How to align with fingerprinting policies while running multiple accounts

El uso de múltiples cuentas es la columna vertebral de una estrategia de marketing para muchas empresas, ya que les permite realizar investigaciones, ejecutar campañas publicitarias eficaces, conectar con su audiencia y mantenerse por delante de la competencia. Por otro lado, las plataformas y redes sociales combaten activamente el uso de múltiples cuentas, ya que las actividades fraudulentas suelen ocultarse detrás de esta práctica. Por eso, incluso si tu interés y tus intenciones son totalmente legítimos, administrar varios perfiles puede complicarse, especialmente porque los nuevos métodos de detección evolucionan y se vuelven más precisos literalmente todos los días. En este artículo, hablamos de ellos y de las formas de preservar tu privacidad. 

Qué es el fingerprinting y cómo te delata, o cómo las plataformas vinculan realmente todas tus cuentas contigo

Cuando creas varios perfiles en Instagram, sus representantes no están detrás de ti observándote. Sin embargo, a veces, aunque lo encubras, las plataformas de redes sociales de alguna manera descubren que varios perfiles, aparentemente desconectados, pertenecen a la misma persona. La cuestión es que cada acción que realizas en línea deja decenas de pequeños rastros. Combinadas, esas señales permiten que los sitios web construyan una imagen bastante precisa de cada usuario y sospechen fácilmente del uso de múltiples cuentas. 

Primero está el fingerprinting del navegador: una técnica que implica recopilar y combinar piezas de datos que tu navegador revela a una página web (como el tamaño de la pantalla, las fuentes instaladas, la versión del navegador, etc.) para identificar un navegador. Crea un identificador único para cada navegador que se mantiene constante entre sesiones. Incluso sin cookies, dicho identificador permite rastrear un navegador en distintos sitios. 

Luego viene el fingerprinting del dispositivo: un concepto similar, aunque más amplio, que incluye el seguimiento de características del dispositivo, como la versión del sistema operativo, características de hardware, etc. Permite vincular actividades entre varios navegadores y aplicaciones en el mismo dispositivo. 

Aunque por separado cada dato no puede confirmar tu identidad, en conjunto pueden hacer que un navegador o dispositivo sea estadísticamente único y ayudar a identificarte. 

¿Las huellas digitales y las cookies son lo mismo?

La respuesta corta es no. 

El fingerprinting y las cookies se complementan, pero no son lo mismo. Las cookies son pequeños fragmentos de datos que una página web almacena en tu navegador y ayudan a los sitios web a identificarte. Las cookies son identificadores determinísticos: marcadores claros y directos de que una sesión te pertenece. Pero, incluso si rechazas o eliminas las cookies, las huellas digitales siguen ahí. Aunque las huellas digitales son identificadores probabilísticos (señales indirectas que pueden aumentar o disminuir la probabilidad de que una sesión pertenezca al mismo usuario o dispositivo), no puedes rechazarlas. Además, los sitios web suelen recopilarlas sin pedir directamente tu consentimiento. Así que, en cierto modo, las huellas digitales pueden decir incluso más sobre ti que las cookies, sin que lo sepas. Sin embargo, las plataformas combinan ambos tipos de identificadores para decidir si eres un usuario legítimo, ya que depender únicamente del fingerprinting puede provocar coincidencias falsas que perjudicarían a usuarios autorizados o coincidencias omitidas que permitirían que actores maliciosos pasen desapercibidos.  

Qué tipos específicos de huellas digitales existen y cómo superarlas

Entonces, ¿el uso de múltiples cuentas está condenado con todo lo relacionado con el fingerprinting haciéndose más fuerte? Tranquilo, no lo está. Aunque los sistemas de detección evolucionan, las formas de preservar tu privacidad también lo hacen. Especialmente si consideramos que las huellas digitales se recopilan sin tu consentimiento, ese detalle por sí solo genera preocupaciones sobre privacidad y legitimidad. Veamos más de cerca qué puedes hacer.

Aviso legal: La siguiente información se proporciona únicamente con fines educativos. DataImpulse no te anima a realizar ninguna acción ni a involucrarte en actividades ilegales, y no asume ninguna responsabilidad por posibles resultados. Recomendamos encarecidamente leer siempre la Política de Privacidad y los Términos de Servicio de los sitios web, adoptar únicamente herramientas y enfoques legítimos, y cumplir con regulaciones de protección de datos como GDPR, CCPA, etc. 

