Al borrar las cookies eliminas un identificador almacenado, pero eso no impide que una web pida al navegador dibujar una imagen, informar de una función gráfica o procesar una señal de audio. Los valores obtenidos podrían ayudar a relacionar visitas. No son identificadores universales ni demuestran que la web haya reconocido a una persona concreta.
Canvas, WebGL y Web Audio son tres fuentes de señales del navegador. La salida gráfica y de audio puede reflejar el software, las tipografías, los ajustes, los controladores y el hardware. Algunos valores podrían mantenerse parecidos tras reiniciar; otros cambian con una actualización o una defensa de privacidad. Un rastreador puede combinarlos con una cuenta o una dirección de red. Esta guía explica cómo funcionan estas técnicas y por qué ningún resultado aislado demuestra identidad ni anonimato.
Una huella del navegador se calcula a partir de características observables; no se lee de un único archivo. Un script puede calcular un hash de una imagen dibujada o de una operación de audio sin reproducción y compararlo con futuras observaciones. Que dos valores coincidan no implica que se trate de la misma persona; que cambien tampoco implica que sean personas diferentes. Para entender el mecanismo general, lee nuestra introducción a la huella del navegador. Aquí examinamos tres API del navegador con más detalle.
Por qué examinar estas tres señales
Una huella puede incluir cabeceras de solicitudes, dimensiones de pantalla, idioma, zona horaria, funciones del navegador y muchas otras observaciones. Lo que un script puede recoger depende de los permisos, ajustes y protecciones del navegador. Su utilidad también depende del grupo con el que se compare. Dar una cifra fija de señales o de bits por característica sugeriría una precisión que las pruebas no respaldan.
Canvas y WebGL permiten dibujar contenido; un contexto de audio sin reproducción puede procesar un sonido definido sin hacerlo sonar. Un script puede comparar o calcular un hash de las salidas. La representación de tipografías, el navegador, la pila gráfica, las versiones de software y el hardware pueden influir en ellas. Un mismo equipo puede producir valores distintos tras una actualización o con otros ajustes, y dos equipos distintos pueden producir valores iguales. Las directrices del W3C sobre huellas digitales explican las limitaciones generales de estas señales.
Las investigaciones muestran que las señales gráficas y de audio pueden ayudar a distinguir navegadores, pero la cantidad de información varía según la muestra, la versión del navegador y las defensas. Además, las tres señales están relacionadas; sus aportaciones no se pueden sumar sin más. El análisis del Tor Project describe estas técnicas y la ausencia de una defensa perfecta. Interpreta cualquier puntuación de una prueba según su método y participantes, no como probabilidad universal de reconocimiento.
La huella creada con Canvas

Un script puede dibujar formas y texto en un elemento <canvas> que no se muestra en pantalla, leer los píxeles o llamar a toDataURL() y comparar el resultado o calcular su hash. La página no necesita enseñar la imagen. Las tipografías, el modo de dibujar del navegador, los ajustes gráficos y las defensas pueden influir en la salida. El hash es una forma compacta de comparar resultados, no un identificador asignado por el dispositivo.
Repetir el mismo dibujo en las mismas condiciones puede producir los mismos píxeles. Esa estabilidad no está garantizada entre versiones del navegador, modos privados, actualizaciones o webs. Un resultado distinto puede impedir una comparación sencilla; uno idéntico puede ser común a muchos visitantes. Por eso un sistema de identificación podría combinar Canvas con otras observaciones en lugar de depender de un solo hash.
