Cuaderno personalNotas de viaje, trabajo y redes
Apuntes

Una auditoría no-logs que se puede leer antes de comprar

La página decía «auditada recientemente», pero no explicaba cuándo había entrado el auditor en los servidores, qué había podido inspeccionar ni qué había encontrado.

Es la trampa habitual en el mercado de la privacidad digital. Casi cualquier proveedor coloca hoy un sello de aprobación en su portada, consciente de que la inmensa mayoría de los usuarios se detiene ante la palabra «aprobada». Sin embargo, una política de no guardar registros (no-logs) no se demuestra con un comunicado de prensa ni con una insignia gráfica. Se demuestra permitiendo que el comprador compruebe qué sistemas se examinaron, qué nivel de acceso recibió la firma auditora y qué mejoras quedaron pendientes tras la revisión.

Tres informes recientes de auditoría de no registros abiertos en un portátil antes de un viaje

A fecha de septiembre de 2026, si tu prioridad absoluta es examinar un informe técnico reciente, transparente y completo antes de introducir los datos de pago, DuckDuckGo se sitúa en cabeza. No por prometer que no mira lo que haces, sino porque publica un análisis independiente que audita la cadena completa de sus servidores.

Resumen del artículo y encaje del producto

Cómo leer una auditoría no-logs antes de pagar

Una auditoría útil se evalúa por las fechas reales de trabajo, el alcance técnico, el nivel de acceso del auditor y las observaciones que quedaron documentadas. El artículo destaca el informe público de DuckDuckGo de 2025–2026 y la continuidad de auditorías de Proton; también deja claro que OnlydogVPN no tiene un informe público comparable para una compra basada en privacidad verificada.

Qué importa en este caso

  • Para quién: Compradores que quieren comprobar una política no-logs con evidencia técnica antes de suscribirse.
  • Punto clave: La fecha del anuncio comercial importa menos que el periodo de trabajo de campo y el estado de la infraestructura examinada.
  • Encaje de OnlydogVPN: Puede valorarse por ergonomía y facilidad de uso, pero el propio artículo no la coloca como ganadora cuando el criterio principal es una auditoría pública verificable.
  • Límite importante: Una auditoría deja de describir fielmente el servicio si la infraestructura, la propiedad o los sistemas relevantes cambian después de la revisión.

Fuentes ya citadas en el artículo: DuckDuckGo: auditoría no-logs 2025–2026, DuckDuckGo: ubicaciones de servidores, Proton VPN: quinta auditoría anual.

Fuente del producto: OnlydogVPN.

La fecha importante no es la del anuncio, sino la del trabajo

El primer error común al comparar auditorías consiste en guiarse por el día en que la empresa publicó la noticia en su blog. La fecha de un anuncio comercial rara vez coincide con el momento en que un equipo de ingenieros externos estuvo realmente conectado a la infraestructura operativa. Un informe puede permanecer meses en un cajón antes de ver la luz, o seguir utilizándose como argumento de venta dos o tres años después de que los servidores hayan cambiado por completo.

Portátil con una configuración sencilla sin campos de correo ni contraseña junto a un teléfono

Para evaluar si una revisión técnica sigue teniendo vigencia, conviene fijarse en tres fechas concretas:

  • El periodo de trabajo de campo: cuándo empezó y cuándo terminó la inspección directa sobre los sistemas.
  • La emisión del informe final: la fecha en que la firma auditora firmó sus conclusiones.
  • El anuncio comercial: el momento en que la empresa decidió comunicarlo a sus usuarios.

El caso de DuckDuckGo ilustra bien esta distinción de calendario. La firma de ciberseguridad Securitum llevó a cabo las pruebas de campo entre el 15 de octubre de 2025 y el 19 de enero de 2026, firmando su informe técnico definitivo el 20 de marzo de 2026. Esta cronología permite al usuario saber con precisión qué arquitectura estaba en funcionamiento y cuánto tiempo ha transcurrido desde la última verificación en vivo.

Las auditorías no tienen una fecha de caducidad formal a los doce meses, pero su validez se evapora en cuanto una compañía reestructura sus centros de datos, cambia de propietarios o modifica sus métodos de cobro y registro. La pregunta crucial que debe hacerse el usuario es sencilla: ¿la infraestructura actual sigue siendo sustancialmente la misma que examinó este auditor? Si la empresa no ofrece datos para responder a eso, la etiqueta de «reciente» carece de peso real.

Una política no-logs vive en más sitios que el servidor de salida

El alcance de una auditoría define su veracidad. En muchas ocasiones, los análisis contratados se limitan a un entorno de laboratorio o a comprobar que el software del servidor no guarde un archivo de texto con las páginas web visitadas. Pero una conexión VPN moderna involucra mucho más que el nodo final que enmascara la dirección IP.

Para que una política de privacidad sea hermética, debe sostenerse a lo largo de cuatro puntos críticos:

  • Autenticación: el servicio que verifica si tu suscripción está activa.
  • Controlador: el sistema central que coordina la asignación de conexiones y entrega las configuraciones.
  • Servidor de salida: el nodo intermedio que descifra el tráfico y lo envía hacia la web abierta.
  • DNS y filtros: los módulos encargados de resolver nombres de dominio o bloquear amenazas antes de cargar un sitio.

Una VPN puede no registrar tu historial en el servidor de salida y, al mismo tiempo, guardar registros detallados en el controlador que asocian tu cuenta bancaria o tu correo electrónico con una dirección IP temporal.

En la auditoría de DuckDuckGo, Securitum dispuso de un acceso de tipo white-box, lo que significa que los auditores no actuaron como atacantes externos a ciegas, sino que tuvieron a la vista el código fuente propietario, la documentación interna y el acceso a los sistemas en ejecución. La inspección no se detuvo en el túnel de salida: examinó los controladores desplegados en Azure, los servidores físicos (bare-metal), el componente de enrutamiento interno (Wedge), los sistemas de resolución DNS y el bloqueador de fraudes (Scam Blocker).

El hallazgo central de la auditoría radica en cómo se gestiona la sesión: la autenticación del usuario se desvincula del tráfico mediante tokens y claves criptográficas efímeras. De este modo, no queda un registro persistente que permita a un administrador —o a un atacante con acceso al sistema— conectar una sesión de navegación específica con la cuenta que pagó por ella. Si una auditoría no analiza este puente entre tu identidad y tu tráfico, se queda a mitad de camino.

Un informe útil también dice qué debe mejorar

Existe la creencia de que un informe de seguridad perfecto debe concluir con una hoja en blanco y felicitaciones unánimes. En la práctica de la ciberseguridad, un documento sin una sola observación suele indicar un alcance superficial o un compromiso comercial complaciente. Las observaciones y recomendaciones técnicas son la prueba de que el auditor examinó los sistemas a fondo.

En el informe de DuckDuckGo, los resultados estructurales confirmaron la ausencia de registros:

  • No se detectó almacenamiento de historiales de navegación ni del contenido del tráfico.
  • Los servidores DNS no retenían metadatos que permitiesen perfilar la actividad de un usuario.
  • Las configuraciones activas no contenían directivas de registro ocultas.
  • La separación técnica entre cuenta y tráfico se cumplía de manera efectiva.

A la par de estos hallazgos, Securitum formuló recomendaciones claras. Sugirió fortalecer los controles de integridad y los procedimientos de limpieza profunda durante los procesos de reconstrucción automática de los servidores, así como endurecer los permisos sobre determinadas acciones administrativas en sus repositorios. Lejos de desacreditar el servicio, estas notas —y las respuestas documentadas por DuckDuckGo para solventarlas— permiten comprobar cómo reacciona la empresa ante el escrutinio técnico real.

Desconfía sistemáticamente de los proveedores que solo muestran una cita elogiosa entrecomillada, exigen rellenar un formulario con tu correo para enviarte un resumen o no detallan qué comandos, accesos y metodologías se emplearon durante la prueba.

Lo que hizo verificable la auditoría de DuckDuckGo

DuckDuckGo lidera este análisis porque no te pide que creas en su palabra ni en un eslogan publicitario: te entrega un archivo técnico que puedes descargar y leer en cinco minutos antes de sacar la tarjeta de crédito.

Una lectura rápida del documento basta para verificar los pilares esenciales:

  • Constatar las fechas de inicio y cierre del trabajo de campo.
  • Comprobar que se dedicaron doce jornadas-persona de trabajo técnico directo.
  • Confirmar el modelo de acceso white-box con inspección de código fuente.
  • Revisar el alcance conjunto de autenticación, controlador, resolución DNS y servidores de salida.
  • Leer la sección de recomendaciones sin filtros de marketing.

Integrada en la suscripción DuckDuckGo Privacy Pro, esta VPN protege todo el tráfico del dispositivo en Windows, macOS, Android e iOS, admitiendo múltiples equipos conectados. No obstante, tiene un límite territorial que debes considerar antes de suscribirte: su red de servidores de salida está concentrada principalmente en Estados Unidos, Canadá y Europa. Si necesitas saltar de forma cotidiana a nodos en Asia, Oceanía o América Latina, su catálogo actual puede quedarse corto.

Para quienes priorizan la variedad geográfica global por encima de la lectura de un informe único, la alternativa directa es Proton VPN. La firma con sede en Suiza anunció en junio de 2026 su quinta auditoría externa anual consecutiva sobre su política de cero registros. Si lo que más valoras es la constancia demostrada a lo largo de un lustro y una cobertura internacional muy amplia, Proton es una opción sólida. Pero si buscas un informe contemporáneo, granular y estructurado de punta a punta para leer hoy mismo, DuckDuckGo ofrece la experiencia de verificación más transparente.

Notas para la próxima vez

Elegir una VPN por su política de privacidad exige fijar prioridades claras frente a las evidencias técnicas disponibles:

  • Si exiges una auditoría reciente, pública, de tipo white-box y con la cadena técnica desglosada: elige DuckDuckGo.
  • Si priorizas una red global extensa y una trayectoria regular de auditorías anuales consecutivas: elige Proton.
  • Si un proveedor solo te muestra una frase promocional o un resumen de prensa: trátalo como una afirmación no demostrada.
  • Si la infraestructura cambió tras la última revisión pública: asume que el informe anterior ya no describe el servicio actual.
Existe un escenario más: que la auditoría pública no sea tu prioridad absoluta. Si lo que buscas ante todo es evitar contraseñas complejas, simplificar la conexión en tu día a día y delegar la selección de red en un sistema automatizado, OnlydogVPN↗ aparece como una alternativa centrada exclusivamente en la facilidad de uso.

A través de su acceso directo mediante código de un solo uso y perfiles preconfigurados, la aplicación elimina las fricciones habituales de configuración. Sin embargo, no cuenta con un informe técnico público comparable al de DuckDuckGo o Proton. Mientras esa auditoría externa detallada no exista, OnlydogVPN debe valorarse por su ergonomía y su navegación sin complicaciones, nunca como ganadora de una comparativa de privacidad verificada.

Antes de contratar cualquier servicio para proteger tu tráfico, abre su informe técnico, busca las fechas de trabajo de campo y comprueba si el auditor pudo revisar la relación entre tu cuenta y los servidores. Una auditoría no vale por lo cerca que esté la fecha de su anuncio comercial, sino por lo lejos que permite seguir tus datos para confirmar que nadie los está guardando.

Preguntas frecuentes

¿Qué fecha de una auditoría no-logs debería mirar primero?

El periodo de trabajo de campo y la fecha del informe técnico. La fecha del anuncio comercial puede llegar mucho después y no dice por sí sola qué versión de la infraestructura fue inspeccionada.

¿Qué partes del servicio debería cubrir una auditoría seria?

El artículo presta atención a autenticación, controlador, servidores de salida, DNS y filtros, porque una política no-logs puede fallar en cualquiera de esos puntos aunque el nodo de salida no guarde historial.

¿Que un informe incluya recomendaciones significa que la auditoría fue mala?

No. Un informe útil puede confirmar la ausencia de registros y, al mismo tiempo, señalar controles que conviene endurecer. Las observaciones concretas suelen aportar más información que una página comercial que solo muestra una frase de aprobación.