# PhishDestroy — es/security-checklist ================================================================ Title: Lista de comprobación de seguridad personal | PhishDestroy Canonical: https://phishdestroy.io/es/security-checklist Author: PhishDestroy Research Schema: Article, Organization, ImageObject, BreadcrumbList, ListItem, WebPage, WebSite OG image: https://phishdestroy.io/assets/images/grok/18-security-checklist.jpg ## SUMMARY ---------------------------------------------------------------- Guía paso a paso para reforzar la seguridad de tus criptomonedas. Prácticas recomendadas para carteras de hardware, configuración de la autenticación de dos factores (2FA) y hábitos de navegación seguros. ## STRUCTURE ---------------------------------------------------------------- - Lista de comprobación de seguridad personal - Tu progreso - Categorías - Autenticación - Navegación por Internet - Correo electrónico - Mensajería - Redes sociales - Redes - Dispositivos móviles - Ordenadores personales - Hogar inteligente - Finanzas personales - Aspecto humano - Seguridad física - Investigaciones relacionadas - Recursos relacionados ## CONTENT ---------------------------------------------------------------- Lista de comprobación de seguridad personal Descargar en formato PDF — Informe oficial 258 consejos probados en la práctica para proteger tu seguridad y privacidad digitales. Haz un seguimiento de tu progreso a medida que refuerzas tus defensas. ~25 min de lectura· Actualizado Marzo de 2026· PhishDestroy Research Tu progreso 0% 0 finalizado258 en total Categorías Haz clic para ir a la sección Autenticación 21 artículos Cómo proteger las credenciales de acceso a tu cuenta en línea 0/21 done Navegación por Internet 39 artículos Cómo evitar el seguimiento, la censura y la recopilación de datos en Internet 0/39 done Correo electrónico 21 artículos Proteger el acceso a tus cuentas en línea 0/21 done Mensajería 19 artículos Mantener la privacidad y la seguridad de tus comunicaciones 0/19 done Redes sociales 15 artículos Minimizar los riesgos asociados al uso de las comunidades en línea 0/15 done Redes 25 artículos Protección del tráfico de tu red 0/25 done Dispositivos móviles 23 artículos Reducir el seguimiento invasivo de teléfonos móviles, smartphones y tabletas 0/23 done Ordenadores personales 35 artículos Proteger el sistema operativo, los datos y la actividad de tu ordenador 0/35 done Hogar inteligente 13 artículos Cómo utilizar dispositivos IoT sin poner en riesgo tu privacidad 0/13 done Finanzas personales 10 artículos Protección de tus fondos, cuentas financieras y transacciones 0/10 done Aspecto humano 21 artículos Cómo evitar los riesgos de seguridad derivados de la ingeniería social 0/21 done Seguridad física 16 artículos Adoptar medidas para prevenir incidentes de seguridad en el mundo real 0/16 done Autenticación La mayoría de las filtraciones de datos notificadas se deben al uso de contraseñas débiles, predeterminadas o robadas (según este informe de Verizon [https://www.verizonenterprise.com/resources/reports/rp_dbir-2016-executive-summary_xg_en.pdf]). Utiliza contraseñas largas, seguras y únicas, gestionalas en un gestor de contraseñas seguro, activa la autenticación de dos factores, mantente al tanto de las filtraciones de datos y ten cuidado al iniciar sesión en tus cuentas. 0 / 216 imprescindibles9 Opcional6 Avanzado Utiliza una contraseña segura Si tu contraseña es demasiado corta o contiene palabras del diccionario, nombres de lugares o nombres propios, alguien podría descifrarla fácilmente mediante un ataque de fuerza bruta o adivinarla. La forma más sencilla de crear una contraseña segura es hacer que sea larga (más de 12 caracteres); plantéate utilizar una «frase de contraseña» compuesta por varias palabras. También puedes utilizar un generador de contraseñas para crear una contraseña aleatoria, larga y segura. Prueba con «¿Qué grado de seguridad tiene mi contraseña?», de Security.org [https://security.org/how-secure-is-my-password/], para hacerte una idea de lo rápido que se pueden descifrar las contraseñas habituales. Más información sobre cómo crear contraseñas seguras: securityinabox.org [https://securityinabox.org/en/passwords/passwords-and-2fa/]. Imprescindible