Un ejemplo simplificado de lectura sería este:
const c = document.createElement("canvas");
const ctx = c.getContext("2d");
ctx.textBaseline = "alphabetic";
ctx.font = "14px 'Arial'";
ctx.fillStyle = "#069";
ctx.fillText("Cwm fjordbank glyphs vext quiz, ", 2, 15);
ctx.fillStyle = "rgba(102,204,0,0.7)";
ctx.fillText("Cwm fjordbank glyphs vext quiz, ", 4, 17);
const png = c.toDataURL();
// Una web podría comparar o calcular el hash de png; no es una ID universal.El ejemplo ilustra una API; no reproduce la implementación de ningún proveedor concreto. Los navegadores pueden reducir la utilidad de estas lecturas. Brave documenta la alteración de ciertas salidas de Canvas y audio por web y sesión, mientras que WebKit describe la adición de ruido en la navegación privada. Los ajustes del navegador y los bloqueadores también pueden detener un script. Una defensa personalizada puede cambiar el comportamiento observable, así que prueba la configuración y las webs que realmente utilizas.
La huella creada con WebGL

WebGL permite solicitar operaciones gráficas a través del navegador; no da a la página acceso ilimitado a la GPU. Cuando está disponible, la extensión WEBGL_debug_renderer_info puede revelar cadenas sobre el fabricante y el renderizador gráfico. Por ejemplo, una implementación podría indicar un renderizador ANGLE y un modelo de GPU. Según MDN, los ajustes de privacidad pueden restringir la extensión. El detalle y el valor identificativo de cada cadena dependen del navegador y del dispositivo.
Incluso sin esa extensión, un script puede dibujar una escena determinada y leer los píxeles con readPixels(). Los shaders, la precisión, el software gráfico y el hardware pueden influir en la imagen. Se puede calcular su hash, pero las defensas del navegador pueden modificar o bloquear la lectura, y distintos dispositivos aún pueden generar la misma salida. La cadena del renderizador y los píxeles son señales distintas, no pruebas de una GPU o persona únicas.
Limitar los detalles del renderizador o la lectura de píxeles puede reducir la exposición sin eliminar WebGL. Desactivarlo por completo puede afectar a webs que necesitan gráficos 3D u otras funciones aceleradas. Firefox ofrece la preferencia webgl.disabled, y su protección contra la identificación por huella desactiva la extensión de depuración del renderizador. Brave también ha documentado protecciones recientes para los datos de GPU y renderizador. Comprueba qué está disponible y cómo se comporta en la versión y el modo de protección que utilices.
La huella creada con AudioContext

Un script puede crear un OfflineAudioContext, procesar una señal definida mediante un gráfico de audio y examinar el búfer de muestras resultante. El gráfico puede incluir un oscilador y un compresor. El procesamiento sin reproducción crea un búfer en lugar de enviar sonido a los altavoces. Lo que la web compara son las muestras, no lo que oye una persona. Consulta la documentación de OfflineAudioContext.
Las implementaciones y los ajustes pueden producir muestras distintas para un mismo gráfico de audio. Un script podría comparar una parte de los valores o calcular el hash del búfer, pero las diferencias no están garantizadas y sistemas distintos pueden dar valores idénticos. Las protecciones del navegador también pueden alterar la salida. Conviene entender el resultado como una señal posible, no como un número de serie permanente del hardware.
El audio puede aportar datos a una comparación, pero no existe una cifra universal de bits que represente su contribución. Su salida puede estar relacionada con características del navegador o la plataforma visibles también mediante Canvas y WebGL. Hay defensas: Brave documenta alteraciones de Web Audio y WebKit, ruido en la navegación privada. Que coincidan los resultados de audio y Canvas puede reforzar una hipótesis en una muestra concreta; no demuestra que dos visitas correspondan a la misma persona.
