Prueba de anonimato de Proxy: Verificador de fugas VPN

Nivel de Anonimato

Evaluación de Privacidad y Seguridad

Prueba de Anonimato de Proxy

Análisis profundo de características de red, huellas TLS/TCP y riesgos de privacidad.

Análisis de Huella TLS / TCP

Inspecciona Client Hello, huellas JA4 y parámetros de ventana TCP para identificar herramientas de proxy y ofuscación.

Derivación de IP Multipaís y Enrutamiento

Analiza las IP de salida en múltiples sondas para detectar deriva geográfica, balanceo de carga de proxy y fugas de ruta.

Protección de Privacidad WebRTC y DNS

Analiza fugas de IP real a través de WebRTC y manipulación de DNS para evaluar el nivel de anonimato del proxy.

Inspección profunda de la pila de protocolos de red

Inspeccione directamente las opciones SYN TCP, huellas TLS JA3/JA4 y parámetros HTTP/2/3 sin alteración de proxy para detectar fallos de suplantación.

Ver huella de pila de red →

Comprender los resultados de anonimato

Cómo llega esta prueba a su veredicto, qué demuestra realmente cada señal y qué puedes modificar.

Porque ambas afirmaciones provienen de capas distintas y solo una puede falsificarse desde el navegador. El User-Agent es una cadena de texto que cualquier navegador o extensión puede modificar. El paquete TCP SYN que abre la conexión es generado por el kernel del sistema operativo, y el orden de sus opciones, la escala de ventana y el comportamiento de las marcas de tiempo difieren entre Linux, Windows y Apple. Los dispositivos Apple envían las opciones TCP en el orden MSS, NOP, WS, NOP, NOP, TS, SACK_PERM, EOL. Linux envía MSS, SACK_PERM, TS, NOP, WS. Si tu navegador declara iOS pero la firma del kernel es Linux, la conexión TCP que recibimos no fue originada por tu teléfono: fue reconstruida por otra máquina, casi siempre un servidor proxy o un nodo perimetral de CDN.

💡 Comprueba la coherencia de tu navegador y hardware con la Prueba de huella digital.

El tamaño máximo de segmento (MSS) anunciado en el paquete SYN permite deducir la MTU de la ruta: la MTU equivale al MSS más 40 bytes en IPv4 y más 60 bytes en IPv6. Los diferentes tipos de enlace tienen valores característicos: la banda ancha doméstica mediante PPPoE es 1492; las redes móviles suelen situarse entre 1400 y 1430; los túneles WireGuard usan 1420 por defecto; y Ethernet puro —en la práctica, una máquina en un centro de datos— es 1500. Por lo tanto, que un teléfono reporte 1500 es una contradicción evidente: ningún enlace móvil proporciona ese valor. En un equipo de escritorio este dato es menos concluyente, ya que las redes locales de oficina y la fibra sin PPPoE también alcanzan 1500, por lo que le asignamos un peso mucho menor.

💡 Si sospechas anomalías de enrutamiento, prueba múltiples extremos con el Test de túnel dividido.

Porque la reputación de la IP y el comportamiento del protocolo son independientes. Comprar una IP residencial cambia lo que las bases de datos dicen sobre tu dirección, pero no cambia cómo la máquina de salida construye los paquetes. Si esa máquina es un servidor Linux, seguirá enviando opciones TCP de Linux, anunciando una MTU de centro de datos y finalizando TLS con su propia huella digital. Un sistema de riesgo que solo consulte listas de IP verá una dirección residencial limpia; un sistema que analice la pila de protocolos verá un servidor. Este es el punto ciego más común, y por ello el informe separa las pruebas demostradas por el protocolo de las que proceden únicamente de la reputación de la dirección.

💡 Consulta la información detallada de ASN y puntuación de riesgo en la Página principal de MyIPDNS.

Significa que no encontramos contradicciones en las capas de protocolo y dependemos de lo que las bases de datos informan sobre tu salida. Esto ocurre cuando tu dispositivo y el servidor proxy comparten la misma familia de sistema operativo. Un escritorio Linux detrás de un proxy Linux produce una firma uniforme, por lo que el análisis entre capas no tiene elementos que comparar. Clasificamos el veredicto con total transparencia: las pruebas etiquetadas como "protocol" se demostraron a partir de paquetes reales, mientras que las etiquetadas como "reputation" no. Un veredicto de baja confianza basado solo en reputación debe interpretarse como un indicio, no como una prueba concluyente.

💡 Los desarrolladores pueden consultar datos estructurados de ASN y riesgo mediante nuestra API gratuita de IP.

Algunas señales dependen de la configuración y otras son hechos físicos. Una MTU de centro de datos se puede mitigar configurando la MTU de la interfaz del túnel en tu servidor entre 1420 y 1450, haciendo que la ruta parezca un túnel de usuario convencional. Los desfases compartidos de marcas de tiempo TCP desaparecen cuando el host de salida utiliza un kernel que genera un desfase aleatorio para cada conexión en lugar de calcularlo mediante hash por par de direcciones. La discrepancia entre el sistema operativo de salida y el declarado por el navegador no puede corregirse mediante ajustes del cliente: solo desaparece si el host de salida utiliza la misma familia de sistema o si se reescriben las opciones SYN en la salida. Ninguna extensión de navegador puede cambiar esto, ya que estos datos no son generados por el navegador.

💡 Tras realizar ajustes, regresa a la Página principal para volver a medir la conexión.

No. Todo lo descrito aquí se infiere a partir de los paquetes que llegan a nuestras sondas, los cuales contienen únicamente tu dirección de salida. Con frecuencia podemos detectar si una conexión fue reconstruida en el trayecto y describir las características de esa máquina intermedia, pero la dirección del dispositivo original no está presente en ese tráfico ni puede recuperarse a partir de él. Por separado, las pruebas de WebRTC y DNS de este sitio pueden revelar una dirección local si tu navegador o resolvedor sufren filtraciones, lo cual constituye un mecanismo independiente que se reporta de forma aislada.

💡 Para diagnosticar discrepancias de enrutamiento y DNS, consulta nuestro Diagnóstico de fugas de ruta.