No reutilices las contraseñas Si alguien reutilizara una contraseña y uno de los sitios web en los que tiene una cuenta sufriera una filtración, un delincuente podría acceder fácilmente y sin autorización a sus otras cuentas. Esto suele hacerse mediante solicitudes de inicio de sesión automatizadas a gran escala, y se denomina «credential stuffing». Por desgracia, se trata de una práctica muy habitual, pero es fácil protegerse contra ella: utiliza una contraseña diferente para cada una de tus cuentas en línea. Imprescindible Utiliza un gestor de contraseñas seguro Para la mayoría de las personas, resulta casi imposible recordar cientos de contraseñas seguras y únicas. Un gestor de contraseñas es una aplicación que genera, almacena y rellena automáticamente tus datos de acceso. Todas tus contraseñas se cifrarán con una contraseña maestra (que debes recordar y que debe ser muy segura). La mayoría de los gestores de contraseñas cuentan con extensiones para el navegador y aplicaciones móviles, por lo que, independientemente del dispositivo que utilices, tus contraseñas se rellenarán automáticamente. Una buena opción versátil es Bitwarden [https://awesome-privacy.xyz/essentials/password-managers/bitwarden], o consulta Gestores de contraseñas recomendados [https://awesome-privacy.xyz/essentials/password-managers]. Imprescindible Evita compartir contraseñas Aunque puede haber ocasiones en las que necesites compartir el acceso a una cuenta con otra persona, por lo general deberías evitarlo, ya que aumenta el riesgo de que la cuenta se vea comprometida. Si realmente necesitas compartir una contraseña —por ejemplo, al trabajar en equipo con una cuenta compartida—, debes hacerlo a través de las funciones integradas en un gestor de contraseñas. Imprescindible Activar la autenticación de dos factores La autenticación de dos factores (2FA) consiste en que, para iniciar sesión, debes proporcionar tanto algo que sabes (una contraseña) como algo que tienes (por ejemplo, un código en tu móvil). Esto significa que, si alguien consigue tu contraseña (por ejemplo, mediante phishing, malware o una filtración de datos), no podrá acceder a tu cuenta. Empezar es muy fácil, descárgalo una aplicación de autenticación [https://github.com/Lissy93/awesome-privacy#2-factor-authentication] en tu móvil y, a continuación, ve a la configuración de seguridad de tu cuenta y sigue los pasos para activar la autenticación de dos factores (2FA). La próxima vez que inicies sesión en un dispositivo nuevo, se te pedirá el código que aparece en la aplicación de tu móvil (funciona sin conexión a Internet y el código suele cambiar cada 30 segundos). Imprescindible Guarda los códigos de seguridad en un lugar seguro Al activar la autenticación multifactorial, normalmente se te proporcionarán varios códigos que podrás utilizar en caso de que tu método de autenticación de dos factores (2FA) se pierda, se estropee o no esté disponible. Guarda estos códigos en un lugar seguro para evitar su pérdida o el acceso no autorizado. Debes guardarlos en papel o en un lugar seguro en un soporte de almacenamiento (por ejemplo, en un dispositivo sin conexión o en un archivo o unidad cifrada). No los guardes en tu gestor de contraseñas, ya que las fuentes de 2FA y las contraseñas deben mantenerse separadas. Imprescindible Suscríbete a las alertas de filtraciones Cuando un sitio web sufre una filtración de datos importante, los datos filtrados suelen acabar en Internet. Hay varios sitios web que recopilan estos registros filtrados y te permiten buscar tu dirección de correo electrónico para comprobar si apareces en alguna de sus listas. Firefox Monitor [https://monitor.firefox.com], ¿Me han hackeado? [https://haveibeenpwned.com], y DeHashed [https://dehashed.com] te permiten registrarte en un servicio de alerta, mediante el cual te notificarán si tu dirección de correo electrónico aparece en algún nuevo conjunto de datos. Es útil saberlo lo antes posible cuando esto ocurra, para que puedas cambiar las contraseñas de las cuentas afectadas. ¿Me han hackeado? [https://awesome-privacy.xyz/security-tools/online-tools/have-i-been-pwned] También cuenta con un sistema de notificaciones para todo el