Comparación de las tres señales
Cada API puede exponer información diferente. Lo que una web logra leer y la estabilidad de los valores dependen del navegador y sus ajustes.
| Señal | Qué podría observarse | Qué puede cambiarla | Defensas disponibles | Posible inconveniente | Qué comprobar en tu navegador |
|---|---|---|---|---|---|
| Canvas | Píxeles de texto y formas seleccionadas | Tipografías, representación gráfica, versión del navegador, modo privado | Bloqueo de scripts, controles de lectura, ruido en la salida | Bloquear puede afectar a herramientas de dibujo legítimas | Comparar el modo normal con el privado |
| WebGL | Detalles del renderizador o píxeles 3D seleccionados | Ruta gráfica, controladores, políticas del navegador, actualizaciones | Limitar datos del renderizador o lectura de píxeles; desactivar la API | Desactivar puede afectar a funciones gráficas | Probar tanto los datos de la extensión como la lectura de píxeles |
| AudioContext | Muestras de un gráfico de audio sin reproducción | Motor del navegador, ajustes de procesamiento, protecciones | Ruido en la salida, límites de la API, bloqueo de scripts | Los bloqueos amplios pueden afectar a funciones de audio web | Probar la versión y el nivel de seguridad reales |
Una defensa puede alterar los valores observables, y una combinación inusual puede destacar en algunos casos. Depende del grupo de visitantes y de las demás señales del navegador. Varias mediciones de una misma pila de software no son pruebas independientes, así que no tiene sentido sumar sus supuestas entropías. Valora el conjunto de señales expuestas y las webs que la configuración debe permitir usar.
Cómo trata Tor Browser estas API
Tor Browser busca que sea más difícil distinguir a sus usuarios, con protecciones que dependen de la versión, la plataforma y el nivel de seguridad. Entre otras medidas, ha pedido permiso antes de leer datos de Canvas y ha restringido WebGL. No se puede atribuir a todas las instalaciones actuales el comportamiento de versiones anteriores. La explicación del Tor Project describe el diseño y advierte expresamente que no debe darse por hecha una uniformidad perfecta de las huellas.
La protección del audio también ha cambiado. Versiones antiguas de Tor Browser desactivaban Web Audio por el riesgo de identificación mediante huellas; Tor Browser 14 volvió a activar sus API. Esa nota de versión no demuestra que el navegador actual filtre una firma de audio única. Para sacar esa conclusión habría que indicar la versión exacta, el sistema operativo, el nivel de seguridad y la operación de audio probada.
Los niveles de seguridad de Tor también determinan qué funciones de una página se ejecutan. En el nivel más seguro, JavaScript está desactivado por defecto, así que los scripts corrientes que examinan Canvas, WebGL o audio pueden no ejecutarse. Estas restricciones pueden afectar a las webs. Consulta la guía actual de niveles de seguridad y prueba la configuración concreta en lugar de fiarte de una afirmación absoluta sobre una API.
Qué cambian las defensas disponibles
Estas salidas reflejan tanto el software y sus ajustes como el hardware. Cada defensa actúa en un punto distinto y ninguna garantiza anonimato por sí sola.
Utilizar otro dispositivo
Otro dispositivo puede producir salidas gráficas o de audio distintas, pero también puede dar valores coincidentes. Las webs aún pueden relacionar actividades mediante cuentas o datos que introduzcas. La separación física puede ser útil para determinados riesgos; comprar otro equipo no es una solución general al rastreo en internet.
Arrancar otro sistema operativo
Un sistema operativo separado puede cambiar tipografías, controladores y estado del navegador, aunque no tiene por qué modificar todos los valores analizados. Tails es un ejemplo de entorno diseñado con sus propias políticas de red y navegador. Su efecto debe valorarse en conjunto, no reducirse a si cambian tres hashes. Cambiar de sistema también tiene costes prácticos y puede afectar a la compatibilidad.
Utilizar un navegador remoto en un contenedor
Con Browser.lol, el código de la página se ejecuta en una sesión remota, no directamente en tu navegador local. Por ello, la web podría ver señales de navegador, gráficos, tipografías y audio diferentes de las de tu dispositivo. Las sesiones remotas pueden compartir una imagen o infraestructura, y los perfiles guardados conservan estado del navegador. Una sesión nueva no garantiza valores nuevos para las tres API ni impide relacionar visitas mediante una cuenta, datos de red u otras observaciones. Comprueba la configuración real de la sesión y su salida hacia la web.
