Resumen: qué es el device fingerprinting
- 102+ señales de navegador, hardware y red recogidas, con 40+ atributos hasheados en un identificador de dispositivo que sobrevive borrados de cookies, incognito y cambios de IP.
- Cinco categorías de señales: hardware (GPU, CPU), rendering (canvas, WebGL, fuentes), entorno (zona horaria, idioma), red (TLS, orden de headers), comportamiento (ratón, tecleo).
- Su trabajo principal en trabajo de fraude 2026: evidencia CE 3.0 para disputas de chargeback.
Cómo funciona el device fingerprinting
Todo el proceso se ejecuta dentro del navegador del usuario, no almacena ninguna cookie y devuelve un veredicto de riesgo mediante API antes de que se complete un inicio de sesión o una transacción. Así funciona paso a paso.
-
Un script ligero se ejecuta dentro del navegador del usuario al inicio de una sesión. Normalmente se entrega mediante una sola etiqueta de script y no añade latencia perceptible.
-
El script lee más de 100 propiedades del navegador y del hardware. Entre ellas están el resultado del renderizado de canvas (el resultado de dibujar una imagen de prueba en un elemento canvas de HTML usando la GPU y el controlador gráfico del dispositivo), el comportamiento de WebGL que refleja el modelo de GPU y la versión del controlador, las fuentes instaladas que varían según el sistema operativo y la configuración de software, la huella de audio-context que produce el pipeline de audio del navegador, la resolución y la profundidad de color de la pantalla, el fabricante de la GPU y su cadena de renderer, el número de núcleos de la CPU, la memoria del dispositivo y la firma TLS TLS handshake fingerprint, una característica de cómo el navegador negocia las conexiones cifradas.
-
Estas propiedades se combinan en un hash, una cadena de longitud fija que representa esa configuración concreta del dispositivo. Dos dispositivos con hardware y software idénticos producen hashes idénticos. Cambiar cualquier propiedad relevante, como actualizar el controlador gráfico o cambiar de versión de navegador, produce un hash distinto, que cside usa para detectar cambios de configuración que pueden indicar fraude.
-
El hash se compara con el historial del dispositivo en la plataforma. El sistema pregunta: ¿se ha visto antes este dispositivo?, ¿está asociado a la cuenta que intenta iniciar sesión?, ¿ha aparecido el mismo dispositivo en varias cuentas distintas?, ¿ha aparecido en eventos de fraude anteriores?
-
Se devuelve un veredicto de riesgo en tiempo real mediante API, antes de que se complete cualquier transacción o inicio de sesión. El veredicto alimenta directamente los flujos de autenticación, de pago y de revisión de fraude.
Qué detecta el device fingerprinting
El device fingerprinting detecta cuatro tipos de fraude distintos: el robo de cuentas, las multicuentas, el fraude de cuentas nuevas y el fraude de contracargos. Cada uno se apoya en el mismo hash de dispositivo estable generado al inicio de la sesión, que persiste a través del modo incógnito, el enrutamiento por VPN y el borrado de cookies.
Robo de cuentas. Cuando una cuenta conocida envía credenciales válidas pero la huella del dispositivo no resulta familiar, es un fuerte indicio de que las credenciales se vieron comprometidas y se están usando en el dispositivo del atacante. Contraseña correcta, dispositivo equivocado. El desajuste de la huella activa una verificación adicional o bloquea la sesión a la espera de una revisión manual. Mira cómo se traduce esto en las defensas contra el robo de cuentas.
Multicuentas. Cuando la misma huella de dispositivo registra varias cuentas, revela una red de cuentas falsas sin importar cómo el atacante haya variado las direcciones de correo, los nombres o las direcciones IP. Un dispositivo equivale a un actor. El patrón es especialmente dañino en el abuso de bonos de iGaming, la manipulación de vendedores en marketplaces y el cultivo de identidades en fintech, todos ellos objetivos de la detección de multicuentas.
Fraude de cuentas nuevas. Un dispositivo desconocido combinado con una alta velocidad de registro, señales de geolocalización que no cuadran y datos personales sintéticos crea un cuadro de riesgo compuesto. El device fingerprinting ancla ese cuadro a una máquina concreta, lo que permite enlazar intentos de registro fraudulentos entre sesiones y días.
Fraude de contracargos. Un ID de dispositivo capturado en el pago crea un registro permanente de qué dispositivo completó la transacción. Cuando un cliente disputa una compra legítima, la huella del dispositivo es una prueba que corrobora que se completó en su dispositivo conocido. cside empaqueta esto en pruebas de contracargo para las respuestas a disputas.
El robo de cuentas es el más caro de todos. Las pérdidas por robo de cuentas en EE. UU. alcanzan las decenas de miles de millones de dólares al año según la investigación de fraude de identidad de Javelin, y el device fingerprinting en la autenticación es uno de los controles más directos frente a las campañas de credential stuffing que hay detrás de esas pérdidas.
Por qué el device fingerprinting supera a las cookies y al rastreo por IP
Se suelen comparar tres métodos de rastreo. El device fingerprinting es el único que aguanta en las condiciones que los defraudadores crean de forma habitual.
Las cookies son archivos almacenados en el dispositivo del usuario. Un defraudador borra las cookies entre sesiones y se rompe el enlace de rastreo. Los navegadores en modo privado o incógnito también impiden el almacenamiento de cookies. Para la detección de fraude, un identificador basado en cookies se reinicia en cada sesión de ataque.
Las direcciones IP las asignan los proveedores de servicios de internet y cambian con frecuencia. Y lo que es más importante, las redes de proxies residenciales asignan una dirección IP nueva para cada petición, lo que hace imposible enlazar al mismo atacante entre sesiones solo por la IP. Las listas de reputación de IP no pueden seguir el ritmo de la escala de la infraestructura moderna de proxies residenciales.
Las huellas de dispositivo se derivan del estado del hardware y el software, no de ningún identificador almacenado ni de ningún atributo a nivel de red. El resultado del renderizado de canvas, el comportamiento de la GPU y los resultados de audio-context no cambian cuando un usuario borra las cookies, abre una pestaña de incógnito o se conecta a través de una VPN. El dispositivo subyacente es el mismo, y la huella lo refleja.
¿Es legal el device fingerprinting? RGPD y privacidad
El device fingerprinting para prevenir el fraude es lícito según el RGPD, siempre que la implementación no almacene datos personales y use una base jurídica adecuada.
En el pipeline de fingerprinting de cside no se almacena ningún dato personal. La huella es un hash de propiedades del dispositivo, no un identificador personal. No está vinculada a un nombre, una dirección de correo o una dirección IP en el almacén de datos, y conocer un hash no identifica a una persona.
La base jurídica aplicable según el artículo 6(1)(f) del RGPD es el interés legítimo. La prevención del fraude es un interés legítimo reconocido, y procesar un hash de dispositivo no personal con el fin de detectar fraude cumple el test de tres partes: hay una finalidad legítima, el tratamiento es necesario para esa finalidad y los derechos fundamentales de la persona no se ven vulnerados dada la mínima cantidad de datos implicada.
El proceso de fingerprinting no establece ninguna cookie. Eso significa que no se requiere ningún banner de consentimiento de cookies, mecanismo de opt-in ni actualización de la plataforma de gestión de consentimiento.
El device fingerprinting de cside cuenta con la certificación SOC 2 Type II, que aporta la verificación de un auditor independiente sobre los controles de seguridad en torno al tratamiento de datos. Esa certificación importa para la diligencia debida en compras empresariales y para los despliegues en sectores regulados como los servicios financieros, el juego y la sanidad.