Metadatos de red e IP

Los metadatos son datos sobre datos. Cuando envías una solicitud, mucha información la acompaña, como tu dirección IP, el comportamiento del puerto y los metadatos de enrutamiento. También revela tu ubicación geográfica y el nombre de tu proveedor de servicios de Internet. A veces, puede revelar si varias sesiones comparten la misma puerta de enlace ascendente. 

Cómo evitarlo: los proxies son una solución confiable, ya que te ayudan a ocultar tu IP del servidor de destino. Cuando los usas, no envías solicitudes directamente a un servidor, sino a un proxy, y este luego reenvía tu solicitud al sitio web al que intentas conectarte. Como beneficio adicional, te ayuda a garantizar un acceso global constante. 

Encabezados HTTP y parámetros TLS 

Cada solicitud contiene encabezados y otro identificador de solicitud, como las preferencias del navegador, necesarios para enviar la respuesta correcta. TLS es un protocolo de seguridad (la S en HTTPS) responsable de las conexiones cifradas. Cuando tu navegador envía una solicitud, anuncia las versiones de protocolo compatibles, los algoritmos de cifrado y su orden, extensiones y comportamiento de handshake. La combinación resultante crea un patrón: la llamada huella digital TLS. Junto con los encabezados, puede revelar la familia y versión del navegador, preferencias de idioma e indicios sobre el software que utilizas. 

Cómo evitarlo: diferentes sitios web usan sus propias bases de datos y varios criterios para permitir el acceso, por lo que no existe una solución “universal” para el fingerprinting TLS. Además, no se puede eludir el fingerprinting TLS. En su lugar, debes hacer que sea más aceptable para un servidor de destino. Puedes adaptarte mejor si sabes cómo un sitio web personaliza un protocolo TLS básico. 

Además, los navegadores headless como Puppeteer o Playwright, combinados con bibliotecas adicionales como Puppeteer Stealth o Playwright Stealth, pueden ayudarte con esto. También existe una solución llamada spoofing; en otras palabras, implementar herramientas especiales que te permiten controlar el orden de los conjuntos de cifrado y la negociación HTTP2/2 frente a HTTP/1.1. Sin embargo, debes determinar qué activa el fingerprinting TLS del lado del servidor y recordar que es imposible falsificarlo al 100%. 

Almacenamiento del navegador 

Los pequeños conjuntos de datos como localStorage y sessionStorage provienen de la API de almacenamiento del navegador. Luego, los sitios web pueden leerlos en tus visitas posteriores. 

LocalStorage persiste entre sesiones, mientras que sessionStorage persiste entre pestañas. Revelan indicadores de preferencia y tokens de sesión determinísticos, y generalmente son identificadores explícitos que proporcionan evidencia muy clara de que un navegador es el mismo que antes.

Cómo evitarlo: Hay varias formas. Primero, los navegadores especiales diseñados para el uso de múltiples cuentas, como Multilogin o GoLogin, te ayudan a crear perfiles únicos que no comparten los mismos datos.

En segundo lugar, las extensiones de navegador como Privacy Badger te permiten impedir que las plataformas rastreen tus actividades. En tercer lugar, si ocultarlo es imposible, intenta hacer spoofing. Esta técnica incluye alterar los datos de tu navegador para que parezca que usas otro dispositivo, sistema operativo o navegador, lo que dificulta que te rastreen. Algunos navegadores, como Mozilla, te permiten cambiar algunos datos manualmente. También existen extensiones de spoofing como Chameleon para modificar datos. 

Señales Canvas y WebGL 

Cuando visitas una página web, esta puede pedirle a tu navegador que renderice un fragmento de texto, formas (fingerprinting de canvas) o sombras de GPU (fingerprinting de WebGL). Ocurre en milisegundos y permanece invisible para ti: fuera de la pantalla o en un tamaño de 1×1 píxel. Como resultado de una combinación de distintos hardware, sistemas operativos y navegadores, la misma imagen se renderizará de forma ligeramente diferente, produciendo distintos hashes de canvas. Revela mucha información, como modelos de CPU (unidad central de procesamiento) y GPU (unidad de procesamiento gráfico), sistema operativo, controladores, etc. 

