Beta abierta: PryVPN y Plus a 0 €. Pro está agotado.

InicioBlogRastreo

Rastreo

Cookies, píxeles y huellas: el vocabulario del rastreo, traducido

Cookies de terceros, píxeles de rastreo, fingerprinting, SNI: cada término suena a sentencia. Esto es lo que cada uno revela de ti y qué capa lo para.

La versión corta. El rastreo no es una cosa sino cuatro capas: identificadores guardados en tu dispositivo (cookies), cargadores invisibles (píxeles), la unicidad medible de tu dispositivo (fingerprinting) y metadatos de red (DNS, SNI, IP). Una VPN cubre del todo la última capa, el bloqueo DNS cubre los cargadores y solo tus hábitos de navegador cubren el resto. Quien te venda una única solución para las cuatro está vendiendo.

Cookies: propias vs de terceros

Una cookie es una notita que un sitio pide a tu navegador guardar: tu sesión, tu carrito, tu idioma. Cookies propias vienen del sitio que visitas y existen sobre todo para que funcione. Cookies de terceros vienen de otro incrustado en ese sitio: una red de anuncios cuyo script carga en diez mil páginas y lee el mismo identificador en todas. Ese es el rastro entre sitios de eso que llaman «rastreo por cookies».

Dos notas honestas. Primera, las cookies de terceros mueren por política de plataforma, no por VPN: cada navegador grande ya las bloquea o particiona por defecto. Segunda, matarlas cambió la dirección de los rastreadores, no su apetito, lo que nos lleva a píxeles y huellas.

¿Ayuda la VPN?Con las cookies no. Tu túnel oculta desde dónde navegas, no lo que tu navegador guardó. La higiene de cookies es trabajo del navegador: borrar al salir, perfiles separados, denegar por defecto.

Píxeles de rastreo: el espía de un píxel

Un píxel de rastreo (o baliza) es una imagen invisible (a menudo literalmente un píxel) incrustada en una página o un email. Cargarla es una petición al servidor del rastreador con la página donde estás, la hora y cualquier identificador que ya tenga. En emails informa de la propia apertura: remitente, momento, dispositivo, ubicación aproximada.

Los píxeles son primero consultas DNS y después peticiones HTTP, y por eso el bloqueo a nivel DNS es su enemigo natural: si el dominio del píxel jamás resuelve, la baliza ni se dispara, en todas las apps a la vez. Nuestras listas de filtrado Plus existen en gran parte para este tráfico. Lo que el bloqueo DNS no puede parar son los píxeles propios : el sitio llamando a su propia analítica se ve idéntico al sitio funcionando.

¿Ayuda la VPN?Indirectamente, con el bloqueo DNS de Plus: los píxeles de terceros mueren en la consulta. El túnel oculta la red de origen de la petición, no su existencia.

Fingerprinting: tú eres la cookie

El fingerprinting no guarda nada: mide. Tu navegador ofrece docenas de señales semiestables a cualquier página que pregunte: tamaño de pantalla y profundidad de color, fuentes instaladas, zona horaria, idioma, modelo de GPU vía WebGL, hasta diferencias microscópicas en cómo tu hardware dibuja un lienzo oculto <canvas> . Combinadas, bastan para reidentificar la mayoría de dispositivos sin ningún identificador guardado. Nada que borrar, nada que bloquear con un banner de cookies, nada que un túnel pueda cifrar: las señales salen dentro de tu propio tráfico legítimo.

Es el término que más asusta y el que casi todo el marketing «anti-rastreo» se salta en silencio, porque ningún producto de red lo arregla. Las defensas viven en el navegador: modos anti-fingerprinting que uniforman las señales, menos fuentes y extensiones exóticas (cada personalización te hace más único, no menos) y navegadores o perfiles separados para identidades separadas.

¿Ayuda la VPN?No. El fingerprinting sobrevive a cada túnel por diseño. Si un proveedor dice lo contrario, pregúntale qué píxel del canvas cambia su servidor.

Metadatos de red: DNS, SNI e IP

Debajo del navegador está la capa de red, y fuga de tres formas clásicas: DNS (qué nombres consultas), SNI (el hostname enviado en claro para abrir una conexión HTTPS), y tu dirección IP (quién y más o menos dónde estás). Tu ISP ve las tres por defecto; también cualquiera en la Wi-Fi del café con herramientas básicas.

Esta capa, y solo esta capa, es lo que una VPN posee del todo. Dentro del túnel PryVPN, el DNS resuelve por el túnel, el SNI viaja dentro de la carga cifrada y la dirección visible es la del nodo de salida, no la tuya. También es la capa que cubre nuestra lista de nunca registrado: navegación, DNS, destinos, SNI, cargas y tu IP de origen del túnel tampoco se registran por nuestro lado.

¿Ayuda la VPN?Del todo, para metadatos en tránsito. Esta es la casa de la VPN: todo lo de arriba necesita otras herramientas.

Lo que funciona de verdad, capa a capa

Ningún producto cubre las cuatro capas, así que deja de buscarlo y apila soluciones baratas:

  1. Capa de red: un túnel de verdad con DNS dentro del túnel y kill switch por enrutado. Ese es todo el trabajo de PryVPN, y lo hace en cada plan.
  2. Cargadores: bloqueo de rastreadores a nivel DNS (Plus) más un bloqueador de contenido en el navegador para el filtrado cosmético. Solapados a propósito.
  3. Identificadores: borrar cookies al salir o contenedores por sitio, perfiles separados para vidas separadas (trabajo, compras, todo lo demás).
  4. Unicidad: una configuración de navegador común con resistencia anti-huella activada: lo aburrido es irrastreable, lo personalizado es memorable.

Fíjate en lo que falta en la lista: pánico. Cada término que asusta mapea a exactamente una capa, cada capa tiene exactamente una solución y ninguna cuesta más que la tarde de configurarlo.

Preguntas que nos hacen

¿El modo incógnito para el fingerprinting?
No. Las ventanas privadas descartan historial local, cookies y formularios al cerrarse: no cambian nada de lo que tu navegador ofrece a las páginas mientras está abierto. El fingerprinting funciona igual en incógnito; jamás necesitó datos guardados.
¿Acepto cada banner de cookies?
Rechaza por defecto y trata los interruptores de «interés legítimo» como la publicidad que son. Cuesta diez segundos por sitio nuevo y elimina la capa de identificadores de ese rastreador para siempre. Los banners molestan justo porque la respuesta que les cuesta dinero está un clic más lejos.
¿Una VPN para todos los anuncios?
No, y desconfía de quien diga lo contrario. Un túnel oculta el origen de red de las peticiones; los anuncios propios y el contenido patrocinado llegan como cualquier otro contenido. Los dominios de rastreo son lo que elimina el bloqueo DNS (Plus); la limpieza visual sigue siendo cosa del bloqueador del navegador.
¿Cuál es el paso de privacidad más efectivo?
Si hay que elegir uno: tuneliza todo en redes de poca confianza, porque los metadatos de red son la capa que los extraños explotan más barato. Si se permiten dos: añade bloqueo de rastreo a nivel DNS. Todo lo demás es higiene de navegador con retornos decrecientes, pero reales.

Jonas KellerInvestigador de seguridad

Jonas comprueba lo que prometen las apps: comprobaciones de fugas, comportamiento del kill switch y todo lo de la lista de nunca registrado.

Revisado por Elena Marín · 8 de septiembre de 2026

Coge un carril.

PryVPN y Plus están a 0 € durante la beta. Un perfil se genera con un clic.