. Una VPN de un salto te pide confiar del todo en una empresa; un diseño de conocimiento repartido solo pide que dos empresas no se pongan de acuerdo.

Si aun así quieres una

Hay motivos sensatos para usarla. No querer que una cadena de hoteles, el gestor de un aeropuerto o la red de invitados de una empresa acumulen la lista de webs que usas es una preferencia razonable, igual que llegar a la red de tu casa o de tu trabajo desde fuera: el trabajo para el que se inventó esta tecnología. Si el objetivo es evitar del todo una red en la que no confías, los datos móviles suelen ser mejor herramienta, y añadir una eSIM de datos local lleva minutos. Si lo que te preocupa es la red de tu propia casa, los arreglos están en el router, no en un túnel.

Cuando una VPN es la respuesta correcta, cinco comprobaciones hacen casi todo el trabajo.

  1. Lee la política de registros por lo que se conserva, no por lo que se promete. Las marcas de tiempo de conexión y las direcciones de origen son las entradas que importan; «sin registros» como eslogan no es una respuesta.
  2. Prefiere proveedores que publiquen auditorías independientes e historial de requerimientos, y da más valor a una negativa documentada — porque no había nada que entregar — que a cualquier promesa publicitaria.
  3. Mira la jurisdicción de la empresa y de los servidores de salida que vas a usar, porque eso es lo que determina quién puede reclamar el registro.
  4. Paga por ella. El aviso de la FTC sobre las aplicaciones gratuitas financiadas con publicidad o con la cesión de datos es la señal más clara de la categoría.
  5. Exige DNS cifrado dentro del túnel y un interruptor de emergencia que corte el tráfico si el túnel falla, porque una VPN que falla en silencio deshace lo único que estaba haciendo.

Y luego coloca la expectativa a la altura correcta. Una VPN es un cambio de fontanería con un efecto claro: decide qué empresa ve la lista de sitios a los que vas. Merece la pena si tienes una opinión sobre cuál debería ser esa empresa. No es invisibilidad, no es un antivirus, y ningún «cifrado de grado militar» en el anuncio va a convertirla en ninguna de las dos cosas.

Fuentes

Comparte esta guía X WhatsApp LinkedIn Correo