Cómo evitarlo: El fingerprinting de Canvas y WebGL es difícil de evitar, ya que se basa en señales a nivel de hardware (a diferencia de los tipos mencionados anteriormente, que se basan en señales a nivel de software). Incluso si usas scripts o extensiones de navegador para falsificar algunos valores, el resultado renderizado será diferente de lo que intentas mostrar, y esas inconsistencias te expondrán. Aun así, algunos métodos pueden ayudar, como usar entornos virtualizados con parámetros de GPU similares. Sin embargo, este método es costoso, requiere habilidades técnicas sólidas y es difícil de escalar. 

Señales de comportamiento y de tiempo 

Los movimientos del mouse, el ritmo de escritura, la velocidad de desplazamiento y el tiempo entre acciones, en conjunto, ayudan a identificar si hay un humano o un bot del otro lado de una pantalla. Estas características pueden persistir entre sesiones. 

Cómo evitarlo: usa navegadores centrados en la privacidad y herramientas de automatización confiables que implementen retrasos aleatorios entre acciones. Borra la caché y las cookies con regularidad, y ajusta la configuración de privacidad en tu navegador. Las VPNs y los proxies también son útiles.

Qué viene después de recopilar huellas digitales 

Cada tipo de huella digital tiene sus ventajas y desventajas. Las cookies son una prueba sólida, pero puedes eliminarlas fácilmente. Los hashes de canvas pueden diferir después de actualizaciones de controladores, y las señales de comportamiento son ruidosas. Por eso, depender únicamente de cualquiera de los tipos mencionados no es práctico. Es por eso que, después de recopilar datos, las plataformas combinan todas esas señales débiles y fuertes en vínculos coherentes y crean grafos de identidad: estructuras de datos que representan relaciones entre señales. Por ejemplo, esta IP se vio con esa cookie, o ese hash de canvas se observó con esa cuenta (algo similar a los rumores de celebridades). Esos grafos se convierten en redes densas que ayudan a detectar si conjuntos de sesiones aparentemente distintas pertenecen al mismo usuario. Además, gracias a esas redes, los cambios repentinos y las anomalías en el comportamiento de una cuenta pueden indicar el uso de múltiples cuentas. 

Por eso es fundamental conocer todas las formas en que pueden rastrearte y combinar numerosas herramientas para mejorar el anonimato. Incluso si usas el mejor navegador antidetect e ignoras los proxies o las herramientas de automatización, será un problema, ya que muchas señales seguirán apuntando a que administras todas esas numerosas cuentas. No es un incendio lo que te delata, sino el humo. 

Conclusiones clave 

  • Tus actividades en línea dejan decenas de pequeños rastros que las plataformas recopilan y combinan. Esto ayuda a sospechar del uso de múltiples cuentas.
  • El proceso se llama fingerprinting. Existe el fingerprinting del navegador, que recopila datos que tu navegador revela a una página web, y el fingerprinting del dispositivo, un concepto similar que implica recopilar información vinculada al dispositivo.
  • Las cookies y las huellas digitales no son exactamente lo mismo. Aunque las cookies son evidencia más sólida, puedes rechazarlas o eliminarlas. Las huellas digitales pueden no ser tan explícitas, pero las plataformas en su mayoría las recopilan sin pedir directamente tu consentimiento. Los sitios web suelen combinar ambos tipos de datos. 
  • Las páginas web recopilan varios tipos de datos, como hashes de canvas, patrones de comportamiento y parámetros TLS. En general, las señales a nivel de software, como los datos de almacenamiento del navegador, son más fáciles de ocultar, falsificar o alterar que las señales a nivel de hardware, como el renderizado WebGL. Aun así, herramientas especiales como navegadores antidetect, VPNs y proxies ayudan. 
  • Es importante saber que las plataformas rastrean y consideran múltiples señales, por lo que debes cubrirlas todas si quieres administrar varias cuentas con éxito. Para ello, probablemente necesitarás combinar varias herramientas confiables que sirvan para distintos propósitos. En conjunto, protegerán bien tu privacidad. 
Share article: