Metodología

Cómo funcionan las pruebas de MyLeaks

MyLeaks informa de las observaciones realizadas durante la carga de la página actual y sus conexiones de red asociadas.

Alcance e interpretación

Los resultados pueden verse afectados por el comportamiento del navegador, controles de privacidad, VPNs, proxies, NAT, cortafuegos y otro software de red. Lee cada resultado junto con sus limitaciones declaradas.

1. IP y geolocalización

Qué medimos

La IP de origen de la conexión HTTPS, su versión IPv4 o IPv6, la versión y el cifrado TLS negociados, User-Agent, Accept-Language y los Client Hints de baja entropía (Sec-CH-UA, Sec-CH-UA-Mobile, y Sec-CH-UA-Platform). El resultado también puede incluir el país, la subdivisión, la ciudad, la latitud/longitud aproximadas, el radio de precisión, la zona horaria, el ASN y la organización del AS cuando estén disponibles.

Cómo lo medimos

MyLeaks lee la dirección de origen y los detalles de conexión observados para la visita actual. Se buscan la ubicación aproximada y los campos de red a partir de datos de referencia IP.

Qué significa el resultado

La IP pública es la dirección observada para la solicitud HTTPS que llega a MyLeaks. Los campos geográficos y de red son estimaciones de bases de datos asociadas a esa dirección IP, no una ubicación indicada por el dispositivo.

Limitaciones

Las VPN, los proxies de reenvío, el NAT de operador, las puertas de enlace empresariales y otras formas de enrutamiento pueden cambiar la dirección observada. Las bases de datos de IP pueden carecer de datos, estar desactualizadas o ser geográficamente imprecisas. Esta prueba no solicita permisos de GPS ni de otra ubicación del dispositivo.

2. Detección de proxy/VPN

Qué medimos

Indicadores de clasificación sobre la IP pública observada, incluyendo proxy, VPN, Tor, hosting/datacenter, proxy residencial, tipo de red, operador, confianza y campos de riesgo cuando estén disponibles.

Cómo lo medimos

MyLeaks comprueba la IP pública actual frente a los datos de clasificación de redes y presenta los indicadores disponibles en un formato consistente.

Qué significa el resultado

Detectado significa que se encontró un indicador para el IP actual. No detectado significa que no se encontró ningún indicador en esta comprobación. Desconocido significa que la información requerida no estaba disponible o era insuficiente.

Limitaciones

Los datos de clasificación pueden estar incompletos, retrasados o estar obsoletos. Las categorías de red se solapan y pueden entrar en conflicto, especialmente en alojamiento compartido, relés y servicios más recientes.

3. WebRTC

Qué medimos

El tipo, dirección, puerto, protocolo, dirección/puerto relacionado y tipo TCP del candidato ICE, y si la dirección es pública numérica, privada/local numérica, un nombre ocultado mediante mDNS .local u otro nombre de host. Se muestran recuentos de candidatos host, reflexivos del servidor (srflx), de relé, reflexivos del par y desconocidos.

Cómo lo medimos

La página crea una conexión WebRTC, abre un canal de datos y recopila candidatos ICE hasta que el navegador termina o la prueba expira. No solicita acceso a cámara ni micrófono. Se prefieren campos candidatos estructurados, con el análisis candidato en bruto como respaldo.

Un candidato anfitrión representa una dirección de interfaz o su reemplazo mDNS. Un candidato reflejo del servidor es la dirección mapeada que se aprende durante la configuración de la conexión. Un candidato relé enruta a través de TURN y se muestra pero se excluye de la comparación directa entre IP públicas. Los candidatos privados/locales y mDNS anfitriones se reportan por separado.

Qué significa el resultado

MyLeaks compara las direcciones públicas numéricas de tipo host o reflexivo del servidor con la dirección HTTP pública. Una diferencia indica que el navegador expuso otra dirección pública. Una coincidencia solo significa que esta prueba no encontró una dirección pública distinta.

Limitaciones

La política del navegador, las extensiones, los controles empresariales, el enrutamiento de VPN, los cortafuegos y las versiones del navegador pueden cambiar la exposición de los candidatos. Los candidatos de relevo quedan excluidos de la comparación directa entre IP y propiedad intelectual pública. Un resultado no disponible significa que la prueba no obtuvo una comparación utilizable. Esto no es una prueba dedicada de conectividad IPv6.

4. DNS

Qué medimos

Las direcciones IP de resolver-egress que consultan nombres de prueba únicos, versión IP, tipos y conteos de consulta, número de sondas observadas e información de país/ASN cuando está disponible.

Cómo lo medimos

El navegador resuelve varios nombres únicos y espera brevemente las observaciones. Si el primer método no produce resultados, se intenta un segundo método de resolución compatible con navegador antes de que la prueba expire.

