Skip to main content
Blog
Blog

¿Qué es el device fingerprinting? La guía definitiva de 2026

El device fingerprinting identifica un dispositivo con más de 100 señales que sobreviven a borrar cookies, el modo incógnito y la VPN.

Aug 10, 2026 7 min read
¿Qué es el device fingerprinting? La guía definitiva de 2026

Resumen: qué es el device fingerprinting

  • 102+ señales de navegador, hardware y red recogidas, con 40+ atributos hasheados en un identificador de dispositivo que sobrevive borrados de cookies, incognito y cambios de IP.
  • Cinco categorías de señales: hardware (GPU, CPU), rendering (canvas, WebGL, fuentes), entorno (zona horaria, idioma), red (TLS, orden de headers), comportamiento (ratón, tecleo).
  • Su trabajo principal en trabajo de fraude 2026: evidencia CE 3.0 para disputas de chargeback.

Device fingerprinting — the six signal families

Cómo funciona el device fingerprinting

Todo el proceso se ejecuta dentro del navegador del usuario, no almacena ninguna cookie y devuelve un veredicto de riesgo mediante API antes de que se complete un inicio de sesión o una transacción. Así funciona paso a paso.

  1. Un script ligero se ejecuta dentro del navegador del usuario al inicio de una sesión. Normalmente se entrega mediante una sola etiqueta de script y no añade latencia perceptible.

  2. El script lee más de 100 propiedades del navegador y del hardware. Entre ellas están el resultado del renderizado de canvas (el resultado de dibujar una imagen de prueba en un elemento canvas de HTML usando la GPU y el controlador gráfico del dispositivo), el comportamiento de WebGL que refleja el modelo de GPU y la versión del controlador, las fuentes instaladas que varían según el sistema operativo y la configuración de software, la huella de audio-context que produce el pipeline de audio del navegador, la resolución y la profundidad de color de la pantalla, el fabricante de la GPU y su cadena de renderer, el número de núcleos de la CPU, la memoria del dispositivo y la firma TLS TLS handshake fingerprint, una característica de cómo el navegador negocia las conexiones cifradas.

  3. Estas propiedades se combinan en un hash, una cadena de longitud fija que representa esa configuración concreta del dispositivo. Dos dispositivos con hardware y software idénticos producen hashes idénticos. Cambiar cualquier propiedad relevante, como actualizar el controlador gráfico o cambiar de versión de navegador, produce un hash distinto, que cside usa para detectar cambios de configuración que pueden indicar fraude.

  4. El hash se compara con el historial del dispositivo en la plataforma. El sistema pregunta: ¿se ha visto antes este dispositivo?, ¿está asociado a la cuenta que intenta iniciar sesión?, ¿ha aparecido el mismo dispositivo en varias cuentas distintas?, ¿ha aparecido en eventos de fraude anteriores?

  5. Se devuelve un veredicto de riesgo en tiempo real mediante API, antes de que se complete cualquier transacción o inicio de sesión. El veredicto alimenta directamente los flujos de autenticación, de pago y de revisión de fraude.

Qué detecta el device fingerprinting

El device fingerprinting detecta cuatro tipos de fraude distintos: el robo de cuentas, las multicuentas, el fraude de cuentas nuevas y el fraude de contracargos. Cada uno se apoya en el mismo hash de dispositivo estable generado al inicio de la sesión, que persiste a través del modo incógnito, el enrutamiento por VPN y el borrado de cookies.

Robo de cuentas. Cuando una cuenta conocida envía credenciales válidas pero la huella del dispositivo no resulta familiar, es un fuerte indicio de que las credenciales se vieron comprometidas y se están usando en el dispositivo del atacante. Contraseña correcta, dispositivo equivocado. El desajuste de la huella activa una verificación adicional o bloquea la sesión a la espera de una revisión manual. Mira cómo se traduce esto en las defensas contra el robo de cuentas.

