Vendemos proxies en Geonode, por lo que este es el tipo de artículo que deberías leer con escepticismo. Así que aquí te exponemos abiertamente nuestra postura comercial: lo más útil de este artículo no te cuesta nada y a nosotros no nos reporta ningún beneficio: no utilices proxies gratuitos y usa HTTPS para todo. Esos dos hábitos eliminan la mayor parte del riesgo real. Más allá de ellos, las preguntas que vale la pena plantear a un proveedor de pago se refieren al registro de actividad y al origen de la red de servidores residenciales, y son preguntas que deberías hacernos a nosotros con la misma naturalidad con la que se las harías a cualquier otro. También hay una sección sobre aquello de lo que los proxies no te protegen, que es más extensa de lo que el marketing de este sector podría sugerir.
Qué significa realmente «seguro» en este contexto
Cuatro preguntas distintas se resumen en una sola palabra, y tienen respuestas diferentes.
¿Puede el operador ver mi tráfico? En parte, y depende en gran medida del protocolo HTTPS. ¿Puede el operador identificarme? Sí: tienes una cuenta y un historial de pagos. ¿El uso de uno de ellos expone mi dispositivo a ataques? Rara vez con un proveedor de confianza; de forma apreciable con los gratuitos. ¿Protege mi privacidad frente a los sitios web? Mucho menos de lo que la gente cree.
Analicémoslas una por una.
Lo que puede ver el operador del proxy
El operador se encuentra, por definición, en medio de tu conexión. Lo que esto significa en la práctica varía considerablemente según el protocolo.
A través de HTTP sin cifrar, el operador lo ve todo: la URL completa, los encabezados, las cookies, el cuerpo de las solicitudes y el cuerpo de las respuestas. Todo lo que envíes, incluidas las credenciales, es legible y modificable. Esto no es una vulnerabilidad, es simplemente cómo funciona un proxy HTTP.
A través de HTTPS, tu cliente envía una solicitud CONNECT y el proxy retransmite los bytes cifrados sin poder leerlos. El operador ve el nombre de host de destino, el tiempo de conexión y el volumen de datos: metadatos significativos, pero no el contenido.
Esa diferencia es el aspecto de seguridad más importante en lo que respecta a los proxies. A través de HTTPS, el operador sabe que has visitado la página web de un banco; a través de HTTP, puede leer tu cookie de sesión.
Hay dos salvedades que vale la pena mencionar.
La interceptación de TLS es posible si instalas su certificado. Algunos proxies corporativos lo hacen deliberadamente, lo cual es una práctica legítima en un entorno gestionado, pero una señal de alarma en cualquier otro contexto. Un servicio de proxy para consumidores que te pida instalar un certificado raíz está solicitando leer tu tráfico cifrado.
Los metadatos no son insignificantes. Los nombres de host, el tiempo y el volumen revelan mucha información. Un operador que registre los destinos dispone de un historial de navegación, incluso sin el contenido.
Los proxies gratuitos constituyen una categoría de riesgo distinta
En este punto, las pruebas son inequívocas, por lo que conviene citarlas adecuadamente en lugar de limitarse a afirmarlo.
El estudio de 2024 Free Proxies Unmasked, presentado en el taller MADWeb de la NDSS, analizó «más de 640 600 proxies» de 11 proveedores durante un periodo de 30 meses. Sus conclusiones:
La mayoría no funciona. Solo «el 34,5 % de los proxies estuvieron activos al menos una vez durante nuestras pruebas».
Muchas son máquinas comprometidas. Los investigadores «identificaron 4 452 vulnerabilidades distintas en las direcciones IP de los proxies», incluidas «1 755 vulnerabilidades que permiten la ejecución remota de código no autorizada» y «2 036 que permiten la escalada de privilegios en el dispositivo anfitrión». También señalaron que «42 206 de ellos parecen ejecutarse en routers MikroTik», es decir, equipos de red destinados a consumidores y pequeñas empresas, no a infraestructura de proxy.
