La mayoría de los métodos de rastreo dependen de algo que puedes ver y eliminar: un archivo, una cookie, un script. Existe un método que funciona al revés. Se apoya en una función diseñada específicamente para protegerte, y su mayor ventaja es que el navegador la defiende con tanto empeño que resulta casi imposible de borrar.
Este artículo explica cómo funciona el «pin» de seguridad HSTS, cómo los corredores de datos lo convierten en un identificador binario a través de subdominios, por qué sobrevive a las medidas de privacidad habituales y en qué punto exacto es posible interrumpirlo. Como en el resto de esta serie, los límites de cualquier defensa se exponen de forma directa, sin adornos.
El arma de doble filo del HTTPS
El paso de la web del HTTP sin cifrar al HTTPS seguro fue una de las mejoras de seguridad más importantes de la historia de internet. Para reforzar esa transición, se creó un protocolo llamado HTTP Strict Transport Security (HSTS).
El mecanismo es sencillo. Cuando visitas un sitio seguro, el servidor le da a tu navegador una instrucción clara: «No vuelvas a hablar conmigo por una conexión sin cifrar. Fuerza siempre HTTPS». Tu navegador guarda esa regla como un «pin» de seguridad permanente asociado a ese dominio concreto.
El propósito es legítimo y valioso. Ese pin impide que un atacante degrade tu conexión a HTTP y la intercepte. El problema es que el navegador tiene que recordar qué dominios han fijado ese pin y cuáles no, y esa memoria puede leerse. La industria de la tecnología publicitaria (AdTech) reparó en ese detalle y lo invirtió: una función de protección se transformó en un mecanismo de rastreo conocido como supercookie HSTS.
Cómo se convierte un pin de seguridad en arma
Para rastrearte con este método, un corredor de datos no necesita guardar ningún archivo en tu equipo. Le basta con manipular el registro interno de seguridad de tu navegador.
Cuando llegas a una página que integra este marco de vigilancia, un script oculto obliga a tu navegador a cargar una serie de píxeles de rastreo invisibles desde decenas de subdominios interconectados, por ejemplo pixel1.rastreador.com, pixel2.rastreador.com, pixel3.rastreador.com, y así sucesivamente.
Aquí está la clave. El servidor fija el pin HSTS de forma intencionada en algunos de esos subdominios y lo deja sin fijar en otros. El patrón concreto de pines activados y desactivados no es casual: es tu etiqueta.
El arreglo binario de subdominios
Como tu navegador registra con exactitud qué subdominios exigen HTTPS y cuáles no, ese registro de seguridad se convierte, en la práctica, en una base de datos legible.
Cuando visitas un sitio distinto días después, la red de rastreo simplemente le pide a tu navegador que cargue esos mismos píxeles invisibles por HTTP normal. Después observa cómo reacciona el navegador ante cada subdominio. La respuesta se traduce en un dígito:
| Reacción del navegador | Qué deduce el servidor | Valor asignado |
|---|---|---|
| Actualiza la conexión a HTTPS al instante | El pin HSTS ya estaba fijado en una visita anterior | 1 |
| Intenta cargar la imagen por HTTP normal | No existe ningún pin para ese subdominio | 0 |
Con solo 32 subdominios, la red genera una cadena binaria de 32 bits: más de 4.200 millones de combinaciones, usando únicamente indicadores de seguridad.
Repite ese chequeo subdominio por subdominio y obtienes una secuencia. Con solo 32 subdominios, la red genera una cadena binaria de 32 bits, algo como 11010010.... Eso equivale a más de 4.200 millones de combinaciones distintas, suficientes para asignar un identificador único y estable a prácticamente cualquier persona del planeta, usando únicamente indicadores de seguridad.
Conviene una precisión, en línea con el resto de la serie. Esta secuencia identifica una configuración concreta de tu navegador, no tu nombre. Por sí sola es una etiqueta anónima. Combinada con tu dirección IP y otras señales, funciona en la práctica como un identificador duradero.