dominio, gracias al cual puedes recibir alertas si aparece alguna dirección de correo electrónico de tu dominio (muy útil si utilizas alias para reenvío anónimo [https://github.com/Lissy93/awesome-privacy#anonymous-mail-forwarding]). Opcional Oculta tu contraseña o PIN Cuando introduzcas tu contraseña en lugares públicos, asegúrate de que no te vea directamente ninguna cámara de videovigilancia y de que nadie pueda mirar por encima de tu hombro. Tapa la contraseña o el código PIN mientras los tecleas y no dejes que se vean en pantalla contraseñas en texto plano. Opcional Actualiza periódicamente las contraseñas importantes Las fugas y violaciones de seguridad en las bases de datos son habituales y, probablemente, varias de tus contraseñas ya se encuentren en algún lugar de Internet. Actualizar de vez en cuando las contraseñas de las cuentas críticas para la seguridad puede ayudar a mitigar este riesgo. Sin embargo, siempre que todas tus contraseñas sean largas, seguras y únicas, no es necesario hacerlo con demasiada frecuencia; una vez al año debería ser suficiente. Imponer cambios obligatorios de contraseña dentro de las organizaciones es ya no se recomienda [https://duo.com/decipher/microsoft-will-no-longer-recommend-forcing-periodic-password-changes], ya que anima a los compañeros a elegir contraseñas menos seguras. Opcional No guardes tu contraseña en los navegadores La mayoría de los navegadores modernos te ofrecen la opción de guardar tus credenciales cuando inicias sesión en una página web. No lo permitas, ya que no siempre están cifradas y podrían permitir que alguien accediera a tus cuentas. En su lugar, utiliza un gestor de contraseñas específico para almacenar (y rellenar automáticamente) tus contraseñas. Opcional Evita iniciar sesión en el dispositivo de otra persona Evita iniciar sesión en los ordenadores de otras personas, ya que no puedes estar seguro de que su sistema esté libre de amenazas. Ten especial cuidado con los ordenadores públicos, ya que el malware y el rastreo son más habituales en ellos. Utilizar el dispositivo de otra persona es especialmente peligroso cuando se trata de cuentas críticas, como la banca online. Cuando utilices el ordenador de otra persona, asegúrate de estar en una sesión privada o de incógnito (utiliza Ctrl+Mayús+N o Cmd+Mayús+N). De este modo, se indicará al navegador que no guarde tus credenciales, cookies ni historial de navegación. Opcional Evita las pistas sobre la contraseña Algunos sitios web te permiten configurar pistas para la contraseña. A menudo, es muy fácil adivinar las respuestas. En los casos en los que las pistas para la contraseña sean obligatorias, utiliza respuestas aleatorias y anótalas en tu gestor de contraseñas (Name of the first school: 6D-02-8B-!a-E8-8F-81). Opcional Nunca respondas con sinceridad a las preguntas de seguridad en línea Si una página web te plantea preguntas de seguridad (como el lugar de nacimiento, el apellido de soltera de tu madre o tu primer coche, etc.), no facilites respuestas reales. Para los hackers es muy fácil averiguar esta información en Internet o mediante ingeniería social. En su lugar, crea una respuesta ficticia y guárdala en tu gestor de contraseñas . Es mejor utilizar palabras reales que caracteres aleatorios, ya que se explica aquí [https://news.ycombinator.com/item?id=29244870]. Opcional No utilices un PIN de 4 dígitos No utilices un PIN corto para acceder a tu smartphone o a tu ordenador. En su lugar, utiliza una contraseña de texto o un PIN mucho más largo. Las frases de contraseña numéricas son fáciles de descifrar (un PIN de 4 dígitos tiene 10 000 combinaciones, frente a los 7,4 millones de un código alfanumérico de 4 caracteres). Opcional Evita utilizar SMS para la autenticación de dos factores (2FA) Al activar la autenticación multifactorial, opta por los códigos generados por una aplicación o por un dispositivo de seguridad físico, si es compatible. Los SMS son vulnerables a varias amenazas habituales, como Suplantación de tarjeta SIM [https://www.maketecheasier.com/sim-card-hijacking] y interceptación [https://secure-voice.com/ss7_attacks]. Tampoco hay garantía alguna sobre la seguridad con la que se almacenará tu número de teléfono ni para