Miles de ellos manipulan activamente el tráfico. El estudio detectó «16 923 proxies que manipulan el contenido, lo que indica una posible intención maliciosa por parte de los propietarios de los proxies».
La conclusión de los autores es clara: «el uso de proxies web gratuitos supone riesgos significativos para la privacidad y la seguridad de los usuarios».
La lógica económica que subyace a esas cifras es sencilla y merece la pena asimilarla. El ancho de banda cuesta dinero. Un proxy gratuito se financia de alguna manera, y los modelos disponibles son la inserción de publicidad, la recopilación y reventa de datos, la obtención de credenciales o —en el caso de los routers comprometidos— que nadie lo financie en absoluto porque el propietario ni siquiera sabe que existe.
Este es nuestro consejo más claro de todo el artículo y no te cuesta nada: no envíes nada que te importe a través de un proxy público gratuito. Si tu presupuesto es realmente cero, utiliza tu propia conexión.
Los riesgos reales, clasificados
Para los servicios de pago, ordenados según la probabilidad de que cada uno te afecte.
1. Registro de datos. El más probable y el menos grave. La mayoría de los proveedores registran algún tipo de información —como mínimo, metadatos de conexión; a menudo, más; en ocasiones, por motivos legales—. El riesgo no radica en que esto sea siniestro, sino en que existe, se conserva y puede ser objeto de solicitud o de una filtración. Lee la política de privacidad; considera que la afirmación «no registramos nada» sin detalles concretos no es más que una estrategia de marketing.
2. Reputación compartida. El comportamiento de otros clientes afecta a las direcciones que utilizas. No supone un problema de seguridad para ti, pero es el problema práctico más habitual.
3. Inyección de contenido. Extremadamente raro entre los proveedores de pago de buena reputación y habitual entre los gratuitos. El protocolo HTTPS lo impide en el tráfico cifrado.
4. Exposición de credenciales. Solo a través de HTTP sin cifrar o con un certificado de interceptación instalado. Ambas situaciones se pueden evitar.
5. Compromiso del proveedor. Una brecha de seguridad en el proveedor expone los datos de la cuenta y cualquier registro que exista. Es un riesgo real, que se puede mitigar utilizando una contraseña única y prestando atención a los datos que facilitas.
6. Exposición legal a través del grupo. Si una red residencial se ha creado sin el consentimiento de las personas que generan el tráfico, eso supone un problema para el proveedor y, potencialmente, para la continuidad de sus clientes. Se trata a continuación.
De dónde proceden las piscinas residenciales y por qué es importante
La pregunta que la mayoría de los compradores nunca se plantean, y la que cuenta con las pruebas recientes más claras.
Los proxies residenciales se canalizan a través de conexiones de consumidores normales. El proveedor no es propietario de esas conexiones, por lo que alguien tiene que dar su consentimiento. El modelo legítimo es la compensación: aplicaciones o SDK que pagan a los usuarios o les ofrecen algo a cambio, con su consentimiento informado. El modelo ilegítimo consiste en incluir esa funcionalidad en software que la gente instala por otro motivo, o en ejecutarla en dispositivos cuyos propietarios no tienen ni idea de ello.
Esto dejó de ser teórico en enero de 2026. Según las informaciones sobre la actuación de Google, el 28 de enero de 2026 el Grupo de Inteligencia sobre Amenazas de Google tomó medidas contra la red IPIDEA: emprender acciones legales contra los dominios de las marcas y la infraestructura de control, compartir información técnica sobre los SDK de IPIDEA con las plataformas y las fuerzas del orden, y configurar Google Play Protect para advertir a los usuarios y eliminar las aplicaciones que contuvieran componentes de IPIDEA. Según se informa, la acción afectó a más de una docena de marcas constituidas en Hong Kong, entre ellas LunaProxy, ABCProxy, 360Proxy, 922Proxy, Cherry Proxy, IP2World, IPidea.io, PIA S5 Proxy, PyProxy y TabProxy —todas ellas revendedoras de la misma red subyacente— y se esperaba que se retiraran de ella aproximadamente nueve millones de dispositivos.