Multicuentas. Cuando la misma huella de dispositivo registra varias cuentas, revela una red de cuentas falsas sin importar cómo el atacante haya variado las direcciones de correo, los nombres o las direcciones IP. Un dispositivo equivale a un actor. El patrón es especialmente dañino en el abuso de bonos de iGaming, la manipulación de vendedores en marketplaces y el cultivo de identidades en fintech, todos ellos objetivos de la detección de multicuentas.

Fraude de cuentas nuevas. Un dispositivo desconocido combinado con una alta velocidad de registro, señales de geolocalización que no cuadran y datos personales sintéticos crea un cuadro de riesgo compuesto. El device fingerprinting ancla ese cuadro a una máquina concreta, lo que permite enlazar intentos de registro fraudulentos entre sesiones y días.

Fraude de contracargos. Un ID de dispositivo capturado en el pago crea un registro permanente de qué dispositivo completó la transacción. Cuando un cliente disputa una compra legítima, la huella del dispositivo es una prueba que corrobora que se completó en su dispositivo conocido. cside empaqueta esto en pruebas de contracargo para las respuestas a disputas.

El robo de cuentas es el más caro de todos. Las pérdidas por robo de cuentas en EE. UU. alcanzan las decenas de miles de millones de dólares al año según la investigación de fraude de identidad de Javelin, y el device fingerprinting en la autenticación es uno de los controles más directos frente a las campañas de credential stuffing que hay detrás de esas pérdidas.

What fingerprinting answers — three questions

Por qué el device fingerprinting supera a las cookies y al rastreo por IP

Se suelen comparar tres métodos de rastreo. El device fingerprinting es el único que aguanta en las condiciones que los defraudadores crean de forma habitual.

Las cookies son archivos almacenados en el dispositivo del usuario. Un defraudador borra las cookies entre sesiones y se rompe el enlace de rastreo. Los navegadores en modo privado o incógnito también impiden el almacenamiento de cookies. Para la detección de fraude, un identificador basado en cookies se reinicia en cada sesión de ataque.

Las direcciones IP las asignan los proveedores de servicios de internet y cambian con frecuencia. Y lo que es más importante, las redes de proxies residenciales asignan una dirección IP nueva para cada petición, lo que hace imposible enlazar al mismo atacante entre sesiones solo por la IP. Las listas de reputación de IP no pueden seguir el ritmo de la escala de la infraestructura moderna de proxies residenciales.

Las huellas de dispositivo se derivan del estado del hardware y el software, no de ningún identificador almacenado ni de ningún atributo a nivel de red. El resultado del renderizado de canvas, el comportamiento de la GPU y los resultados de audio-context no cambian cuando un usuario borra las cookies, abre una pestaña de incógnito o se conecta a través de una VPN. El dispositivo subyacente es el mismo, y la huella lo refleja.

El device fingerprinting para prevenir el fraude es lícito según el RGPD, siempre que la implementación no almacene datos personales y use una base jurídica adecuada.

En el pipeline de fingerprinting de cside no se almacena ningún dato personal. La huella es un hash de propiedades del dispositivo, no un identificador personal. No está vinculada a un nombre, una dirección de correo o una dirección IP en el almacén de datos, y conocer un hash no identifica a una persona.

La base jurídica aplicable según el artículo 6(1)(f) del RGPD es el interés legítimo. La prevención del fraude es un interés legítimo reconocido, y procesar un hash de dispositivo no personal con el fin de detectar fraude cumple el test de tres partes: hay una finalidad legítima, el tratamiento es necesario para esa finalidad y los derechos fundamentales de la persona no se ven vulnerados dada la mínima cantidad de datos implicada.

El proceso de fingerprinting no establece ninguna cookie. Eso significa que no se requiere ningún banner de consentimiento de cookies, mecanismo de opt-in ni actualización de la plataforma de gestión de consentimiento.

El device fingerprinting de cside cuenta con la certificación SOC 2 Type II, que aporta la verificación de un auditor independiente sobre los controles de seguridad en torno al tratamiento de datos. Esa certificación importa para la diligencia debida en compras empresariales y para los despliegues en sectores regulados como los servicios financieros, el juego y la sanidad.