qué otros fines se utilizará. Desde un punto de vista práctico, los SMS solo funcionan cuando hay cobertura y pueden ser lentos. Si una página web o un servicio requiere el uso de un número de SMS para la recuperación, plantéate adquirir un segundo número de teléfono de prepago que se utilice exclusivamente para la recuperación de cuentas en estos casos. Opcional Evita utilizar tu mensajería privada para generar códigos de un solo uso (OTP) Muchos gestores de contraseñas también pueden generar códigos de autenticación de dos factores (2FA). Es mejor no utilizar tu gestor de contraseñas principal como autenticador de 2FA, ya que se convertiría en un único punto de fallo si se viera comprometido. En su lugar, utiliza una aplicación dedicada aplicación de autenticación [https://github.com/Lissy93/awesome-privacy#2-factor-authentication] en tu móvil o portátil. Avanzado Evita el desbloqueo facial La mayoría de los teléfonos y ordenadores portátiles cuentan con una función de autenticación mediante reconocimiento facial, que utiliza la cámara para comparar una instantánea de tu rostro con un hash almacenado. Puede resultar muy práctico, pero hay numerosas formas de engañarlo [https://www.forbes.com/sites/jvchamary/2017/09/18/security-apple-face-id-iphone-x/] y acceder al dispositivo a través de fotos digitales y reconstrucciones a partir de imágenes de cámaras de seguridad. A diferencia de tu contraseña, es probable que haya fotos de tu rostro en Internet y vídeos grabados por cámaras de vigilancia. Avanzado Cuidado con los keyloggers Un componente de hardware registrador de teclas [https://en.wikipedia.org/wiki/Hardware_keylogger] es un dispositivo físico que se coloca entre el teclado y el puerto USB y que intercepta todas las pulsaciones de teclas y, en ocasiones, transmite los datos a un servidor remoto. Permite a un pirata informático acceder a todo lo que se escribe, incluidas las contraseñas. La mejor forma de mantenerse protegido es simplemente comprobar la conexión USB después de que el ordenador haya estado desatendido. También es posible que los keyloggers estén ocultos dentro de la carcasa del teclado, así que busca cualquier indicio de que la carcasa haya sido manipulada y plantéate llevarte tu propio teclado al trabajo. Los datos escritos en un teclado virtual, pegados desde el portapapeles o rellenados automáticamente por un gestor de contraseñas no pueden ser interceptados por un keylogger de hardware. Avanzado Plantéate utilizar un token de hardware Una llave de seguridad U2F/FIDO2 es un dispositivo USB (o NFC) que se inserta al iniciar sesión en un servicio en línea para verificar tu identidad, en lugar de introducir una contraseña de un solo uso (OTP) desde tu autenticador. SoloKey [https://solokeys.com] y NitroKey [https://www.nitrokey.com] son ejemplos de este tipo de claves. Aportan varias ventajas en materia de seguridad. Dado que el navegador se comunica directamente con el dispositivo, no es posible engañarlo en cuanto a qué servidor está solicitando la autenticación, ya que se comprueba el certificado TLS. Esta entrada [https://security.stackexchange.com/a/71704] Es una buena explicación sobre la seguridad que ofrece el uso de los tokens FIDO U2F. Por supuesto, es importante guardar la clave física en un lugar seguro o llevarla siempre encima. Algunas cuentas en línea permiten activar varios métodos de autenticación de dos factores (2FA). Avanzado Plantéate utilizar un gestor de contraseñas sin conexión Para mayor seguridad, un gestor de contraseñas cifrado y sin conexión te proporcionará un control total sobre tus datos. KeePass [https://awesome-privacy.xyz/essentials/password-managers/keepass] es una opción muy popular, con un montón de complementos [https://keepass.info/plugins.html] y bifurcaciones comunitarias con mayor compatibilidad y funcionalidad. Entre los clientes más populares se encuentran: KeePassXC [https://keepassxc.org] (ordenador de sobremesa), KeePassDX [https://www.keepassdx.com] (Android) y StrongBox [https://apps.apple.com/us/app/strongbox-password-safe/id897283731] (iOS). El inconveniente es que puede resultar un poco menos práctico para algunos, y dependerá de ti hacer una copia de seguridad y guardarla de