Skip to main content
Blog
Blog

Falsificación de huellas digitales del navegador: cómo los atacantes evaden la detección y cómo detenerlos

Cómo los atacantes falsifican huellas del navegador para evadir la detección de fraude, y por qué las señales multicapa sí las detectan.

Jul 26, 2026 6 min read
Falsificación de huellas digitales del navegador: cómo los atacantes evaden la detección y cómo detenerlos
Tabla de Contenidos

TL;DR: falsificación de huellas digitales del navegador

  • Las huellas digitales del navegador identifican un dispositivo por su hash de canvas, parámetros de WebGL, pila de fuentes, agente de usuario, geometría de pantalla y contexto de audio. Las herramientas de falsificación alteran o aleatorizan estos valores para que un dispositivo parezca muchos.
  • La falsificación es software de acceso común: playwright-stealth, Puppeteer-stealth, Canvas Fingerprint Defender y decenas de módulos de sigilo están disponibles gratuitamente y son mantenidos activamente.
  • La falsificación de atributos derrota a los detectores que solo verifican atributos. Las señales de comportamiento, las características de TLS y la identidad del dispositivo entre sesiones son mucho más difíciles de falsificar simultáneamente, y ahí es donde gana la detección moderna de fraude.
  • cside recopila más de 250 señales de navegadores de visitantes reales. Falsificar canvas y WebGL no es suficiente cuando el ritmo de comportamiento y las señales del dispositivo entre sesiones permanecen consistentes.

Qué señales de huella atacan las herramientas de falsificación

Una huella digital del navegador combina propiedades que el navegador expone a JavaScript en un identificador estable. Las señales más informativas incluyen:

  • Hash de canvas: dibuja una cadena fuera de pantalla y genera un hash de la salida de píxeles. Las diferentes GPU y renderizadores de fuentes producen resultados sutilmente distintos.
  • Parámetros de WebGL: la cadena del renderizador, el proveedor y las extensiones compatibles varían entre tarjetas gráficas y versiones de controladores.
  • Pila de fuentes: la enumeración de fuentes revela qué fuentes del sistema están instaladas.
  • Huella digital del contexto de audio: un gráfico de audio fuera de pantalla produce una salida de punto flotante cuyos bits de orden bajo difieren según la plataforma.
  • Concurrencia de hardware y memoria del dispositivo: el número de núcleos de CPU y la memoria reportada, valores aproximados que el navegador expone a través de la API Navigator.
  • Agente de usuario, resolución de pantalla, profundidad de color y proporción de píxeles: señales de menor entropía, frecuentemente usadas en combinación.
  • Hash del handshake TLS: señal de capa de red derivada del orden de cifrados y extensiones en el ClientHello.

Por qué la falsificación es ahora software de acceso común

La brecha entre construir un bot que evada la detección y comprar un script de sigilo se ha cerrado completamente. Las herramientas son públicas, mantenidas y bien documentadas:

Playwright-stealth y Puppeteer-stealth parchean las propiedades que los navegadores sin interfaz exponen por defecto: navigator.webdriver, un array navigator.plugins vacío, un array navigator.languages plano y codecs de medios faltantes. A finales de 2025, la investigación de cside encontró playwright-stealth aproximadamente diez veces más implementado que un año antes.

Las extensiones de falsificación de canvas y WebGL como Canvas Fingerprint Defender aleatorizan la salida de píxeles de las llamadas de dibujo de canvas por origen o por sesión. Desde la perspectiva del sistema de detección, el dispositivo produce un hash de canvas diferente en cada solicitud, lo que rompe la continuidad del identificador.

FingerprintSwitcher y herramientas similares permiten al usuario establecer un perfil de huella digital sintética fija e impersonar un dispositivo diferente por completo.

Builds personalizados de Chromium utilizados por operaciones de fraude organizadas modifican directamente el motor de renderizado. Estos son más difíciles de detectar porque no dependen de parches de JavaScript que puedan ser detectados.

Qué no puede falsificar fácilmente la falsificación

La falsificación de atributos parchea los valores reportados, pero varias señales son más difíciles o imposibles de alterar de manera convincente:

Señales de comportamiento

El movimiento del ratón, el comportamiento de desplazamiento y el ritmo de escritura son generados por interacción física. Un humano mueve el cursor en arcos suaves, se pausa y corrige la dirección. Un script de automatización genera movimientos en línea recta, paradas exactas en píxeles y tiempos mecánicamente consistentes. Las señales de comportamiento se recopilan a nivel de página, por lo que requieren la ejecución de JavaScript dentro del contexto de la página.

Características de TLS

El handshake TLS ocurre antes de que se ejecute JavaScript. El orden de cifrados y la lista de extensiones del ClientHello de un navegador reflejan la biblioteca TLS subyacente, no las propiedades de JavaScript falsificadas. Un bot basado en Chromium puede parchear navigator.userAgent para decir Chrome 124, pero si su biblioteca TLS no es la pila TLS real de Chrome, el hash del handshake diverge.

Identidad del dispositivo entre sesiones

Un hash de canvas falsificado es nuevo en cada sesión si el atacante usa aleatorización. Pero la GPU subyacente y el renderizador de fuentes producen artefactos sutiles consistentes que sobreviven a la aleatorización si el detector mide el canal correcto. La inteligencia de dispositivos que correlaciona múltiples señales de baja entropía entre sesiones puede mantener la identidad a través de los restablecimientos de canvas y WebGL.

Huellas digitales de inconsistencia

Un navegador que dice ser Chrome 124 en Windows 11 con una pantalla de 1920x1080 pero renderiza salida de WebGL consistente con una GPU de un MacBook Pro de 2020 es internamente inconsistente. Los detectores que validan los atributos reclamados contra el comportamiento de renderizado real detectan la falsificación inconsistente incluso cuando los valores falsificados son individualmente plausibles.

Cómo cside resiste la falsificación de huellas digitales del navegador

La inteligencia de dispositivos de cside recopila más de 250 señales en cuatro capas: red, navegador, dispositivo y comportamiento. La recopilación se ejecuta dentro de un fragmento de JavaScript propio que se ejecuta en los navegadores de visitantes reales en la página en vivo, no desde un escáner o rastreador.

Porque el fragmento se ejecuta en el contexto real del navegador para una carga de página real, ve señales de comportamiento a las que los detectores de capa de red nunca acceden. Un bot que parchea canvas y WebGL aún genera movimiento de ratón, ritmo de desplazamiento y tiempo de clic similares a los de una máquina. La capa de comportamiento detecta lo que la falsificación de la capa de atributos no cubre.

La identidad del dispositivo entre sesiones se mantiene a través de restablecimientos de huellas digitales utilizando correlaciones entre las más de 250 señales. Un dispositivo que rota su hash de canvas y renderizador de WebGL por sesión aún produce concurrencia de hardware consistente, precisión de contexto de audio consistente, artefactos de renderizado de fuentes consistentes y patrones de comportamiento consistentes. La correlación agregada sobrevive a la rotación.

Lectura relacionada

Simon Wijckmans
Founder & CEO

Founder and CEO of cside. Previously a product manager on Cloudflare Page Shield (now Cloudflare Client-Side Security). Co-chair of the W3C Anti-Fraud Community Group and a Forbes 30 Under 30 honoree. Building accessible security against client-side attacks, web security is not an enterprise-only problem.

FAQ

Frequently Asked Questions

La falsificación de huellas digitales del navegador es la práctica de modificar o falsificar las propiedades del navegador que los sistemas de detección de fraude utilizan para identificar un dispositivo: salida del canvas, parámetros de WebGL, cadena de agente de usuario, resolución de pantalla, fuentes instaladas, huella digital del contexto de audio y concurrencia de hardware. Al alterar estos valores, un atacante hace que un dispositivo parezca muchos navegadores distintos, o que un bot parezca un navegador humano legítimo.

Las herramientas más comunes son frameworks de automatización con parches de sigilo. Playwright-stealth y Puppeteer-stealth parchean las propiedades de automatización que los navegadores sin interfaz exponen (navigator.webdriver, plugins vacíos, arrays navigator.languages planos) para que coincidan con el comportamiento de un navegador real. Las extensiones de Chrome como Canvas Fingerprint Defender y FingerprintSwitcher aleatorizan la salida del canvas y WebGL por solicitud. A finales de 2025, la investigación de cside encontró playwright-stealth aproximadamente diez veces más implementado que un año antes.

Sí, pero no revisando únicamente las señales falsificadas. Un detector que solo inspecciona el hash del canvas, el agente de usuario y la resolución de pantalla será engañado por un script de sigilo bien configurado. La detección que funciona examina señales que las herramientas de falsificación no modifican: características del handshake TLS, patrones de comportamiento, inconsistencias de tiempo e identidad de dispositivo entre sesiones que persiste a través de los restablecimientos de huellas digitales.

cside recopila más de 250 señales en capas de red, navegador, dispositivo y comportamiento en los navegadores de visitantes reales. Debido a que la recopilación se ejecuta dentro de un fragmento de JavaScript propio en la carga real de la página, ve lo que hacen los navegadores reales para usuarios reales. Las señales de comportamiento como el movimiento del ratón, el ritmo de desplazamiento y la velocidad de escritura se recopilan junto con las señales del dispositivo, por lo que un bot que falsifica el canvas y WebGL aún registra comportamiento anómalo.

Monitoriza y protege tus scripts de terceros

Gain full visibility and control over every script delivered to your users to enhance site security and performance.

Empieza gratis o prueba Business con una versión de prueba de 14 días.

Interfaz del panel de cside que muestra la monitorización de scripts y el análisis de seguridad
Related Articles
Reservar una demo

¿Quieres verlo en detalle con un ingeniero?

Treinta minutos, sobre tu propio sitio. Nada de diapositivas.

Te enseñaremos:

Qué scripts de terceros se están ejecutando ahora mismo en tu sitio
En qué punto estás con los requisitos 6.4.3 y 11.6.1 de PCI DSS
Qué parte de tu tráfico son bots y agentes de IA

¿Prefieres mandarnos una pregunta?

Buscando huecos libres…

Solo humanos de verdad. Nos daríamos cuenta.

¿Problemas para reservar? Abrir el calendario en una pestaña nueva

¿Qué quieres resolver?

Cuéntanoslo en una línea y te responderemos con algo útil, no con un discurso genérico.

Solemos ayudar con:

Ver qué scripts de terceros se ejecutan en tu sitio
Evidencias para PCI DSS 6.4.3 y 11.6.1
Bots, agentes de IA y robo de cuentas

¿Prefieres reservar una hora? Elegir un hueco