Se trata de acusaciones documentadas por Google, no de nuestras propias conclusiones, y las presentamos como tales: Google documentó que la red facilitaba el funcionamiento de las redes de bots BADBOX 2.0, Kimwolf y Aisuru, y que «más de 550 grupos maliciosos han utilizado directamente los proxies de IPIDEA para ocultar sus actividades maliciosas». Una portavoz de IPIDEA reconoció que la empresa había llevado a cabo «estrategias de expansión de mercado relativamente agresivas» y «había realizado actividades promocionales en lugares inadecuados».
Dos lecciones para un comprador, independientemente de lo que se piense de las acusaciones.
El abastecimiento supone un riesgo para la continuidad, no solo ético. Los clientes de esas marcas se quedaron sin servicio.
Varias marcas pueden formar parte de una misma red. Un mercado con muchos nombres no es necesariamente un mercado con muchos proveedores, y diversificar entre marcas que comparten un mismo proveedor no diversifica nada.
Así que pregunta: ¿cómo se gestiona el grupo de participantes?, ¿cómo es el flujo de consentimiento? y ¿pueden los participantes darse de baja? Un proveedor que responde de forma concreta te está diciendo algo; un proveedor que elude la pregunta también te está diciendo algo.
De qué no te protegen los proxies
La sección más importante para cualquiera que utilice uno por motivos de privacidad.
Sitios web que te identifican. Las cookies, las huellas del navegador, los datos de inicio de sesión en cuentas y los patrones de comportamiento te identifican independientemente del enrutamiento. Un proxy cambia la dirección que aparece en los registros, pero no altera en absoluto el funcionamiento del seguimiento.
El malware. Un proxy retransmite el tráfico. No lo inspecciona en busca de amenazas. No es un control de seguridad y adquirirlo como medida de defensa es un error de categoría —un punto que hemos profundizado en proxy frente a cortafuegos.
Tus propias fugas. Las consultas DNS que se envían al resolutor de tu proveedor de Internet, el WebRTC que expone direcciones locales, el tráfico IPv6 que elude un proxy solo para IPv4 y las aplicaciones que no están cubiertas por tu configuración. Cada una de ellas anula silenciosamente el enrutamiento, y ninguna de ellas se da a conocer. Nuestra guía sobre cómo probar proxies explica cómo detectarlas.
Todo lo que escribas. Nombres, direcciones, datos de pago. Un proxy no anonimiza el envío de un formulario.
Tu proveedor de acceso a Internet (ISP) sabe que utilizas un proxy. Ve la conexión al proxy, pero no lo que pasa a través de él.
Procedimientos legales. Los proveedores tienen jurisdicciones, registros y obligaciones. Esta no es una herramienta para eludir investigaciones legales y no la venderíamos como tal.
Hábitos de uso seguro que realmente ayudan
Prácticas concretas, ordenadas aproximadamente según el grado de riesgo que elimina cada una.
Utiliza HTTPS para todo y comprueba que así sea. Este simple hábito convierte al operador de alguien capaz de leer tu tráfico en alguien que solo puede ver adónde se dirige. Los navegadores modernos hacen visible el HTTP sin cifrar; en los scripts, comprueba que tus solicitudes utilicen https:// y que la verificación de certificados esté activada. Desactivar las comprobaciones de certificados para «hacer que el proxy funcione» anula por completo la protección: si TLS falla a través de un proxy, averigua por qué en lugar de silenciarlo.
Nunca instales el certificado raíz de un proveedor. En un entorno corporativo gestionado, esto puede ser una decisión de política legítima tomada por tu empresa. En el caso de un servicio de proxy comercial o para consumidores, significa ceder la capacidad de leer tu tráfico cifrado, y no hay ninguna razón legítima por la que un proveedor de proxy lo necesite.
Evita incluir credenciales en las URL siempre que puedas. http://user:pass@proxy:9000 introduce tu contraseña en el historial del shell, en los listados de procesos, en los registros detallados y en cualquier informe de error que pegues en un gestor de incidencias. Utiliza variables de entorno o un archivo de configuración con permisos restringidos, y recuerda que la salida detallada de curl las incluye.
No reutilices contraseñas en cuentas de proxy. Una filtración en cualquier proveedor debería costarte exactamente una credencial.
Separa la actividad sensible de la actividad que pasa por el proxy. La banca, la sanidad y cualquier cosa relacionada con tu identidad no tienen por qué pasar por la infraestructura de un tercero. Dirige lo que necesite ser dirigido y deja el resto tal cual: esto es más seguro y más barato si tienes un ancho de banda medido.
Comprueba si hay fugas tras cualquier cambio de configuración. El DNS, WebRTC e IPv6 eluden la configuración del proxy en condiciones habituales, y ninguno de ellos te avisa. Una comprobación de cinco minutos tras un cambio vale más que una suposición mantenida durante un año.
Limita el alcance de tu configuración de proxy. La configuración de proxy a nivel de sistema redirige todo, incluidos los actualizadores y la telemetría que nunca habías tenido en cuenta. La configuración a nivel de aplicación es más específica y más fácil de gestionar.
Y gestiona tu propio proxy si la cuestión de la confianza es el obstáculo. En el caso de las direcciones de centros de datos, alquilar un servidor y ejecutar tú mismo el software de proxy elimina por completo al operador de la ecuación: tú eres el operador. Requiere tiempo de configuración y no te ofrece características residenciales, pero si lo que te preocupa es que un tercero vea tu tráfico, es la solución definitiva.
Cómo evaluar a un proveedor
Preguntas que marcan la diferencia entre una elección meditada y una decisión al azar. Pregúntanoslas también a nosotros.
¿Existe una política específica de registro de datos? ¿Qué se conserva, durante cuánto tiempo y en qué circunstancias se divulga? La respuesta suele ser imprecisa.
¿De dónde procede el tráfico residencial? Lo mismo que en el punto anterior. Esta es la pregunta más reveladora de todo el sector.
¿Es plausible el precio? El ancho de banda residencial tiene un coste subyacente real: aproximadamente entre 0,79 y 7,00 dólares por gigabyte en todo el mercado. Un precio muy por debajo de eso implica o bien una ventaja estructural explicable o bien una práctica de abastecimiento que es mejor no indagar.
¿Hay una prueba real? Un volumen suficiente para probarlo adecuadamente. Vale la pena pensárselo dos veces si un proveedor no está dispuesto a dejarte evaluarlo.
¿Es identificable la empresa? Una entidad registrada, una jurisdicción, un equipo con nombres concretos, un canal de asistencia que responda.
¿Prometen cosas que nadie puede cumplir? «Indetectable», «100 % anónimo», «garantizado». Cualquiera que afirme esto o bien está equivocado o bien espera que tú lo estés.
¿Te piden que instales un certificado? Para un servicio de proxy para consumidores, esto es un motivo de rechazo rotundo.
Preguntas frecuentes
¿Es seguro utilizar proxies?
Un proxy de pago de confianza que transmita tráfico HTTPS supone un riesgo moderado y controlable: el operador ve los destinos y los volúmenes, pero no el contenido. Un proxy público gratuito es realmente inseguro: un estudio que analizó más de 640 600 de ellos reveló que miles manipulaban activamente el contenido y que existían miles de vulnerabilidades explotables en los servidores.
¿Puede un proxy ver mis contraseñas?
A través de HTTP sin cifrar, sí: todo es legible. A través de HTTPS, no, porque el proxy retransmite bytes cifrados que no puede descifrar. La excepción es si has instalado el certificado raíz del proveedor, lo que permite la interceptación. Nunca hagas eso con un servicio de proxy para consumidores.