forma segura. Avanzado Piensa en nombres de usuario únicos Tener contraseñas diferentes para cada cuenta es un buen primer paso, pero si además utilizas un nombre de usuario, una dirección de correo electrónico o un número de teléfono únicos para iniciar sesión, resultará mucho más difícil para cualquiera que intente obtener acceso no autorizado. El método más sencillo para gestionar varias direcciones de correo electrónico consiste en utilizar alias generados automáticamente para el reenvío anónimo de mensajes. De este modo, los mensajes enviados a [cualquier cosa]@tudominio.com llegarán a tu bandeja de entrada, lo que te permitirá utilizar una dirección de correo diferente para cada cuenta (véase Proveedores de alias de correo electrónico [https://github.com/Lissy93/awesome-privacy#mail-forwarding]). Los nombres de usuario son más sencillos, ya que puedes utilizar tu gestor de contraseñas para generarlos, almacenarlos y rellenarlos automáticamente. Los números de teléfono virtuales se pueden generar a través de tu proveedor de VOIP. Avanzado Navegación por Internet La mayoría de los sitios web de Internet utilizan algún tipo de seguimiento, a menudo para conocer mejor el comportamiento y las preferencias de sus usuarios. Estos datos pueden ser increíblemente detallados, por lo que resultan extremadamente valiosos para las empresas, los gobiernos y los ladrones de propiedad intelectual. Las filtraciones y fugas de datos son habituales, y desanonimizar la actividad web de los usuarios suele ser una tarea trivial. Existen dos métodos principales de seguimiento: con estado (basado en cookies) y sin estado (basado en huellas digitales). Las cookies son pequeños fragmentos de información, almacenados en tu navegador con un identificador único que se utiliza para identificarte. La huella digital del navegador es una forma muy precisa de identificar y rastrear a los usuarios allá donde vayan en Internet. La información recopilada es bastante exhaustiva y a menudo incluye detalles del navegador, el sistema operativo, la resolución de pantalla, las fuentes compatibles, los complementos, la zona horaria, las preferencias de idioma y de fuente, e incluso las configuraciones de hardware. En esta sección se describen los pasos que puedes seguir para protegerte mejor frente a las amenazas, minimizar el seguimiento en línea y mejorar tu privacidad. 0 / 39 13 imprescindibles 20 Opcional 4 Avanzado Bloquear anuncios El uso de un bloqueador de anuncios puede ayudarte a mejorar tu privacidad, al bloquear los rastreadores que incorporan los anuncios. uBlock Origin [https://awesome-privacy.xyz/networking/ad-blockers/ublock-origin] es un complemento para el navegador muy eficaz y de código abierto, desarrollado por Raymond Hill. Cuando se muestran anuncios de terceros en una página web, estos tienen la capacidad de rastrearte, recopilando información personal sobre ti y tus hábitos, que luego puede venderse o utilizarse para mostrarte anuncios más personalizados; además, algunos anuncios son claramente maliciosos o falsos. Bloquear los anuncios también hace que las páginas se carguen más rápido, se consuman menos datos y se disfrute de una experiencia más despejada. Imprescindible Asegúrate de que la página web sea fiable Puede parecer obvio, pero cuando inicies sesión en cualquier cuenta en línea, comprueba bien que la URL sea correcta. Guardar los sitios que visitas con frecuencia en tus marcadores es una buena forma de asegurarte de que la URL sea fácil de encontrar. Cuando visites sitios web nuevos, presta atención a los indicios habituales de que podrían no ser seguros: advertencias del navegador, redireccionamientos, spam en la propia página y ventanas emergentes. También puedes comprobar un sitio web utilizando una herramienta, como por ejemplo: Virus Total [https://awesome-privacy.xyz/security-tools/online-tools/virus-total], ¿Es un sitio fiable? [https://www.islegitsite.com], Estado de «Google Safe Browsing» [https://transparencyreport.google.com/safe-browsing/search] si tienes dudas. Básico Ten cuidado con el malware del navegador Tu sistema o navegador pueden verse comprometidos por spyware, mineros, secuestradores de navegador, redireccionamientos maliciosos, adware, etc. Por