Borraste las cookies, abriste una ventana de incógnito e incluso cambiaste tu dirección IP. Aun así, un sitio puede reconocerte. El método detrás de esto se llama huella digital del navegador (browser fingerprinting). La combinación de decenas de datos pequeños que ofrece tu navegador forma una identidad tan única que te distingue entre millones de visitantes.
En este artículo explicamos de qué señales se compone la huella digital, por qué la usan los sitios web, en qué se diferencia de una cookie y de la IP, cómo puedes probarla en tu propio navegador y qué significa para alguien que usa un proxy.
¿Cómo se genera la huella digital del navegador?
Cuando se carga una página web, el navegador expone al sitio mucha información sobre sí mismo para poder mostrarla correctamente. Por separado, ninguno de estos datos te identifica. Pero juntos forman una combinación poco frecuente. Las señales más usadas en la huella digital son:
- User-Agent y versión del navegador: nombre del navegador, versión y sistema operativo. Los navegadores actuales simplifican esta cabecera y trasladan el detalle al mecanismo
Client Hints, pero la información básica sigue estando expuesta. - Datos de pantalla: resolución, profundidad de color, densidad de píxeles, tamaño de ventana.
- Idioma y zona horaria: idioma del navegador, zona horaria del sistema y formato de fecha.
- Fuentes instaladas: la lista de fuentes del sistema varía sorprendentemente entre dispositivos. El sitio deduce de forma indirecta qué fuentes existen midiendo el ancho del texto.
- Huella de canvas: el sitio dibuja texto y formas en un área invisible. El mismo dibujo produce un resultado distinto a nivel de píxel según la tarjeta gráfica, el controlador y el sistema operativo. El resumen de ese resultado es un valor distintivo. El motor de dibujo se explica en la documentación de Canvas API de MDN.
- Datos de WebGL: fabricante y modelo de la GPU y las funciones que soporta.
- Huella de audio: pequeñas diferencias en cómo se procesa un sonido generado con Web Audio API.
- Pistas de hardware: número de núcleos del procesador, cantidad de memoria, soporte de pantalla táctil.
- Funciones del navegador: API compatibles, extensiones instaladas, códecs multimedia, esquema de color preferido.
El W3C explica cómo deberían limitarse estas señales en los estándares web en su guía Mitigating Browser Fingerprinting.
¿Cómo se convierte la huella digital en un valor?
Las señales recopiladas no se guardan una por una; normalmente se combinan y se reducen a un valor resumen (hash). El sitio asocia ese valor al visitante y, si en la siguiente visita se genera el mismo valor, lo identifica como «el mismo dispositivo».
Aquí importan dos conceptos:
- Entropía: lo bien que una señal distingue entre visitantes. La zona horaria tiene entropía baja (millones de personas comparten la misma), mientras que la lista de fuentes y el resultado del canvas tienen entropía alta. A medida que se combinan señales, la entropía total aumenta y la combinación se vuelve única.
- Estabilidad: cuánto se mantiene una señal en el tiempo. Una actualización del navegador cambia el User-Agent; un controlador de la tarjeta gráfica puede cambiar el resultado del canvas. Por eso los sistemas avanzados vinculan al mismo dispositivo huellas «suficientemente parecidas», no solo coincidencias exactas.
Para ver cómo de única resulta tu navegador y qué señales aportan más información, puedes probar la herramienta Cover Your Tracks de la EFF. La página de resultados muestra la entropía de cada señal por separado.
¿En qué se diferencia de una cookie?
| Criterio | Cookie | Huella digital del navegador |
|---|---|---|
| ¿Dónde se guarda? | En tu navegador | En ningún sitio; se recalcula en cada visita |
| ¿Se puede borrar? | Sí | No se puede borrar directamente |
| ¿Funciona en incógnito? | Normalmente no | Sí |
| ¿Funciona entre sitios? | Las cookies de terceros están cada vez más restringidas | Sí, las mismas señales se generan en cada sitio |
| ¿El usuario se da cuenta? | Por los avisos de cookies | En su mayoría, no |
| Estabilidad | Fija hasta que se borra | Puede cambiar con actualizaciones del navegador o del controlador |
La cookie es un carné de identidad que tú llevas encima; la huella digital es que el sitio te reconoce por tu aspecto. El carné lo puedes tirar a la basura, pero no puedes cambiarte la cara.
¿Por qué usan los sitios la huella digital?
El único fin de la huella digital no es el seguimiento publicitario. La mayoría de sus usos se centran en la seguridad:
- Prevención de fraude. Los bancos y los sistemas de pago derivan a una verificación adicional los accesos desde un dispositivo inusual.
- Seguridad de la cuenta. Aunque tu contraseña sea correcta, un inicio de sesión con una huella nunca vista puede considerarse sospechoso. Los correos de «se ha iniciado sesión desde un nuevo dispositivo» suelen tener este origen.
- Detección de bots. Las herramientas de automatización suelen presentar incoherencias que las delatan: un User-Agent de escritorio con un tamaño de pantalla móvil, o un navegador que dice ser Windows con fuentes propias de macOS.
- Detección de cuentas múltiples. Los marketplaces y las redes sociales vinculan entre sí las numerosas cuentas abiertas desde el mismo dispositivo.
- Publicidad y analítica. Con la restricción de las cookies de terceros, algunos sistemas de seguimiento se han pasado a la huella digital; por eso los fabricantes de navegadores toman medidas contra este uso.
¿Por qué no basta con cambiar de IP?
El proxy cambia la IP que ve el sitio de destino. La huella digital, en cambio, es independiente de la IP. Si te conectas al mismo sitio con el mismo navegador a través de varios proxies, el sitio ve: el mismo dispositivo, desde ubicaciones distintas. Este patrón puede resultar incluso más sospechoso que venir de una sola IP.
Presta atención también al caso inverso: una sesión con una huella digital que parece impecable pero que llega desde una IP de centro de datos también es incoherente. Explicamos cómo se distinguen los tipos de IP en nuestro artículo Proxies residenciales frente a proxies de centro de datos. La forma de parecer fiable es hacer que las dos capas sean coherentes entre sí:
- Coherencia entre ubicación e idioma: una IP de Estambul con la zona horaria del navegador en
America/New_Yorkes una contradicción. El idioma, la zona horaria y la ubicación de la IP deben contar la misma historia. - Coherencia del tipo de IP: un perfil de dispositivo móvil resulta más natural si coincide con un Proxies móviles, y un perfil de escritorio, con un Proxies residenciales.
- Continuidad de la sesión: abrir una cuenta cada día con una IP y una huella digital distintas la pone en riesgo. Una Proxies ISP fija por cuenta y un perfil de navegador estable son más coherentes.
Ejemplos de incoherencia: ¿con qué tropiezan los sitios?
Los sistemas de detección de bots suelen fijarse no en la huella digital en sí, sino en la contradicción entre señales. Algunos ejemplos frecuentes:
| Contradicción | ¿Por qué es sospechosa? |
|---|---|
| El User-Agent dice «Windows» y la lista de fuentes incluye fuentes de macOS | Se ha modificado la cabecera, pero el sistema de debajo no ha cambiado |
| La pantalla es de 1920×1080, la ventana de 800×600 y nunca cambia | Tamaño de ventana por defecto de las herramientas de automatización |
Zona horaria de Estambul, idioma en-US, IP de Alemania | Tres señales apuntan a tres lugares distintos |
| La misma huella digital, desde diez países distintos en una hora | Un solo dispositivo, proxy rotativo |
navigator.webdriver está activo | El propio navegador informa de que está bajo automatización |
| WebGL desactivado, canvas aleatorio, lista de extensiones vacía | Un intento de ocultarse; un usuario normal no desactiva esto |
La última fila de esta tabla señala algo importante: bloquear o aleatorizar las señales también es, en sí mismo, una señal.
¿Se puede ocultar por completo la huella digital?
Ocultarla por completo no es viable en la práctica, porque bloquear las señales también es una señal. Un navegador que desactiva del todo el dibujo del canvas o que devuelve valores aleatorios en cada solicitud destaca todavía más entre los usuarios normales.
El objetivo realista no es «ser invisible», sino parecer corriente dentro de la multitud. Para eso, usar versiones de navegador habituales, ajustes coherentes y un perfil que no cambie a lo largo de las sesiones funciona mejor que distorsionar las señales al azar.
Los fabricantes de navegadores avanzan en esta misma dirección: algunos restringen el acceso a las API de mayor entropía o añaden un pequeño ruido aleatorio para diferenciar el resultado del canvas entre sitios. Estas medidas dificultan el seguimiento, pero no impiden por completo el uso con fines de seguridad.
¿Cómo probar tu propia huella digital?
Para ver con qué señales te reconoce un sitio, puedes seguir estos pasos:
- Ejecuta el test de Cover Your Tracks en una ventana normal y anota el resultado.