Qué significa el resultado

Una dirección observada pertenece a un resolutor recursivo o a la salida de un resolutor que consultó la infraestructura DNS autoritativa de MyLeaks. El resultado muestra relaciones entre esa red de resolución y la red HTTP.

Limitaciones

El resultado puede no ser exactamente el DNS servidor configurado en el dispositivo y no identifica la configuración de DoH/DoT del navegador. Los resolvers compartidos, de reenvío, de cualquier transmisión y de resolución pública son comunes. El comportamiento del navegador o de la red puede suprimir las solicitudes de prueba.

5. TLS JA3/JA4

Qué medimos

El TLS observado ClientHello: versiones heredadas y TLS compatibles, orden del conjunto de cifrados, orden de extensiones, orden del grupo soportado, formatos de puntos EC, algoritmos de firma, valores de ALPN y presencia SNI. MyLeaks deriva valores de JA3 y JA4 TLS de Cliente.

Cómo lo medimos

MyLeaks analiza el ClientHello observado para la conexión de prueba y deriva ambas huellas dactilares a partir de los mismos campos ordenados del protocolo.

Qué significa el resultado

JA3 y JA4 resumen características del ClientHello que llegó a MyLeaks. Pueden ayudar a comparar TLS implementaciones o rutas, y muchos clientes pueden compartir los mismos valores.

Limitaciones

TLS intercepción, proxies, middleware, actualizaciones del navegador y bibliotecas de TLS configurables pueden cambiar la observación. Muchos clientes comparten huellas dactilares.

Detalles avanzados: normalización de JA3 y JA4

JA3 utiliza legacy_version,ciphers,extensions,supported_groups,ec_point_formats. GREASE se elimina de los cifrados, extensiones y grupos; se conserva el orden restante. Los valores son decimales y están separados por guiones dentro de cada campo. Su identificador es el MD5 en minúsculas de esa cadena canónica, tal como especifica el formato JA3.

JA4 utiliza la versión compatible ofrecida más alta que no sea GREASE, con la versión heredada como alternativa; el marcador de transporte TCP; el estado de presencia o ausencia de SNI; recuentos limitados a dos dígitos de cifrados y extensiones que no sean GREASE; y un código de la primera entrada ALPN. Ese código ALPN utiliza sus bytes primero y último cuando ambos son caracteres ASCII alfanuméricos; de lo contrario, utiliza los caracteres hexadecimales primero y último. Los ID de cifrado se ordenan numéricamente y se someten a SHA-256 para obtener un prefijo de 12 caracteres hexadecimales. Las extensiones eliminan SNI (0x0000) y ALPN (0x0010) y después se ordenan numéricamente. Los algoritmos de firma ordenados que no son GREASE se añaden sin cambiar su orden antes del segundo prefijo SHA-256 de 12 caracteres hexadecimales. Una entrada de hash vacía utiliza doce ceros. MyLeaks implementa JA4 para el cliente TLS, no otros métodos JA4+.

6. HTTP/2

Qué medimos

El prefacio del cliente y ALPN h2, las primeras entradas SETTINGS que no son ACK, la secuencia inicial limitada de tramas que no son ACK, los incrementos WINDOW_UPDATE de la conexión y sus posiciones en la secuencia, el orden de los pseudoencabezados y el orden de los nombres de encabezados normales. Las actualizaciones de ventana del flujo, los datos de prioridad y los indicadores de bloques de encabezados se muestran como detalles.

Cómo lo medimos

El navegador abre una conexión HTTP/2. MyLeaks analiza los fotogramas iniciales y el bloque de cabecera y devuelve la observación de esa conexión.

Qué significa el resultado

myleaks-h2-v1 es un resumen versionado y específico de MyLeaks del comportamiento de inicio HTTP/2 observado. No es JA4H, una huella digital de Akamai ni un estándar universal.

Limitaciones

Algunos proxies, redes corporativas, cortafuegos y pasarelas restrictivas pueden bloquear la conexión de prueba. Los intermediarios pueden alterar el comportamiento, y muchos clientes pueden compartir el mismo resultado.

Detalles avanzados: myleaks-h2-v1
myleaks-h2-v1|SETTINGS=<id:value,id:value,...>|WINDOW=<increment@sequence-position,...|none>|FRAMES=<non-ACK-frame-name,...>|PSEUDO=<pseudo-header-name,...>|HEADERS=<regular-header-name,...>

Las entradas SETTINGS, los nombres de tramas, los nombres de pseudoencabezados y los nombres de encabezados normales conservan el orden observado en la transmisión o tras la decodificación; se mantienen los duplicados y los ID de configuración desconocidos. Las tramas desconocidas utilizan UNKNOWN_0xNN. La huella digital es el SHA-256 en minúsculas de la cadena canónica UTF-8 exacta. Se excluyen los valores de los encabezados, la dirección y el puerto de origen, los tiempos, las huellas digitales TLS y los hashes locales del navegador.