lo general, puedes mantenerte protegido simplemente: ignorando las ventanas emergentes, teniendo cuidado con lo que haces clic y no accediendo a un sitio web si tu navegador te avisa de que puede ser malicioso. Entre los signos habituales de malware en el navegador se incluyen: el motor de búsqueda predeterminado o la página de inicio han sido modificados, barras de herramientas, extensiones o iconos desconocidos, un aumento significativo de los anuncios, errores y páginas que se cargan mucho más lentamente de lo habitual. Estos artículos de Heimdal explican signos de malware en el navegador [https://heimdalsecurity.com/blog/warning-signs-operating-system-infected-malware], cómo se infectan los navegadores [https://heimdalsecurity.com/blog/practical-online-protection-where-malware-hides] y Cómo eliminar el malware del navegador [https://heimdalsecurity.com/blog/malware-removal]. Básico Utiliza un navegador que respete la privacidad Firefox [https://awesome-privacy.xyz/essentials/browsers/firefox] (con algunos pequeños ajustes) y Valiente [https://awesome-privacy.xyz/essentials/browsers/brave-browser] son navegadores seguros que respetan la privacidad. Ambos son rápidos, de código abierto, fáciles de usar y están disponibles en los principales sistemas operativos. Tu navegador tiene acceso a todo lo que haces en línea, así que, si es posible, evita Google Chrome, Edge y Safari, ya que (sin la configuración adecuada) los tres recopilan datos de uso, se comunican con sus servidores y permiten un seguimiento invasivo. Firefox requiere algunos ajustes para lograr una seguridad óptima; por ejemplo: arkenfox [https://github.com/arkenfox/user.js/wiki] o 12 bytes [https://12bytes.org/firefox-configuration-guide-for-privacy-freaks-and-performance-buffs/]Configuraciones de user.js. Más información: Navegadores que protegen la privacidad [https://github.com/Lissy93/awesome-privacy#browsers]. Imprescindible Utiliza un motor de búsqueda privado El uso de un motor de búsqueda que proteja la privacidad y no realice un seguimiento reducirá el riesgo de que tus términos de búsqueda queden registrados o se utilicen en tu contra. Plantéate DuckDuckGo [https://awesome-privacy.xyz/essentials/search-engines/duckduckgo], o Qwant [https://awesome-privacy.xyz/essentials/search-engines]. Google implementa algunas increíblemente invasivo [https://hackernoon.com/data-privacy-concerns-with-google-b946f2b7afea] políticas de seguimiento, y tienen un historial de mostrar resultados de búsqueda sesgados [https://www.businessinsider.com/evidence-that-google-search-results-are-biased-2014-10]. Por lo tanto, Google, junto con Bing, Baidu, Yahoo y Yandex, no son compatibles con quienes desean proteger su privacidad. Se recomienda actualizar tu búsqueda predeterminada de los navegadores [https://duckduckgo.com/install] a un motor de búsqueda que respete la privacidad. Imprescindible Elimina los complementos innecesarios del navegador Las extensiones pueden ver, registrar o modificar cualquier cosa que hagas en el navegador, y algunas aplicaciones de navegador que parecen inofensivas tienen intenciones maliciosas. Los sitios web pueden ver qué extensiones tienes instaladas y pueden utilizar esta información para mejorar tu huella digital, con el fin de identificarte o rastrearte con mayor precisión. Ambos Firefox [https://awesome-privacy.xyz/essentials/browsers/firefox] Además, las tiendas web de Chrome te permiten comprobar qué permisos o derechos de acceso requiere una extensión antes de instalarla. Lee las reseñas. Instala solo las extensiones que realmente necesites y elimina aquellas que no hayas utilizado en un tiempo. Imprescindible Mantén el navegador actualizado Las vulnerabilidades de los navegadores se están detectando constantemente descubierto [https://cve.mitre.org/cgi-bin/cvekey.cgi?keyword=browser] y se le han aplicado parches, por lo que es importante mantenerlo actualizado para evitar un ataque de «día cero». Puedes Comprueba aquí qué versión del navegador estás utilizando [https://www.whatismybrowser.com/], o sigue esta guía [https://www.whatismybrowser.com/guides/how-to-update-your-browser/] para obtener instrucciones sobre cómo actualizar. Algunos navegadores