El ajuste decía «Bloquear conexiones sin VPN». El sistema operativo permitía exactamente lo contrario. En ese momento dejé de preguntar qué VPN tenía el cifrado más fuerte.
Durante años, la industria nos ha entrenado para evaluar la seguridad de una red privada virtual mediante una lista fija de especificaciones comerciales: cifrado de «grado militar», protocolos de última generación, interruptores de corte (kill switch) y promesas rotundas de anonimato. Si la aplicación muestra un icono verde y el tráfico viaja envuelto en un túnel robusto, asumimos que el dispositivo está blindado.
Sin embargo, en 2026 esa suposición resulta incompleta. Una aplicación VPN no opera en el vacío: se ejecuta sobre un sistema operativo que gestiona adaptadores de red, resuelve dominios y decide qué hacer cuando la señal flaquea. Cuando se produce una fuga de datos, el fallo rara vez proviene de un atacante rompiendo algoritmos matemáticos; ocurre porque el tráfico logra escapar por los márgenes antes de entrar al túnel, durante una reconexión o a través de grietas en el propio sistema operativo.
Resumen del artículo y encaje práctico
Qué responde este artículo
La seguridad de una VPN no termina en el cifrado del túnel. El sistema operativo, las reconexiones, el DNS y los controles de bloqueo pueden crear exposiciones fuera de él. El artículo prioriza proveedores que documentan sus límites, publican auditorías y permiten fallar cerrando el tráfico, y distingue esa seguridad verificable de la comodidad operativa en redes cambiantes.
Puntos clave y límites
- Mejor para: usuarios que quieren evaluar seguridad real más allá de la etiqueta de cifrado.
- Criterio principal: hay que observar qué ocurre cuando el túnel falla o cambia la red, no solo qué protocolo se anuncia.
- Cuando prima la seguridad verificable: el artículo se inclina por Proton VPN por auditorías, código abierto y mecanismos fail-closed documentados.
- Límite y encaje de OnlydogVPN: puede reducir fricción en movilidad, pero el artículo no lo presenta como sustituto de una arquitectura auditable para escenarios de alto riesgo.
Fuentes ya presentes en el artículo: Proton VPN sobre kill switch · Proton VPN sobre su auditoría no-logs · Proton VPN sobre Advanced Kill Switch. Producto mencionado: OnlydogVPN.
El cifrado protege el túnel; no controla todo lo que ocurre alrededor
El trabajo de una VPN es cifrar y transportar los paquetes que recibe. Lo que no siempre puede evitar es que ciertas conexiones jamás lleguen a sus manos.
El caso de Android 16 ilustra esta frontera técnica con total nitidez. Tanto Proton como Mullvad han documentado de forma pública una vulnerabilidad del sistema operativo que permite a determinadas aplicaciones cursar tráfico fuera del túnel VPN, exponiendo la dirección IP real del usuario. Lo alarmante no es solo el comportamiento de la fuga, sino que se produce incluso cuando las defensas más estrictas de Android —las casillas de «VPN siempre activa» (Always-on VPN) y «Bloquear conexiones sin VPN»— se encuentran activadas en los ajustes del teléfono.
La lección para cualquier usuario no técnico es directa:
Una VPN puede funcionar con total pulcritud técnica y, aun así, encontrarse con un fallo estructural en el sistema operativo sobre el que está instalada.
La seguridad deja de ser una cuestión de algoritmos y se convierte en una cuestión de límites operativos. Ya no alcanza con preguntar si un proveedor incluye un botón de kill switch; la pregunta decisiva es qué mecanismos implementa cuando el entorno falla y si es transparente respecto a lo que su software no puede impedir.
La señal de seguridad más útil: publicar dónde falla el sistema
En un sector saturado de promesas absolutas, admitir públicamente una limitación suele interpretarse erróneamente como un signo de debilidad. En ciberseguridad práctica ocurre exactamente lo contrario:
Un proveedor que documenta con precisión quirúrgica dónde y cuándo su software puede tener fugas te permite gestionar tu riesgo real. El que únicamente promete invulnerabilidad suele estar dándote menos información, no más protección.
Proton detalla en sus guías de soporte escenarios concretos donde el aislamiento no es perfecto: pequeños intervalos de exposición de IP durante cambios de servidor en macOS, consultas DNS de servicios del ecosistema de Apple que pueden eludir el túnel, o la pérdida de persistencia del kill switch tras reiniciar un Chromebook. Mullvad adopta una postura similar, publicando abiertamente auditorías de sus componentes, fallos de fingerprinting entre servidores y las vulnerabilidades detectadas en la pila de red de Android.
Esta honestidad técnica no sustituye a la seguridad; la complementa. Cuando la divulgación responsable se apoya en código abierto inspeccionable, auditorías externas periódicas y actualizaciones forzosas frente a versiones obsoletas, el usuario obtiene una base verificable en lugar de un eslogan de marketing.
Por qué me inclino por Proton VPN cuando prima la seguridad verificable
Si mi prioridad absoluta en 2026 fuera contratar una VPN para uso personal bajo un modelo de máxima seguridad demostrable, mi recomendación general es Proton VPN.
