AIO APEX

El Browser Fingerprinting es el sucesor más peligroso de la cookie de rastreo

Compartir:
El Browser Fingerprinting es el sucesor más peligroso de la cookie de rastreo

Durante veinticinco años, la cookie de rastreo fue la herramienta fundamental de la publicidad digital. Colocar un pequeño archivo en un navegador, leerlo en la siguiente visita, vincular al usuario con un perfil. Simple, efectivo y —como resultó— fácil de bloquear. Safari comenzó a bloquear cookies de terceros en 2020. Firefox le siguió. Chrome anunció su desactivación (luego la retrasó dos veces, y finalmente se comprometió). Extensiones de navegador como uBlock Origin y Privacy Badger hicieron que el bloqueo de cookies fuera algo común. La industria publicitaria lo vio venir y dedicó una década a construir un reemplazo que es significativamente más difícil de combatir: el browser fingerprinting.

El browser fingerprinting identifica a un usuario no leyendo un archivo en su dispositivo, sino haciendo al navegador una gran cantidad de preguntas —qué fuentes están instaladas, qué tarjeta gráfica tiene el equipo, qué resolución y profundidad de color de pantalla, qué plugins están cargados, qué configuraciones de idioma están activas, cómo renderiza el navegador un elemento canvas específico— y hasheando el agregado en un identificador único. No se escribe ninguna cookie. No se almacena ningún archivo. El usuario no puede eliminarlo vaciando su caché. Persiste incluso en sesiones de navegación privada. Funciona incluso cuando una VPN oculta la dirección IP del usuario. Y es completamente invisible.

Cómo funciona realmente el Fingerprinting

El poder del fingerprinting reside en la especificidad de las combinaciones del entorno del navegador. La herramienta Cover Your Tracks de Electronic Frontier Foundation (antes Panopticlick) encontró en 2023 que el 84,6% de los navegadores tienen una huella lo suficientemente única como para identificar al usuario dentro de una muestra de millones. La cifra ha crecido a medida que ha aumentado la diversidad de hardware: el modelo de GPU, la cantidad de RAM, el número de núcleos de CPU y las fuentes instaladas contribuyen.

El componente más distintivo es el canvas fingerprinting. Un script le indica al navegador que dibuje una imagen oculta —normalmente algo de texto con una fuente específica sobre un fondo de color— y lee los datos de píxeles exactos que la GPU ha renderizado. Diferentes hardware, controladores y versiones de navegador renderizan la misma instrucción con diferencias microscópicas. Estas diferencias son consistentes por dispositivo y únicas entre dispositivos. El AudioContext fingerprinting funciona de manera similar: un script genera una señal de sonido, captura cómo la pila de audio del navegador la procesa y hashea el resultado.

El WebGL fingerprinting extrae directamente la cadena del modelo de GPU y la información del renderizador. Las API de Navigation Timing exponen características sutiles de rendimiento de la CPU del dispositivo. Incluso la lista de permisos del navegador que un usuario ha concedido —ubicación, cámara, notificaciones— forma parte de la huella.

Quién lo usa y a qué escala

El fingerprinting no es una técnica marginal. Un estudio de 2025 realizado por investigadores de KU Leuven encontró que el 32,4% de los 10.000 sitios web principales según el ranking Alexa implementan alguna forma de browser fingerprinting, frente al 12,4% en 2018. Las principales redes publicitarias —el sucesor de DoubleClick de Google, The Trade Desk, Criteo— utilizan el fingerprinting como señal dentro de sus sistemas de resolución de identidad, combinado con direcciones de correo electrónico hasheadas (procedentes de muros de inicio de sesión) y el emparejamiento probabilístico entre dispositivos.

Las empresas de detección de fraude tienen usos legítimos para el fingerprinting: identificar al mismo actor malicioso a través de múltiples cuentas falsas es realmente valioso, y el fingerprinting es más fiable que las cookies para este propósito. PayPal, Stripe y la mayoría de los grandes bancos implementan fingerprinting como capa de seguridad. La misma técnica que protege tu cuenta bancaria de los estafadores se utiliza para rastrear tu comportamiento de compra en la web.