7. QUIC/HTTP/3

Qué medimos

La dirección IPv4 pública de la conexión QUIC directa, la versión de QUIC, los valores estables expuestos de los parámetros de transporte, las longitudes iniciales de los ID de conexión de origen y destino, los valores SETTINGS de HTTP/3, la presencia de configuraciones reservadas, el orden de los nombres de encabezados de la solicitud y si se aceptó 0-RTT.

Cómo lo medimos

El navegador intenta una conexión HTTP/3 a través de QUIC. Solo una QUIC y HTTP/3 observación exitosas se muestra como huella dactilar.

Qué significa el resultado

myleaks-quic-v1 y myleaks-h3-v1 son resúmenes definidos por MyLeaks de las características expuestas de la conexión. Que las IP de HTTPS y QUIC sean distintas significa que las dos conexiones llegaron a MyLeaks por rutas públicas diferentes; no indica qué dirección es «real».

Limitaciones

QUIC o HTTP/3 pueden ser bloqueados o deshabilitados por el navegador o la red. Algunos detalles de transporte y pedidos de cables no están disponibles, así que MyLeaks los omite en lugar de inferirlos. Muchos clientes pueden compartir el mismo resultado.

Detalles avanzados: normalización canónica de QUIC y H3 de MyLeaks

myleaks-quic-v1 entrada canónica:

VER=<escaped-version>|TP=<numeric-id:value sorted by id>|GREASE=NE

La lista permitida de parámetros de transporte utiliza los ID 1, 3, 4, 5, 6, 7, 8, 9, 10, 11, 12 y 14, además del ID 32 cuando está presente max_datagram_frame_size . En el texto de la versión se escapan % | , :. Se excluyen el orden de los parámetros, la dirección/puerto de origen, los bytes sin procesar de CID/token, los tiempos y los datos dinámicos de conexión. NE significa que la observación GREASE no está expuesta.

myleaks-h3-v1 entrada canónica:

SETTINGS=<known numeric-id:value sorted by id>|GREASE=<0|1>

La lista permitida de V1 contiene los ID 1, 6, 7, 8 y 51 de SETTINGS. Las configuraciones desconocidas que no están reservadas se muestran, pero se excluyen. Los ID reservados que coinciden con 0x1f*N+0x21 solo aportan el bit estable de presencia de GREASE; sus ID y valores aleatorios no se incluyen en el hash. Ambas huellas digitales son el SHA-256 en minúsculas de su entrada canónica UTF-8 exacta. 0-RTT está desactivado y excluido.

8. TCP

Qué medimos

La ventana TCP sin procesar, los primeros valores válidos de MSS y escala de ventana, la admisión de SACK, la presencia de las opciones de marca de tiempo y TCP Fast Open, el estado ECE/CWR, el bit Don’t Fragment de IPv4 y el orden de transmisión de las opciones TCP. El TTL observado y el TTL inicial/número de saltos estimados se muestran por separado.

Cómo lo medimos

MyLeaks lee características seleccionadas del IPv4 inicial TCP SYN y construye un resumen versionado a partir de campos estables.

Qué significa el resultado

myleaks-tcp-v1 resume las características iniciales de SYN recibidas por MyLeaks. Es un formato separado de JA4T.

Limitaciones

NAT, VPNs, proxies, cortafuegos, normalización de paquetes y otros dispositivos de red pueden modificar estos campos. Muchos sistemas comparten el mismo resultado.

Detalles avanzados: myleaks-tcp-v1
WIN=<raw>|MSS=<value|->|WS=<value|->|SACK=<0|1>|TS=<0|1>|TFO=<0|1>|ECN=<NONE|ECE|CWR|ECE+CWR>|DF=<0|1>|OPTS=<comma-separated option tokens|->

Las opciones conocidas duplicadas se mantienen en el orden de opciones; prevalece el primer valor válido de MSS/escala de ventana. NOP y EOL se conservan. Las opciones desconocidas utilizan OPT<kind>L<length>, sin datos de la opción. Las longitudes malformadas hacen que se rechace el SYN. La huella digital es el SHA-256 en minúsculas de la cadena canónica exacta.

El hash excluye las direcciones/puertos del flujo, los números de secuencia y confirmación, el ID de IP, las estimaciones de TTL/saltos, los valores de marca de tiempo TCP, los bytes de cookies TFO, las sumas de comprobación y la hora de captura. El TTL observado se compara con el menor valor inicial habitual entre 32, 64, 128 y 255; los valores resultantes de TTL y saltos son solo estimaciones.