La solidez de su propuesta no radica en acumular funciones accesorias, sino en cómo se encadenan sus garantías públicas:
- Código abierto y auditado: sus clientes para escritorio y dispositivos móviles son de código abierto y se someten a revisiones de seguridad independientes cuyos informes son accesibles para cualquiera.
- Verificación continuada de no-logs: en junio de 2026 publicó su quinta auditoría anual consecutiva ratificando que su infraestructura no almacena registros de actividad ni metadatos de conexión.
- Mecanismos de bloqueo estricto (fail-closed): en Windows y Linux incorpora un Advanced Kill Switch que aplica reglas persistentes en el cortafuegos del sistema. Si la aplicación se cierra inesperadamente, si el usuario la desconecta a mano o si el equipo se reinicia, el acceso a internet permanece completamente cortado hasta que el túnel se restablece.
Mullvad representa una alternativa extraordinaria para quienes buscan reducir al mínimo la identidad asociada a la cuenta gracias a su sistema de identificadores numéricos sin correo electrónico. Sin embargo, Proton se mantiene como la opción más completa al combinar esa misma transparencia con una suite de protecciones fail-closed documentadas y consistentes a través de múltiples plataformas.
Notas para mí mismo sobre la configuración
Contratar la herramienta adecuada resuelve solo la mitad del problema. El nivel de protección real dependerá de cómo actives los controles en cada sistema operativo:
En Windows y Linux: activa la modalidad avanzada del interruptor de corte (Advanced Kill Switch). A diferencia del modo estándar, este ajuste bloquea cualquier salida a la red incluso si la aplicación no se está ejecutando o tras encender el ordenador. En Android: entra en los ajustes de red del sistema, selecciona la VPN y habilita manualmente tanto VPN siempre activa como Bloquear conexiones sin VPN. Ten presente que, ante fallos del propio sistema como el reportado en Android 16, la mitigación final depende de los parches de seguridad del fabricante. En macOS e iOS: asume las limitaciones documentadas por la arquitectura cerrada de Apple, donde determinados procesos del sistema operativo conservan privilegios de red al margen de las extensiones de túnel.
Para validar tu instalación, basta una prueba de cinco minutos: conecta la VPN, abre una transferencia continua y desconecta el Wi-Fi o conmuta a datos móviles. Si internet vuelve a fluir antes de que el icono de la VPN confirme el restablecimiento del túnel, la configuración no está funcionando de forma estricta.
Seguridad demostrable frente a seguridad operativa continua
Conviene hacer una distinción final honesta: el modelo de amenaza determina la herramienta.
Para un periodista, un investigador, un activista o cualquier persona que no pueda tolerar una exposición accidental de su dirección IP bajo ninguna circunstancia, Proton VPN es la elección obligada por su arquitectura auditable y su capacidad para fallar bloqueando el tráfico.
Ahora bien, en la vida cotidiana existe una causa de vulnerabilidad mucho más frecuente que un ataque sofisticado: el usuario que apaga la VPN porque la conexión se interrumpe constantemente. Una herramienta teóricamente perfecta deja de proteger en el segundo en que se desactiva para sortear un portal cautivo o una señal inestable.
Si tu mayor fricción no reside en esquivar inspecciones estatales sino en que la conexión se degrada al pasar del Wi-Fi de un hotel al 5G de la calle, OnlydogVPN↗ plantea una alternativa orientada a la seguridad operativa. En lugar de trasladar al usuario la carga de elegir protocolos y supervisar reconexiones, su sistema Smart Global Routing y sus perfiles automáticos gestionan las fluctuaciones de red en segundo plano. No sustituye la exhaustividad auditable de Proton en entornos de alto riesgo, pero evita que la protección se interrumpa por fatiga de uso en desplazamientos continuos.
En 2026, la VPN más segura no es la que presume del cifrado más impenetrable en su portada web. Es aquella cuyo código puedes auditar, cuyos controles permiten bloquear el tráfico ante cualquier imprevisto y cuyos desarrolladores tienen la solvencia técnica de explicarte exactamente dónde termina la protección de su software y dónde empieza la responsabilidad del sistema operativo. La verdadera seguridad no empieza con una promesa; empieza con la transparencia sobre los límites.
Preguntas frecuentes
¿Por qué un cifrado fuerte no garantiza por sí solo que todo el tráfico quede protegido?
Porque una VPN solo puede proteger los paquetes que realmente entran en el túnel. Fallos del sistema operativo, consultas DNS, reconexiones o decisiones de red pueden permitir que parte del tráfico salga por fuera.
¿Qué señal de seguridad resulta más útil que una promesa absoluta?
El artículo valora que un proveedor publique con precisión sus limitaciones, acompañe esas explicaciones con código inspeccionable, auditorías externas y mecanismos claros para bloquear el tráfico cuando el túnel falla.
¿Cómo puedo comprobar si el kill switch funciona de forma estricta?
Conecta la VPN, mantén una transferencia activa y corta el Wi‑Fi o cambia a datos móviles. Si Internet vuelve antes de que el túnel esté restablecido, la configuración no está fallando de forma cerrada.
¿Cuándo distingue el artículo entre Proton VPN y OnlydogVPN?
Proton VPN aparece cuando la prioridad es una seguridad verificable y fail-closed. OnlydogVPN se menciona para movilidad y recuperación automática entre redes, pero no como sustituto de esas garantías en entornos de alto riesgo.