Volver al blog

CreepJS, Pixelscan, Iphey, BrowserScan: ¿qué verificador de huellas digitales dice la verdad en 2026?

Pixelscan, Iphey, CreepJS y BrowserScan miden cosas diferentes y discuten entre sí en un mismo perfil. Analizamos qué verifica cada verificador de huellas, a quién creer en qué escenario, qué encontraron estas herramientas en los navegadores anti-detección populares — y por qué todas las marcas verdes no garantizan el paso a través del sistema anti-bot.

📅10 de septiembre de 2026
CreepJS, Pixelscan, Iphey, BrowserScan: ¿qué verificador de huellas digitales dice la verdad en 2026?

El ritual es conocido por todos aquellos que tienen más de una cuenta: levantaste el perfil en un navegador anti-detect, conectaste un proxy, abriste Pixelscan, viste el verde y te pusiste a trabajar. A los dos días llega la prohibición. El verificador dijo que todo estaba limpio.

El problema es que "limpio" significa algo diferente para cada verificador. Pixelscan, Iphey, CreepJS y BrowserScan miden diferentes cosas, discuten entre sí sobre el mismo perfil y, lo más importante, ninguno de ellos verifica lo que realmente causa tu prohibición. A continuación, un análisis: qué es lo que cada herramienta observa, a quién creer en qué escenario y dónde termina la responsabilidad del verificador.

Lo que mide el verificador y lo que mide el sitio son listas diferentes

La protección moderna contra bots se descompone en cinco capas, que funcionan simultáneamente: reputación de IP y velocidad de solicitudes, huella digital TLS del apretón de manos, huella del navegador (cientos de señales del entorno), análisis de comportamiento y desafíos activos como CAPTCHA. La capa de comportamiento observa los movimientos erráticos del ratón, la velocidad variable de desplazamiento, los errores aleatorios al hacer clic y las pausas naturales entre acciones; los bots, en cambio, tienen trayectorias lineales y un tiempo perfectamente uniforme. DataDome, por ejemplo, recopila las coordenadas del cursor, la aceleración del desplazamiento, los intervalos entre clics y las secuencias de pulsaciones de teclas.

La idea clave de los análisis de sistemas anti-bots es: "una IP diferente con la misma huella del navegador se detecta exactamente igual que la misma IP con diferentes user-agents". Las señales se correlacionan juntas, no de una en una.

Ahora compara esto con la lista de lo que puede hacer un verificador en línea. Se abre en tu pestaña, toma una vez el estado del entorno y muestra las inconsistencias. No ve cómo mueves el ratón durante los siguientes cuarenta minutos, no conoce la historia de esa IP en un sitio específico, no tiene acceso al modelo interno de ML de Cloudflare o DataDome. El verificador es un espejo, no un pase.

CreepJS — el más malvado, porque busca mentiras

CreepJS es un proyecto abierto de Abraham Juliot en GitHub (licencia MIT, alrededor de 2,5 mil estrellas y 287 bifurcaciones). El objetivo declarado está directamente en la descripción del repositorio: resaltar las debilidades y filtraciones de privacidad en las modernas extensiones y navegadores anti-detect. Se analizan más de 21 vectores: canvas, WebGL y parámetros de GPU, audio, fuentes, voces de síntesis de voz, propiedades de pantalla, zona horaria, estilos CSS, características del DOM, firmas del motor JS.

La diferencia fundamental de CreepJS con un recolector de huellas normal es la detección de mentiras. No pregunta "¿cuál es tu GPU?", verifica si la respuesta sobre la GPU en el hilo principal coincide con la respuesta en el hilo de trabajo, si las funciones nativas no han sido redefinidas, si el hash del canvas es estable entre mediciones y si el user-agent coincide con lo que muestra el motor. En las revisiones se proporcionan referencias sobre el puntaje de confianza: un navegador normal — 95% o más, Tor Browser — alrededor del 50%. Un detalle que muchos pasan por alto: CreepJS escanea localhost para encontrar el servidor API local de la aplicación anti-detect.

