Qué mide el test de huella digital del navegador
La auditoría mide la coherencia: si subsistemas independientes del navegador dan respuestas compatibles sobre la misma máquina. Puede comparar JavaScript con CSS, la página principal con un worker o un iframe, la familia de navegador declarada con APIs exclusivas del motor, y la GPU reportada con el pipeline de renderizado que realmente produjo una imagen.
Esto es distinto de medir la rareza. Un dispositivo poco común, pero consistente internamente, puede aprobar. Una identidad de apariencia común puede fallar cuando dos superficies se contradicen entre sí. Por eso, la mayoría de las comprobaciones no necesita una línea base de población: el navegador aporta los dos lados de la comparación.
Cómo se calcula la puntuación de coherencia
La puntuación es la proporción de comprobaciones aplicables y puntuadas que concuerdan. No es la probabilidad de que un visitante sea humano, ni una tasa de detección, ni una garantía de que una sesión automatizada sea invisible. Una puntuación de 92 significa que el 92 por ciento de las comparaciones puntuadas que aplicaban fueron coherentes.
Los hallazgos contextuales se excluyen porque los entornos normales pueden producirlos: las herramientas de accesibilidad, las extensiones, los escritorios remotos, los navegadores administrados por políticas, las protecciones de privacidad y el hardware ausente cambian las superficies observables. Las comprobaciones que no pueden ejecutarse se reportan como no medidas y nunca cuentan como aprobadas.
Por qué algunas mediciones requieren una sonda de red
JavaScript no puede leer el TLS ClientHello, el orden de los frames de HTTP/2, los parámetros de transporte de QUIC ni la dirección pública que usa WebRTC. Esos datos existen por debajo del runtime de la página. Para medirlos hace falta un servidor que informe qué llegó por la red.
La auditoría abre dos conexiones a tls.clearcotelabs.com para comparar handshakes TLS independientes. Su test de fugas de WebRTC se conecta a stun.l.google.com, lo que significa que Google ve la IP que se conecta, y compara esa dirección con aquella a la que se sirve la auditoría. Si alguno de los dos servicios no está disponible, el resultado correspondiente queda como no medido, no como limpio.
Recopilación de datos y corpus de investigación
Al ejecutar la auditoría se envía un perfil del navegador a Clearcote para su análisis interno. El aviso de consentimiento de la herramienta enumera los campos antes de que empiece la ejecución. El corpus de investigación, que es independiente, almacena un registro de configuración menos detallado que se usa para estudiar la cobertura y los falsos positivos; no es una base de datos de fraude ni de reputación de cuentas.
La información completa sobre retención, eliminación y detalle campo por campo está en la política de privacidad de la auditoría. Mantener esa política aparte permite que el test siga siendo conciso sin ocultar lo que sale del navegador.
Lo que un test público del navegador no puede determinar
Una página pública no puede ver la antigüedad global del perfil, el historial de navegación entre sitios, la reputación de la cuenta, las cookies privadas de otros orígenes ni los modelos de riesgo del lado del servidor que usan los sistemas antibot comerciales. La entrada del usuario puede evidenciar tiempos mecánicos o una interpolación perfecta, pero una interacción breve no es un clasificador de comportamiento entrenado.
Por eso, una puntuación alta debe leerse en sentido estricto: las mediciones que se ejecutaron no revelaron muchas contradicciones internas. No dice nada definitivo sobre reputación, intención, historial de la cuenta ni sobre todas las señales que puede combinar un detector en producción.
Hay un caso que vale la pena decir sin rodeos, porque es el que más se malinterpreta. Todas las comprobaciones del grupo de automatización pueden aprobar y, aun así, la sesión puede clasificarse como automatizada. En un análisis publicado de un agente comercial en producción, un payload capturado desde un navegador controlado por el protocolo DevTools volvió etiquetado como bot de webdriver con herramientas de desarrollo detectadas, aunque ese mismo payload reportaba todos los flags de automatización en false y solo se diferenciaba de una ventana normal en los identificadores de sesión, las lecturas del reloj y un campo de tiempos de red. En qué se basó el servidor no se puede recuperar desde el cliente, y esta página, a propósito, no agrega una fila para algo que no puede medir. La conclusión honesta es que la presencia de un protocolo de depuración se decide fuera de los valores que una página puede leer, así que una sección de automatización limpia significa que esas superficies concretas están limpias, no que la conexión no esté siendo observada.
Ese mismo análisis es la razón por la que esta página reporta varias lecturas en lugar de puntuarlas. Payloads capturados idénticos, reenviados al mismo proveedor con una semana de diferencia, volvieron con veredictos de tampering y de antidetect sustancialmente distintos: deriva del modelo, historial de reenvíos o ambas cosas, sin poder separarlas. Las puntuaciones absolutas de un detector en vivo varían con el tiempo; solo tienen sentido las diferencias medidas contra un control en la misma sesión. Eso también vale para el número de esta página, y por eso la ejecución informa qué tan estables fueron las respuestas de tu navegador en lugar de tomar una sola pasada como verdad absoluta.