xmr.club
EN 中文 ES RU
← todo #OPSEC52
#OPSEC52 · semana 19 / 52 · Pila de red / VPN / Tor

Circuitos Tor — tu guardián te ve, tu salida ve tu tráfico, y ninguno debería ver ambas cosas

Tor no es una capa mágica que te vuelve invisible. Son tres relés en fila, y cada uno ve una porción distinta y deliberadamente incompleta de ti. El primer relé —tu guardián— conoce tu IP real y sabe que usas Tor, pero no adónde vas. El último relé —tu salida— sabe adónde vas y puede leer todo lo que no cifraste, pero no quién eres. Todo el modelo de seguridad consiste en que ningún relé vea jamás ambos extremos. Casi toda desanonimización real en Tor es un usuario que rompió esa regla él mismo: revelar un nombre real a través de una salida, mezclar una identidad Tor con una de la red abierta, o filtrar su IP por fuera de Tor por completo.

Pila de red / VPN / Tor intermediate $0 2026-09-28

OPSEC52 / Semana 19 — Circuitos Tor: tu guardián te ve, tu salida ve tu tráfico, y ninguno debería ver ambas cosas

Tor no es una capa mágica. Son tres relés en fila, cada uno viendo una porción distinta y deliberadamente incompleta de ti. El guardián conoce tu IP y sabe que usas Tor; la salida sabe adónde vas y puede leer lo que no cifraste. Todo el modelo es que ningún relé vea ambos extremos. Casi toda desanonimización real en Tor es un usuario que rompió esa regla él mismo.

Modelo de amenaza: tu ISP (que ve cómo llegas a un guardián de Tor salvo que uses un puente), un nodo de salida malicioso o que registra tráfico, un adversario global que correlaciona la temporización del lado guardián y del lado salida —y, casi siempre, tú, contaminando una identidad Tor con un inicio de sesión real, una ventana redimensionada, una extensión, o un archivo que llama a casa al abrirse.

Los tres saltos, y qué sabe realmente cada uno

Un circuito Tor estándar es guardián → intermedio → salida.

La conclusión: el lado guardián sabe quién, el lado salida sabe qué, y tu trabajo es asegurarte de que nunca aprendan la mitad del otro.

Oculta el uso de Tor a tu ISP: los puentes

Por defecto, tu ISP puede ver que te conectas a un guardián de Tor conocido. En la mayoría de los sitios eso solo es llamativo; en redes censuradas u hostiles es peligroso. Los puentes son relés de entrada no listados, y los transportes conectables disfrazan el tráfico mismo:

Si tu adversario es tu ISP o tu gobierno, un puente no es opcional.

La salida es la zona de peligro — o sáltatela con .onion

Todo lo que envías por una salida en texto plano puede leerlo esa salida. Reglas:

Aislamiento y rotación de circuitos

El Navegador Tor ya aísla circuitos por dominio de primera parte: dos sitios abiertos en dos pestañas viajan por salidas distintas, así que no pueden vincularse trivialmente por una IP de salida compartida. Aprovéchalo:

Los errores que de verdad desanonimizan a la gente

La criptografía de Tor rara vez falla. Los usuarios sí:

  1. Mezclar Tor y la red abierta con la misma identidad — consultar una cuenta seudónima por Tor y luego la misma cuenta desde tu IP de casa «solo esta vez». Correlación hecha.
  2. Redimensionar la ventana del Navegador Tor o maximizarla — las dimensiones de la ventana son una huella. Déjala en el tamaño con márgenes por defecto.
  3. Instalar extensiones o cambiar ajustes — cada desviación te hace más único. Un Navegador Tor de fábrica es anónimo porque se ve igual que cualquier otro Navegador Tor de fábrica.
  4. Abrir un archivo descargado estando en línea — un PDF o documento puede buscar un recurso remoto y revelar tu IP real por fuera de Tor. Abre descargas no confiables sin conexión, en una VM o en Tails (y cuida los metadatos — ver Semana 18).
  5. Usar torrents por Tor — BitTorrent filtra tu IP real en el propio protocolo y satura la red. Jamás.
  6. Bajar el control de seguridad y activar JavaScript cuando el modelo de amenaza no lo permite — pon el control en Más seguro o El más seguro para trabajo sensible.

Tu movimiento de esta semana

Abre el Navegador Tor, pulsa el indicador de circuito (el icono a la izquierda de la barra de direcciones) y mira tus tres saltos para un sitio que uses. Fíjate en el país del guardián, el país de la salida. Ahora visita la dirección .onion de ese mismo servicio y observa cómo la salida desaparece del circuito. Después pon el control de seguridad en Más seguro por defecto, confirma que tu ventana tiene el tamaño por defecto y —si tu red es hostil— cambia a un puente obfs4 en los ajustes. Tres clics, y pasaste de «usar Tor» a «usar Tor correctamente».


Curado por Cyber Satoshi. Parte de OPSEC52 — 52 semanas, 52 pilares de privacidad, primero el modelo de amenaza. Ver también Semana 17 (fuga de DNS) y Semana 18 (metadatos de archivos).

Compartir en X: twitter.com/intent/tweet