9. Huella digital del navegador

Qué medimos

Siete superficies independientes expuestas por el navegador: Canvas, WebGL, WebGPU, Audio, Fonts, ClientRects y Canvas TextMetrics. No existe una única huella digital compuesta del navegador. Cada superficie se mide dos veces para probar la estabilidad en la misma página.

Cómo lo medimos

La página utiliza capacidades del navegador y SHA-256 hash. Las claves de objeto se ordenan recursivamente antes de la serialización JSON; Los arreglos mantienen su orden definido.

Qué significa el resultado

Una superficie marcada como estable producía el mismo hash en sus dos ejecuciones durante esta carga de página. Este estado describe la repetibilidad durante la carga actual.

Limitaciones

La disponibilidad y los valores dependen del navegador, el sistema operativo, las implementaciones de gráficos y audio, las fuentes, las defensas de privacidad, las extensiones y el estado de ejecución. Los resultados restringidos o inestables no establecen por sí solos privacidad, suplantación o autenticidad.

Detalles avanzados: entrada exacta de cada hash del navegador
  • Canvas: bytes RGBA sin procesar de una escena Canvas 2D determinista de 320 × 160 que contiene rellenos, composición, geometría, degradados y texto fijos. SHA-256 se aplica directamente a los bytes de píxeles.
  • WebGL: bytes RGBA sin procesar leídos de un renderizado fijo de un triángulo de 96 × 96 en WebGL 2, WebGL 1 o WebGL experimental. Los datos de capacidad mostrados —contexto/versión, lenguaje de sombreado, proveedor/renderizador, valores opcionales sin enmascarar, límites seleccionados, antialias y lista ordenada de extensiones— no forman parte de este hash de renderizado.
  • WebGPU: JSON canónico que contiene información del adaptador (vendor, architecture, device, description, o «No expuesto»), nombres de características ordenados lexicográficamente y una lista ordenada fija de límites numéricos finitos de WebGPU. Las claves de los objetos se ordenan durante la serialización canónica.
  • Audio: 8.192 muestras (tramas 1024–9215) de un renderizado sin conexión de un canal a 44.100 Hz de un oscilador triangular de 997 Hz a través de un compresor con parámetros fijos. Cada Float32 se codifica en little-endian antes de SHA-256; no se utiliza una salida audible ni se solicitan permisos.
  • Fuentes: JSON canónico con el recuento fijo de la lista de candidatos y los nombres detectados ordenados lexicográficamente. Se detecta una fuente cuando la anchura o altura del texto de prueba fijo difiere de al menos dos de las bases de referencia alternativas serif, sans-serif y monoespaciada.
  • ClientRects: JSON canónico de un diseño fijo de 320 px fuera de pantalla: rectángulos delimitadores/client de la raíz, el cuadro y los elementos en línea, además de rectángulos Range de texto. Las coordenadas son relativas al contenedor y se fijan a seis decimales; se conserva el orden de las matrices.
  • TextMetrics: JSON canónico con precisión 6 y tres casos fijos de fuente/texto. Para cada caso, se incluyen en un orden fijo de propiedades y con seis decimales los valores finitos compatibles de anchura, lados izquierdo/derecho y ascenso/descenso del cuadro delimitador real, y ascenso/descenso del cuadro delimitador de la fuente.

10. Comprobaciones de coherencia

Qué medimos

Las reglas comparan: la IP HTTP con los candidatos WebRTC públicos; la zona horaria del navegador con la zona horaria estimada por IP; el ASN/país del resolutor con el ASN/país de HTTP; relaciones lógicas dentro de los indicios de información sobre la IP; la familia/versión de User-Agent con Client Hints; User-Agent, Client Hints y navigator.platform; marcadores de dispositivos móviles; estabilidad de la huella digital de cada superficie; navigator.webdriver; y la IP de HTTPS con la IP de QUIC.

Cómo lo medimos

Las reglas de consistencia comparan los resultados ya producidos por la página sin repetir las pruebas. Los alias de plataforma y las representaciones compatibles de familias de navegadores se normalizan de forma conservadora; Los desplazamientos de zona horaria utilizan un instante de referencia y un navegador Intl .

Qué significa el resultado

Estatus como consistente, compatible, desajuste, advertencia, informativo y desconocido describen una relación fáctica específica entre los valores comparados.

Limitaciones

Abre una discrepancia para ver qué valores difieren. La ausencia de entradas produce resultados desconocidos, y las señales observadas de forma independiente pueden diferir debido al comportamiento de la red o del navegador.