- Repite el mismo test en una ventana de incógnito. Las cookies han desaparecido, pero verás que el resultado de la huella digital se mantiene, en gran parte, igual.
- Activa un proxy o una VPN y vuelve a ejecutar el test. La IP y la ubicación cambian; las señales de pantalla, fuentes, canvas y hardware no.
- Pruébalo con un navegador distinto. Incluso en el mismo dispositivo, la huella digital cambia al cambiar de navegador, porque el motor de dibujo y el conjunto de API son diferentes.
Estos cuatro pasos demuestran en pocos minutos por qué es falsa la idea de «he cambiado de IP, así que ya no me reconocen».
¿Qué significa para la automatización y la recopilación de datos?
Los scripts que usan navegadores sin interfaz se distinguen fácilmente de los usuarios humanos con la configuración por defecto. Las señales más habituales son: el valor navigator.webdriver activo, una lista de extensiones vacía, tamaños de pantalla poco realistas e interacciones que se completan en cuestión de segundos.
Por eso, incluso en trabajos de recopilación de datos que el sitio permite, se aplican tres reglas:
- Mantén una velocidad de petición razonable. Aunque la huella digital parezca del todo normal, una sesión que abre decenas de páginas por segundo no parece humana.
- Usa un perfil de navegador coherente. El tamaño de ventana, el idioma y la zona horaria deben reflejar un dispositivo real y no cambiar durante la sesión.
- Mantén la misma IP durante toda la sesión. En los flujos con inicio de sesión, que la IP cambie a mitad de camino rompe a la vez la señal de la huella digital y la de la IP; el Proxies de sesión fija está pensado precisamente para esta necesidad.
Explicamos por qué aparece el CAPTCHA en los navegadores sin interfaz en nuestro artículo Puppeteer y CAPTCHA, y las protecciones de nueva generación que analizan el comportamiento en Cloudflare Precursor. Para los límites de las herramientas del lado de Python, puedes consultar nuestro artículo sobre Undetected ChromeDriver.
Preguntas frecuentes
¿Es legal la huella digital del navegador?
Su uso con fines de seguridad y prevención de fraude es habitual. Cuando se trata como un dato que puede identificar a una persona, puede entrar dentro del alcance de normativas como el RGPD. Los sitios están obligados a explicar en su política de privacidad con qué finalidad tratan esta información.
¿La ventana de incógnito cambia la huella digital?
En gran medida, no. La ventana de incógnito no guarda cookies ni historial, pero las señales de pantalla, fuentes, canvas y hardware se mantienen iguales.
¿Una VPN o un proxy cambian la huella digital?
No. Ambos solo cambian la dirección IP y, por tanto, la ubicación aparente. La información que el propio navegador envía sobre sí mismo se mantiene igual. Explicamos la diferencia entre ambas herramientas en nuestro artículo Proxy frente a VPN.
¿Una actualización del navegador cambia la huella digital?
En parte. Cambian la información de versión y algunas señales de API, pero la pantalla, las fuentes, el hardware y la zona horaria se mantienen iguales. Los sistemas avanzados toleran este cambio parcial y siguen vinculándolo al mismo dispositivo.
¿Qué hace un navegador antidetección?
Genera un conjunto de huella digital independiente y coherente para cada perfil, y aísla los perfiles entre sí. El objetivo no es ocultar las señales, sino que cada perfil parezca, por sí mismo, un dispositivo coherente y corriente. Si no se asigna una IP propia a cada perfil, ese aislamiento queda incompleto.
¿La huella digital es más débil en los dispositivos móviles?
Los dispositivos móviles se parecen más entre sí por modelo (misma pantalla, mismo conjunto de fuentes), así que la entropía de cada señal individual es más baja. Sin embargo, el comportamiento táctil, los datos de sensores y las señales a nivel de aplicación compensan esta diferencia. Explicamos por qué el tráfico móvil se evalúa de forma distinta en nuestro artículo Proxies móviles: qué son y cuándo compensan.
En resumen
La huella digital del navegador es una forma de identificar tu dispositivo sin necesidad de cookies, y se usa en un ámbito amplio que va de la seguridad a la publicidad. La dirección IP es solo una parte de este cuadro; el proxy cambia la IP, pero no toca la huella digital. Para parecer fiable, el tipo de IP, la ubicación y el perfil del navegador deben ser coherentes entre sí y no cambiar durante la sesión. Puedes encontrar los tipos de IP adecuados para la gestión de cuentas y perfiles en nuestras soluciones de proxy.