Advertencia importante del propio repositorio: solo se considera seguro el despliegue oficial en abrahamjuliot.github.io/creepjs. Otros dominios con este nombre son marcados por el autor como espejos maliciosos, y el nombre CreepJS está registrado como marca comercial. Buscar "creepjs" y abrir el primer enlace es una mala idea.

Pixelscan — sobre la consistencia del hardware y el estado del canal

Pixelscan verifica una combinación de seis direcciones: análisis de huella (canvas, WebGL, audio, fuentes, encabezados HTTP), identificación de IP con proveedor, geolocalización y estado en listas negras, signos de enmascaramiento de proxy o VPN, filtraciones de DNS, signos de automatización (WebDriver, headless, Selenium) y reputación de la dirección.

Su punto fuerte es la verificación de la coherencia interna: si los valores de canvas y WebGL coinciden entre tus perfiles (si coinciden, los perfiles están vinculados entre sí), si el sistema operativo declarado coincide con los parámetros reales del renderizador, si el proveedor real aparece a través de DNS.

Una limitación claramente mencionada que vale la pena recordar: Pixelscan no protege nada, solo muestra la información que estás filtrando. Además, no conoce todos los métodos emergentes de huellas digitales, y los resultados varían según el dispositivo, la versión del sistema operativo y el navegador.

Iphey — "¿parece un ser humano?"

Iphey desglosa el resultado en secciones: navegador, geolocalización, dirección IP, hardware, software, además de verificaciones individuales sobre huellas digitales, proxy/VPN, bots, filtraciones de DNS y listas negras. La formulación del veredicto no es técnica, sino generalizadora — en el sentido de "tu identidad digital parece confiable", cuando todas las categorías son verdes.

El valor práctico de Iphey radica en que captura la desincronización entre la zona horaria y la geolocalización de la IP, así como proxies de baja calidad. Y puede nombrar el entorno anti-detect por su nombre: en la prueba de julio de 2026 en el perfil de AdsPower, el panel de señales mostró directamente "Detected anti-detect browser environment (ads)".

BrowserScan y BrowserLeaks — vecinos con diferentes reputaciones

BrowserScan casi duplica el conjunto de verificaciones de Iphey: IP y geolocalización, user-agent, WebGL y canvas, WebRTC, filtraciones de DNS, huella de audio, características del hardware, versiones de controladores, zona horaria, detección de bots. La única queja seria es su alto porcentaje de falsos positivos: en la prueba, marcó perfiles auténticos como falsos, mientras que Iphey manejó correctamente los diez. Una advertencia honesta: esta prueba fue publicada en el blog de Iphey, es decir, la comparación fue hecha por un participante interesado, y debe ser considerada como una hipótesis para tu propia verificación, no como un arbitraje independiente.

BrowserLeaks se destaca: no es una "evaluación de confianza", sino una auditoría detallada de cada API por separado — canvas 2D, WebGL, WebRTC con solicitudes STUN, audio. No dirá "eres un bot" o "eres un humano", mostrará los valores crudos que tu navegador devuelve. Para depurar un parámetro específico, es más conveniente que cualquier semáforo. Separadamente, en este nicho vive bot.incolumitas.com, diseñado específicamente para artefactos de automatización: huellas de CDP, navigator.webdriver, anomalías de tiempo.

Quién encuentra qué en la práctica

La prueba de julio de 2026 sobre navegadores anti-detect muestra exactamente qué atrapa los perfiles — y no es "mal canvas", sino inconsistencias cotidianas:

  • Incogniton — número variable de núcleos del procesador (8 en una medición, 16 en otra) y token incorrecto de macOS 12_2_1 en user-agent, mientras que el Chrome real en macOS siempre devuelve 10_15_7 congelado.
  • Nstbrowser — configuración físicamente imposible: 16 núcleos en un M3 de ocho núcleos.
  • Dolphin Anty — proceso de aplicación detectado mediante el escaneo del puerto local 3001.
  • AdsPower — entorno identificado por nombre en las señales de Iphey.

Presta atención a la naturaleza de los hallazgos: ninguno de ellos se refiere a la calidad del spoofing del canvas. Son contradicciones lógicas: el hardware declarado no coincide con el real, la versión del sistema operativo es inventada, el servidor API local responde a las solicitudes desde la página. Precisamente estas cosas son las que busca el sistema anti-bots, y por eso es útil extraer manualmente el mapa de detección del sitio de sus propios scripts de detección, en lugar de confiar en un semáforo universal.