A cside fingerprint card in the console

Más lecturas

Mike Kutlu
Client-Side Security Consultant

Client-side security consultant at cside. 10+ years of experience implementing technology solutions for enterprises (previously at Oracle, Cloudflare, and Splunk). Now helping teams use client-side intelligence to catch & reduce fraud.

FAQ

Frequently Asked Questions

El device fingerprinting es un método para identificar un dispositivo concreto recopilando propiedades del navegador, el hardware y la red durante una sesión activa y combinándolas en un hash estable. No usa cookies, no requiere ningún archivo almacenado en el dispositivo y no necesita el consentimiento del usuario cuando se emplea para prevenir el fraude.

La huella persiste a través del modo incógnito, el borrado de cookies y el enrutamiento por VPN porque se deriva de la configuración de hardware y software, no de identificadores almacenados. Se utiliza para la detección de fraude, la prevención del robo de cuentas y la detección de multicuentas.

Un script ligero se ejecuta en el navegador del usuario y lee más de 100 señales: el resultado del renderizado de canvas, el comportamiento de WebGL, la huella de audio-context, el fabricante y el modelo de la GPU, las fuentes instaladas, el número de núcleos de la CPU, la memoria del dispositivo, las propiedades de la pantalla y la huella TLS, entre otras.

Estas señales se combinan en un hash. El hash se compara con el historial de la plataforma para ese dispositivo: ¿se conoce este dispositivo?, ¿está asociado a la cuenta?, ¿ha aparecido en varias cuentas? Se devuelve un veredicto de riesgo mediante API antes de que se completen las acciones sensibles.

Sí, cuando se implementa correctamente. El device fingerprinting para prevenir el fraude usa el interés legítimo como base jurídica según el artículo 6(1)(f) del RGPD. La huella es un hash de propiedades del dispositivo, no datos personales, y no se almacena ningún identificador personal asociado al hash.

No se establece ninguna cookie, así que no se requiere ningún mecanismo de consentimiento. cside cuenta con la certificación SOC 2 Type II y no procesa datos personales en bruto en su pipeline de fingerprinting. Aun así, las organizaciones deberían documentar su evaluación de interés legítimo como parte de sus registros del RGPD.

Sí. El modo incógnito impide el almacenamiento de cookies y oculta el historial de navegación, pero no cambia el hardware del dispositivo, la GPU, el pipeline de procesamiento de audio ni la configuración de fuentes. Estas son las señales que lee el device fingerprinting.

El resultado del renderizado de canvas en modo incógnito en un dispositivo dado es idéntico a su resultado en una sesión estándar, porque la misma GPU produce el mismo resultado de canvas. En las pruebas controladas de cside, las huellas se mantienen muy estables entre sesiones de incógnito, así que la técnica sigue funcionando aunque los defraudadores recurran a la navegación privada para evitar la detección.

El browser fingerprinting lee señales específicas de la instancia del navegador: el user agent, las fuentes instaladas, el resultado de canvas y WebGL, el idioma y la zona horaria. El device fingerprinting es más amplio. Combina esas señales del navegador con características de hardware y de red como el modelo de GPU, el número de núcleos de la CPU, la memoria del dispositivo y la huella del handshake TLS, de modo que el identificador sobrevive a un cambio de navegador en la misma máquina.

En la práctica los términos se solapan, y la mayoría de las plataformas de fraude, cside incluida, usan ambos juntos para producir un único identificador de dispositivo estable.

La precisión depende de cuántas señales se recopilan y de cómo se combinan. cside lee 102+ señales y hashea 40+ atributos en un identificador de dispositivo, lo que mantiene la identificación muy estable a través de sesiones de incógnito, conexiones VPN y borrado de cookies. Ningún método de fingerprinting es único para cada dispositivo, por eso una huella se usa como una señal probabilística fuerte dentro de una decisión de fraude más amplia, y no como una única fuente de verdad.

Monitoriza y protege tus scripts de terceros

Gain full visibility and control over every script delivered to your users to enhance site security and performance.

Empieza gratis o prueba Business con una versión de prueba de 14 días.

Interfaz del panel de cside que muestra la monitorización de scripts y el análisis de seguridad
Related Articles
Reservar una demo