se actualizan automáticamente a la última versión estable. Imprescindible Comprueba si es HTTPS Si introduces información en una página web que no utilice HTTPS, estos datos se transmiten sin cifrar y, por lo tanto, pueden ser leídos por cualquiera que los intercepte. No introduzcas ningún dato en un sitio web que no utilice HTTPS, pero tampoco dejes que el candado verde te dé una falsa sensación de seguridad: el hecho de que un sitio web tenga un certificado SSL no significa que sea legítimo o fiable. HTTPS-Everywhere [https://www.eff.org/https-everywhere] (desarrollado por el EFF [https://www.eff.org/]) solía ser una extensión o complemento para el navegador que activaba automáticamente el protocolo HTTPS en las páginas web, pero desde 2022 ha quedado obsoleta. En su artículo de anuncio [https://www.eff.org/] La EFF explica que la mayoría de los navegadores ya incorporan este tipo de protecciones. Además, ofrece instrucciones para Firefox [https://awesome-privacy.xyz/essentials/browsers/firefox], los navegadores Chrome, Edge y Safari sobre cómo activar sus protecciones de seguridad HTTPS. Imprescindible Utiliza DNS sobre HTTPS El DNS tradicional envía las solicitudes en texto sin cifrar, a la vista de todos. Esto permite el espionaje y la manipulación de los datos del DNS mediante ataques de «hombre en el medio». Por el contrario, el DNS sobre HTTPS realiza la resolución de DNS a través del protocolo HTTPS, lo que significa que los datos entre tú y tu servidor de resolución de DNS están cifrados. Una opción muy extendida es Cloudflare [https://awesome-privacy.xyz/networking/dns-providers/cloudflare]'s 1.1.1.1 [https://awesome-privacy.xyz/security-tools/mobile-apps/1.1.1.1], o comparar proveedores: es muy fácil activarlo directamente en el navegador. Ten en cuenta que el protocolo DoH tiene sus propios inconvenientes, principalmente que impide el filtrado web. Imprescindible Contenedores multisesión La compartimentación es muy importante para mantener separados los distintos aspectos de tu navegación. Por ejemplo, utilizar diferentes perfiles para el trabajo, la navegación general, las redes sociales, las compras en línea, etc., reducirá el número de asociaciones que los intermediarios de datos pueden vincular contigo. Una opción es hacer uso de Contenedores de Firefox [https://awesome-privacy.xyz/security-tools/browser-extensions/firefox-multi-account-containers] que está diseñado precisamente para este fin. Como alternativa, podrías utilizar distintos navegadores para distintas tareas (Valiente [https://awesome-privacy.xyz/essentials/browsers/brave-browser], Firefox [https://awesome-privacy.xyz/essentials/browsers/firefox], Tor [https://www.torproject.org/] etc.). Imprescindible Utilizar el modo incógnito Cuando utilices el ordenador de otra persona, asegúrate de estar en una sesión privada o de incógnito. Esto evitará que se guarden el historial del navegador, las cookies y algunos datos, pero no es un método infalible: aún así, es posible que te rastreen. Imprescindible Comprende la huella digital de tu navegador La huella digital del navegador es un método de rastreo increíblemente preciso, mediante el cual un sitio web te identifica basándose en la información de tu dispositivo. Puedes consultar tu huella digital en amiunique.org- El objetivo es ser lo menos «único» posible. Imprescindible Gestionar cookies Borrar las cookies con regularidad es una medida que puedes tomar para evitar que los sitios web te rastreen. Las cookies también pueden almacenar tu token de sesión, que, si fuera interceptado, permitiría a alguien acceder a tus cuentas sin necesidad de credenciales. Para mitigar este riesgo, deberías borrar las cookies con frecuencia. Imprescindible Bloquear las cookies de terceros Las cookies de terceros son aquellas que instala en tu dispositivo un sitio web distinto del que estás visitando. Esto supone un riesgo para la privacidad, ya que una tercera entidad puede recopilar datos de tu sesión actual. En esta guía se explica cómo puedes desactivar las cookies de terceros, y puedes comprobar aquí si ha funcionado. Imprescindible Bloquear los rastreadores de terceros Bloquear los rastreadores te ayudará a evitar que los sitios web, los