Utilizar una extensión que añada ruido, con cautela
Algunas extensiones modifican la lectura de Canvas o WebGL, bloquean scripts o restringen el acceso a API. Su efecto depende de la versión y los ajustes, y una combinación personalizada podría ser observable. Las protecciones integradas, como la alteración de salidas de Brave o el ruido de Safari en modo privado, siguen otros métodos. Comprueba la compatibilidad con las webs importantes y considera cada defensa una parte de tu protección general.
Preguntas frecuentes
¿Puedo desactivar canvas en Chrome?
Chrome no ofrece un ajuste sencillo que desactive todas las operaciones de Canvas sin alterar el funcionamiento normal de las páginas. Una extensión puede bloquear o modificar toDataURL(), pero las herramientas de dibujo y otras webs pueden necesitar Canvas. Las protecciones del navegador, el bloqueo de scripts y un entorno aparte tienen ventajas e inconvenientes diferentes. Prueba las webs que necesites utilizar.
¿Una VPN cambia mi huella del navegador?
Una VPN en tu dispositivo cambia la ruta de red y, por lo general, la IP que ve una web visitada localmente. Por sí sola no cambia la implementación de Canvas, WebGL ni audio de tu navegador local. Otros ajustes o señales pueden cambiar por separado. Si utilizas un navegador remoto, la VPN de tu dispositivo modifica la ruta hasta el servicio, no la salida del navegador remoto hacia la web.
¿Por qué cambia mi huella tras actualizar Windows?
Una actualización puede cambiar el navegador, el controlador gráfico, las tipografías o la forma de dibujar y, con ello, alterar un resultado. También puede dejar algunos valores intactos. Ninguna de las dos posibilidades demuestra que una web pueda o no relacionar tus visitas: cuentas, cookies, direcciones IP y otras señales pueden servir de enlace. Compara la misma prueba antes y después si necesitas entender una configuración concreta.
¿Estas huellas son únicas por sí solas?
No necesariamente. Muchas personas pueden compartir un valor, o este puede cambiar entre mediciones. Combinar señales puede ayudar a distinguir navegadores en una muestra, pero sus causas comunes hacen que los valores dependan entre sí. No se puede suponer su capacidad identificativa ni sumar cifras de bits sacadas de contexto. Una prueba se refiere al grupo y método examinados, no demuestra una identidad universal.
¿Sirve de algo el modo incógnito?
La navegación privada limita el historial y el almacenamiento local tras cerrar la ventana. Algunos navegadores también activan ahí defensas contra las huellas, por lo que la salida de las API puede diferir de una ventana normal. No promete ocultar todas las señales ni impedir que una web relacione visitas mediante una cuenta. Comprueba las protecciones actuales de tu navegador y las webs que usas.
Qué significa esto para ti
Canvas, WebGL y Web Audio pueden aportar datos que no requieren cookies. Sus salidas dependen de una mezcla de software, ajustes, tipografías, controladores y hardware. Su utilidad para relacionar visitas varía según la población y cambia a medida que los navegadores incorporan defensas. La navegación privada, las protecciones del navegador, el bloqueo de scripts y las herramientas de red abordan riesgos diferentes.
Empieza por mantener actualizado el navegador y utilizar sus controles de privacidad documentados. Si una tarea se beneficia de ejecutar las páginas fuera de tu dispositivo, un navegador remoto cambia esa separación, pero también introduce cuestiones propias de perfil, red y servicio. Compara la configuración exacta que utilizarás, incluido el nivel de seguridad y los datos guardados. Que cambie un hash no demuestra que dos visitas no puedan relacionarse; que coincida tampoco demuestra que procedan de la misma persona.
¿Necesitas una sesión aislada para tu próxima tarea?
Abre un navegador aislado desde el que ya usas y ponte manos a la obra.
Iniciar una sesiónSin instalar otro navegador • Las funciones dependen del plan