Cómo usar este conjunto: orden para la tarea

  1. Reúne un nuevo perfil. Primero ejecuta CreepJS — encontrará contradicciones groseras y funciones redefinidas antes de que lo haga el sitio. No mires el porcentaje final, sino la lista de inconsistencias.
  2. Cambiaste proxy o geo. Iphey y Pixelscan: la zona horaria, el idioma del sistema, la geolocalización de la IP y DNS deben coincidir en un solo país. Este es el error más común y más fácil de corregir.
  3. Depuras un parámetro. BrowserLeaks — mostrará el valor crudo sin interpretación.
  4. Ejecutas automatización. bot.incolumitas.com para rastrear huellas de CDP y webdriver.
  5. Manejas varios perfiles. Compara los hashes de canvas y WebGL entre ellos. Los valores idénticos significan que los perfiles se vinculan en una sola identidad, incluso si cada uno por separado es "verde".

Y una regla obligatoria: la discrepancia entre los verificadores no es motivo para buscar el "verificador correcto", sino una señal de que el parámetro es realmente límite. Si Pixelscan está satisfecho y CreepJS se queja de la discrepancia de WebGL entre los hilos, CreepJS tiene razón: los scripts anti-bots reales verifican exactamente esta combinación.

Lo que ninguno de ellos mostrará

Todo lo que se acumula con el tiempo y fuera de tu pestaña:

  • Historia de IP en un sitio específico. La dirección puede ser impecable en listas negras y, sin embargo, ya haber sido expuesta en tres prohibiciones en el sitio que te interesa. Un tema grande por separado es que las evaluaciones de reputación de IP describen mal las direcciones residenciales: las quejas reflejan la política de correo, no tu actividad.
  • Comportamiento. Ningún verificador evalúa cómo escribes, desplazas y navegas entre páginas.
  • Edad e historia de la cuenta. Una huella ideal en un perfil recién registrado con cero actividad es, por sí misma, un conjunto sospechoso.
  • Reglas internas del sitio. El umbral de bloqueo en un mercado, red social o banco es diferente, y no se publica.

Dónde entran los proxies

Los verificadores de huellas digitales y la calidad del canal son dos capas diferentes, y no se puede sustituir una por la otra. El navegador anti-detect cambia cómo te ves; el proxy determina de dónde vienes y a quién se parece esa dirección. Un CreepJS verde en una dirección de centro de datos de un rango que el sitio conoce como servidor no ayuda: la capa de red funcionará antes de que lleguen a los canvas y fuentes.

La conclusión práctica es simple. Para el multi-cuentas y trabajar en sitios donde es importante parecer un usuario doméstico normal, utiliza proxies residenciales — direcciones de proveedores reales con buena geografía. Para los escenarios más sensibles — redes sociales, mensajeros, sitios con fuerte anti-fraude — proxies móviles: detrás de una dirección de operador hay cientos de abonados reales, y bloquearla por completo es costoso para el sitio. Y presta atención a lo elemental: la zona horaria del perfil, el idioma y la geolocalización de la IP deben coincidir. Este es el parámetro que todos los cuatro verificadores detectan a la vez — y que más a menudo se rompe manualmente.

En resumen

CreepJS busca contradicciones lógicas y funciones redefinidas — el más estricto y útil en la etapa de creación del perfil. Pixelscan verifica la consistencia del hardware y el estado del canal. Iphey da un veredicto general y captura bien la desincronización entre geo y zona horaria. BrowserScan cubre el mismo perímetro, pero tiene quejas sobre falsos positivos. BrowserLeaks — valores crudos para depuración. Todas las marcas verdes juntas significan exactamente una cosa: no has fallado en la verificación de inconsistencias. A partir de ahí, comienza lo que el verificador no mide — comportamiento, historia de la dirección y reputación de la cuenta. Planifica tu trabajo como si no existiera un semáforo, y este solo te protege de errores tontos. Entonces realmente te protegerá.