Por qué es tan difícil de eliminar
Lo que hace peligrosa a la supercookie HSTS no es su sofisticación, sino su resistencia. Como el HSTS forma parte de la arquitectura de seguridad, los navegadores lo protegen con firmeza, y esa protección juega en tu contra en este caso concreto.
Borrar las cookies no la afecta. Cuando limpias cookies, caché y datos de sitios, el navegador deja el registro HSTS intacto a propósito. Eliminar esos pines te dejaría expuesto a degradaciones maliciosas de conexión, así que el navegador los conserva. El identificador sobrevive a la limpieza que la mayoría considera definitiva.
El modo incógnito tampoco basta. En muchas configuraciones, las ventanas privadas heredan los pines HSTS establecidos en la sesión principal. Eso significa que tu secuencia binaria puede seguirte hasta la navegación privada y enlazar esas búsquedas con tu identidad habitual.
Los bloqueadores de scripts quedan al margen. El rastreador no necesita JavaScript complejo para leer tu identificador. La extracción ocurre a través de la capa nativa de enrutamiento de red del navegador, un terreno invisible para las extensiones que solo examinan scripts dentro de la página.
Y hay un detalle incómodo: no puedes borrar los pines HSTS a mano sin dejar tu navegador expuesto a los ataques criptográficos legítimos que ese protocolo estaba diseñado para frenar. La defensa que necesitas no puede consistir en desmontar tu propia seguridad.
Dónde puede interrumpirse la cadena
Reduce el problema a su origen y queda una sola dependencia. Todo esto funciona únicamente si tu navegador logra conectarse a esos subdominios de rastreo: primero para fijar los pines y, más tarde, para leerlos. Cada uno de esos pasos exige una conexión de red hacia el corredor de datos. Corta esa conexión y no hay patrón que grabar ni arreglo que consultar.
Ese es el punto en el que actúa Total Adblock. En lugar de tocar tu registro de seguridad, trabaja a nivel de red mediante filtrado dinámico. Vigila las peticiones salientes de tu dispositivo e identifica las solicitudes rápidas y secuenciales a múltiples subdominios que delatan un arreglo binario de rastreo. Al reconocer ese patrón, corta las conexiones con esas redes ocultas antes de que puedan fijar sus pines, y bloquea también sus intentos de leer el arreglo en visitas posteriores.
La lógica sigue una cadena directa:
Si la conexión al subdominio de rastreo nunca se establece, no se fija ningún pin.
Si no se fija ningún pin, no hay patrón que grabar en tu registro de seguridad.
Si el rastreador no puede volver a consultar esos subdominios, no hay secuencia binaria que leer.
El límite merece la misma honestidad que en los artículos anteriores. Bloquear a nivel de red impide que tu navegador salude a endpoints de rastreo conocidos, pero no reescribe tu registro HSTS ni borra los pines que algún servidor haya podido fijar en visitas pasadas. Su función es cerrar el camino hacia adelante, que frente a un método diseñado para persistir es justamente el camino que cuenta. Y como el filtrado apunta a los endpoints de rastreo y no al protocolo en sí, el cifrado HTTPS legítimo de la web que usas cada día sigue funcionando con normalidad.
Que tu seguridad siga siendo solo tuya
Lo inquietante de la supercookie HSTS es la inversión que representa. Una función pensada para protegerte se convierte en la etiqueta que te identifica, y precisamente porque el navegador la defiende con tanto rigor, resulta casi imposible de retirar sin bajar la guardia.
La respuesta práctica no es renunciar al HTTPS ni desactivar una protección que necesitas. Es evitar que tu navegador llegue a conectarse con esos subdominios de rastreo, para que el patrón que te delataría nunca llegue a grabarse ni a leerse. Interrumpe la conexión en el origen y el registro de seguridad vuelve a cumplir su único cometido legítimo: protegerte.
Deja que Total Adblock corte esas conexiones antes de que se fijen los pines, para que tu seguridad trabaje a tu favor y no en tu contra.