¿Son peligrosos los proxies gratuitos?
Sí. Un estudio revisado por pares de 2024, en el que se analizaron más de 640 600 proxies gratuitos, reveló que solo el 34,5 % funcionaba, que 16 923 manipulaban el contenido y que existían miles de vulnerabilidades en las direcciones de los servidores, incluidas 1 755 que permitían la ejecución remota de código. Muchos funcionan en routers domésticos comprometidos sin que sus propietarios se den cuenta.
¿Los proxies me hacen anónimo?
No. Cambian la dirección que registra un sitio web. Las cookies, las huellas digitales del navegador, los datos de inicio de sesión y los patrones de comportamiento te identifican de todos modos, y tu proveedor sabe exactamente quién eres porque tienes una cuenta y un historial de pagos. El término correcto es «dirección diferente», no «anónimo».
¿Es un proxy más seguro que una VPN?
Es diferente, no más seguro. Una VPN suele cifrar todo el tráfico de tu dispositivo y lo redirige a través de un único operador; un proxy suele gestionar aplicaciones específicas y, al utilizar HTTPS, no puede leer tu contenido de todos modos. Ambos requieren que confíes en el operador. La cuestión de la confianza es la misma; lo que difiere es el alcance.
¿Puede el uso de un proxy hacer que me hackeen?
Con un proveedor de pago de confianza, es poco probable. Con un proxy público gratuito, el riesgo es real: los operadores pueden inyectar contenido en el tráfico no cifrado, y muchos proxies gratuitos se ejecutan en dispositivos que ya han sido comprometidos. El protocolo HTTPS es lo que impide la inyección de contenido, lo cual es otra razón para utilizarlo en todas partes.
¿Qué debo preguntarle a un proveedor de proxy antes de contratar sus servicios?
Qué datos se registran exactamente y durante cuánto tiempo; cómo se obtiene el grupo de direcciones residenciales y cómo dan su consentimiento los participantes; si el precio es plausible en comparación con el mercado; si hay un periodo de prueba lo suficientemente largo como para probarlo adecuadamente; y si la empresa es identificable. Considera cualquier garantía de indetectabilidad como un motivo para actuar con cautela.
¿Es seguro utilizar proxies residenciales?
El riesgo técnico es el mismo que el de cualquier proxy. La cuestión adicional es ética y práctica: si las personas cuyas conexiones transportan tu tráfico han dado su consentimiento. Las redes creadas sin consentimiento han sido objeto de medidas coercitivas, y los clientes de esas marcas han perdido el servicio; por lo tanto, la obtención de la red es una cuestión de continuidad, además de moral.
Conclusión
La pregunta «¿Son seguros los servidores proxy?» se reduce a algo mucho más fácil de responder: quién gestiona este servidor y si mi tráfico está cifrado.
Si la respuesta es que se trata de un proveedor de pago de confianza y que sí, el riesgo residual son los metadatos —destinos, horarios, volúmenes— y todo lo que registren. Se trata de una consideración real y manejable, y es la misma que se aplica a tu proveedor de servicios de Internet (ISP).
Si la respuesta tiene que ver con un proxy público gratuito, las pruebas no dejan lugar a dudas. La mayoría no funciona, miles manipulan el contenido, muchos se ejecutan en máquinas cuyos propietarios ni siquiera lo saben, y el modelo de financiación no tiene, necesariamente, nada que ver con tu bienestar.
Los dos hábitos que eliminan la mayor parte del riesgo no cuestan nada: utiliza HTTPS en todas partes y nunca instales el certificado raíz de un proveedor. Después de eso, la pregunta que vale la pena plantear a cualquier proveedor —incluidos nosotros— es cómo se ha obtenido el conjunto de direcciones residenciales. Es lo que permite predecir tanto la ética como, tal y como demostró el año 2026, si el servicio seguirá existiendo el próximo trimestre.