Los data brokers —LiveRamp, Neustar, Tapad— ofrecen gráficos de identidad entre dispositivos que combinan fingerprints, correos electrónicos hasheados, direcciones IP y datos de ubicación en perfiles persistentes. Estos perfiles se venden a anunciantes, compañías de seguros, empleadores y —ante la ausencia de una regulación sólida sobre data brokers— a cualquiera que tenga una orden de compra.

Qué están haciendo los navegadores al respecto

Los fabricantes de navegadores son conscientes del problema. Intelligent Tracking Prevention (ITP) de Safari incluye protecciones contra el fingerprinting: limita la granularidad de los datos devueltos por varias API, aleatoriza ligeramente la salida del canvas y restringe la enumeración de fuentes. Firefox tiene mitigaciones similares en su modo estricto de Enhanced Tracking Protection. Chrome ha anunciado las APIs de Privacy Sandbox diseñadas para reemplazar el rastreo entre sitios, aunque los críticos (incluyendo la Competition and Markets Authority del Reino Unido, que investigó los planes de desactivación de Chrome) argumentan que esto crea una capa de rastreo controlada por Google en lugar de eliminar el rastreo.

Brave Browser adopta el enfoque más agresivo: aleatoriza los datos de fingerprinting por sitio y por sesión, devolviendo valores ligeramente diferentes en cada ocasión, lo que hace que la huella sea inútil para la correlación entre sitios mientras preserva la funcionalidad normal de navegación. Tor Browser va más allá, estandarizando el entorno del navegador para que sea idéntico en todos los usuarios de Tor: efectivo pero con importantes inconvenientes de usabilidad (sin fuentes personalizadas, JavaScript limitado, fidelidad de la interfaz de usuario reducida).

El problema fundamental es que el fingerprinting explota las mismas APIs que hacen funcional la web. Bloquear el acceso al canvas rompe sitios que utilizan canvas para renderizar. Limitar WebGL rompe aplicaciones web en 3D. Los fabricantes de navegadores intentan añadir ruido a estas APIs en lugar de bloquearlas, pero el ruido puede calibrarse con suficientes muestras.

Qué puedes hacer realmente

Las opciones prácticas para los usuarios que quieran limitar el fingerprinting se dividen en tres niveles.

En el nivel básico: utiliza Firefox con Enhanced Tracking Protection configurado en Estricto, o Brave. Ambos ofrecen una resistencia significativa al fingerprinting sin romper la mayoría de los sitios web. Activa DNS-over-HTTPS (integrado en ambos navegadores) para evitar el registro de tráfico a nivel de ISP. Instala uBlock Origin en modo Medio.

En el nivel intermedio: utiliza Brave con Fingerprinting Protection configurado en "Estricto (puede romper sitios)". Esto aleatoriza la mayoría de los vectores de fingerprinting a costa de alguna rotura ocasional de sitios. Combínalo con una VPN de confianza para eliminar la correlación basada en IP.

En el nivel máximo: Tor Browser, utilizado dentro de Tails OS para sesiones sensibles. Proporciona la estandarización de huellas más sólida disponible, a costa de una velocidad de navegación y compatibilidad con sitios significativamente reducidas.

Para organizaciones: el fingerprinting debería formar parte de cualquier política de seguridad del navegador. Los navegadores gestionados pueden tener la protección contra fingerprinting configurada de forma centralizada. Los dispositivos de los empleados deberían ejecutar navegadores con perfiles endurecidos, especialmente para el personal con acceso a sistemas sensibles: las campañas dirigidas de spear-phishing utilizan cada vez más el fingerprinting para perfilar a las víctimas antes de lanzar los ataques.

Conclusiones prácticas

Si te importa la privacidad en línea, borrar las cookies y usar la navegación privada no es suficiente. El browser fingerprinting construye un perfil tuyo sin tocar tus archivos. Cambia a Firefox o Brave como navegador principal, ambos configurados con protección estricta contra el rastreo. Evita iniciar sesión en cuentas de Google o Facebook en navegadores que uses para la navegación web general: el correo electrónico hasheado de los inicios de sesión ancla la huella a una identidad real. Para las sesiones de máxima sensibilidad, utiliza Tor Browser. Entiende que las VPN por sí solas no evitan el fingerprinting: ocultan tu IP mientras dejan la huella intacta. La defensa efectiva es la elección y configuración del navegador, no un único producto de privacidad.

Compartir:
El Browser Fingerprinting es el sucesor más peligroso de la cookie de rastreo | IRCNF | AIO APEX