TL;DR: falsificación de huellas digitales del navegador
- Las huellas digitales del navegador identifican un dispositivo por su hash de canvas, parámetros de WebGL, pila de fuentes, agente de usuario, geometría de pantalla y contexto de audio. Las herramientas de falsificación alteran o aleatorizan estos valores para que un dispositivo parezca muchos.
- La falsificación es software de acceso común: playwright-stealth, Puppeteer-stealth, Canvas Fingerprint Defender y decenas de módulos de sigilo están disponibles gratuitamente y son mantenidos activamente.
- La falsificación de atributos derrota a los detectores que solo verifican atributos. Las señales de comportamiento, las características de TLS y la identidad del dispositivo entre sesiones son mucho más difíciles de falsificar simultáneamente, y ahí es donde gana la detección moderna de fraude.
- cside recopila más de 250 señales de navegadores de visitantes reales. Falsificar canvas y WebGL no es suficiente cuando el ritmo de comportamiento y las señales del dispositivo entre sesiones permanecen consistentes.
Qué señales de huella atacan las herramientas de falsificación
Una huella digital del navegador combina propiedades que el navegador expone a JavaScript en un identificador estable. Las señales más informativas incluyen:
- Hash de canvas: dibuja una cadena fuera de pantalla y genera un hash de la salida de píxeles. Las diferentes GPU y renderizadores de fuentes producen resultados sutilmente distintos.
- Parámetros de WebGL: la cadena del renderizador, el proveedor y las extensiones compatibles varían entre tarjetas gráficas y versiones de controladores.
- Pila de fuentes: la enumeración de fuentes revela qué fuentes del sistema están instaladas.
- Huella digital del contexto de audio: un gráfico de audio fuera de pantalla produce una salida de punto flotante cuyos bits de orden bajo difieren según la plataforma.
- Concurrencia de hardware y memoria del dispositivo: el número de núcleos de CPU y la memoria reportada, valores aproximados que el navegador expone a través de la API Navigator.
- Agente de usuario, resolución de pantalla, profundidad de color y proporción de píxeles: señales de menor entropía, frecuentemente usadas en combinación.
- Hash del handshake TLS: señal de capa de red derivada del orden de cifrados y extensiones en el ClientHello.
Por qué la falsificación es ahora software de acceso común
La brecha entre construir un bot que evada la detección y comprar un script de sigilo se ha cerrado completamente. Las herramientas son públicas, mantenidas y bien documentadas:
Playwright-stealth y Puppeteer-stealth parchean las propiedades que los navegadores sin interfaz exponen por defecto: navigator.webdriver, un array navigator.plugins vacío, un array navigator.languages plano y codecs de medios faltantes. A finales de 2025, la investigación de cside encontró playwright-stealth aproximadamente diez veces más implementado que un año antes.
Las extensiones de falsificación de canvas y WebGL como Canvas Fingerprint Defender aleatorizan la salida de píxeles de las llamadas de dibujo de canvas por origen o por sesión. Desde la perspectiva del sistema de detección, el dispositivo produce un hash de canvas diferente en cada solicitud, lo que rompe la continuidad del identificador.
FingerprintSwitcher y herramientas similares permiten al usuario establecer un perfil de huella digital sintética fija e impersonar un dispositivo diferente por completo.
Builds personalizados de Chromium utilizados por operaciones de fraude organizadas modifican directamente el motor de renderizado. Estos son más difíciles de detectar porque no dependen de parches de JavaScript que puedan ser detectados.
Qué no puede falsificar fácilmente la falsificación
La falsificación de atributos parchea los valores reportados, pero varias señales son más difíciles o imposibles de alterar de manera convincente:
Señales de comportamiento
El movimiento del ratón, el comportamiento de desplazamiento y el ritmo de escritura son generados por interacción física. Un humano mueve el cursor en arcos suaves, se pausa y corrige la dirección. Un script de automatización genera movimientos en línea recta, paradas exactas en píxeles y tiempos mecánicamente consistentes. Las señales de comportamiento se recopilan a nivel de página, por lo que requieren la ejecución de JavaScript dentro del contexto de la página.
Características de TLS
El handshake TLS ocurre antes de que se ejecute JavaScript. El orden de cifrados y la lista de extensiones del ClientHello de un navegador reflejan la biblioteca TLS subyacente, no las propiedades de JavaScript falsificadas. Un bot basado en Chromium puede parchear navigator.userAgent para decir Chrome 124, pero si su biblioteca TLS no es la pila TLS real de Chrome, el hash del handshake diverge.
Identidad del dispositivo entre sesiones
Un hash de canvas falsificado es nuevo en cada sesión si el atacante usa aleatorización. Pero la GPU subyacente y el renderizador de fuentes producen artefactos sutiles consistentes que sobreviven a la aleatorización si el detector mide el canal correcto. La inteligencia de dispositivos que correlaciona múltiples señales de baja entropía entre sesiones puede mantener la identidad a través de los restablecimientos de canvas y WebGL.
Huellas digitales de inconsistencia
Un navegador que dice ser Chrome 124 en Windows 11 con una pantalla de 1920x1080 pero renderiza salida de WebGL consistente con una GPU de un MacBook Pro de 2020 es internamente inconsistente. Los detectores que validan los atributos reclamados contra el comportamiento de renderizado real detectan la falsificación inconsistente incluso cuando los valores falsificados son individualmente plausibles.
Cómo cside resiste la falsificación de huellas digitales del navegador
La inteligencia de dispositivos de cside recopila más de 250 señales en cuatro capas: red, navegador, dispositivo y comportamiento. La recopilación se ejecuta dentro de un fragmento de JavaScript propio que se ejecuta en los navegadores de visitantes reales en la página en vivo, no desde un escáner o rastreador.
Porque el fragmento se ejecuta en el contexto real del navegador para una carga de página real, ve señales de comportamiento a las que los detectores de capa de red nunca acceden. Un bot que parchea canvas y WebGL aún genera movimiento de ratón, ritmo de desplazamiento y tiempo de clic similares a los de una máquina. La capa de comportamiento detecta lo que la falsificación de la capa de atributos no cubre.
La identidad del dispositivo entre sesiones se mantiene a través de restablecimientos de huellas digitales utilizando correlaciones entre las más de 250 señales. Un dispositivo que rota su hash de canvas y renderizador de WebGL por sesión aún produce concurrencia de hardware consistente, precisión de contexto de audio consistente, artefactos de renderizado de fuentes consistentes y patrones de comportamiento consistentes. La correlación agregada sobrevive a la rotación.