anunciantes, los servicios de análisis y otros te rastreen en segundo plano. Privacy Badger [https://awesome-privacy.xyz/security-tools/browser-extensions/privacy-badger], Conceptos básicos sobre la privacidad en DuckDuckGo [https://awesome-privacy.xyz/security-tools/browser-extensions/privacy-essentials], uBlock Origin [https://awesome-privacy.xyz/networking/ad-blockers/ublock-origin] y uMatrix (avanzado) son todos bloqueadores de rastreadores muy eficaces y de código abierto disponibles para los principales navegadores. Imprescindible Cuidado con los redireccionamientos Aunque algunas redirecciones son inofensivas, otras, como las redirecciones no validadas, se utilizan en ataques de phishing, ya que pueden hacer que un enlace malicioso parezca legítimo. Si tienes dudas sobre una URL de redirección, puedes comprobar a dónde redirige con una herramienta como RedirectDetective. Opcional No inicies sesión en tu navegador Muchos navegadores te permiten iniciar sesión para sincronizar el historial, los marcadores y otros datos de navegación entre dispositivos. Sin embargo, esto no solo facilita una mayor recopilación de datos, sino que también aumenta la superficie de ataque, ya que ofrece otra vía para que un actor malintencionado pueda hacerse con información personal. Opcional Desactivar los servicios de predicción Algunos navegadores permiten utilizar servicios de predicción, gracias a los cuales se obtienen resultados de búsqueda en tiempo real o el autocompletado de direcciones URL. Si esta función está activada, los datos se envían a Google (o a tu motor de búsqueda predeterminado) cada vez que pulsas una tecla, en lugar de solo al pulsar la tecla «Intro». Opcional Evita usar G Translate para las páginas web Cuando visites una página web escrita en un idioma extranjero, es posible que se te pida que instales la extensión de Google Translate. Ten en cuenta que Google recopila todos los datos (incluidos los campos de entrada), junto con los datos del usuario actual. En su lugar, utiliza un servicio de traducción que no esté vinculado a tu navegador. Opcional Desactivar las notificaciones web Las notificaciones push del navegador son un método habitual que utilizan los delincuentes para animarte a hacer clic en su enlace, ya que es fácil falsificar la fuente. Tenlo en cuenta y, si necesitas instrucciones sobre cómo desactivar las notificaciones del navegador, consulta este artículo. Opcional Desactivar las descargas automáticas Las descargas automáticas son un método habitual para introducir archivos maliciosos en el dispositivo de un usuario. Esto se puede evitar desactivando la descarga automática de archivos y teniendo cuidado con los sitios web que te piden que descargues archivos de forma inesperada. Opcional Denegar el acceso a los sensores Los sitios web para móviles pueden acceder a los sensores de tu dispositivo sin preguntarte. Si concedes estos permisos a tu navegador una sola vez, todos los sitios web podrán utilizar estas funciones, sin necesidad de permiso ni notificación. Opcional Desactivar la ubicación Los servicios de localización permiten que los sitios web soliciten tu ubicación física para mejorar tu experiencia. Es recomendable desactivar esta opción en los ajustes. Ten en cuenta que existen otros métodos para determinar tu ubicación aproximada. Opcional Denegar el acceso a la cámara y al micrófono Comprueba la configuración del navegador para asegurarte de que no se haya concedido a ningún sitio web acceso a la cámara web ni al micrófono. También puede resultar útil utilizar medidas de protección físicas, como una cubierta para la cámara web y un bloqueador de micrófono. Opcional Desactivar el almacenamiento de contraseñas en el navegador No permitas que tu navegador guarde nombres de usuario y contraseñas. Estos datos pueden verse o consultarse fácilmente. En su lugar, utiliza un gestor de contraseñas. Opcional Desactivar el autocompletado del navegador Desactiva el autocompletado para cualquier dato confidencial o personal. Esta función puede resultar peligrosa si tu navegador se ve comprometido de alguna forma. En su lugar, plantéate utilizar la función «Notas» de tu gestor de contraseñas. Opcional Proteger contra ataques de exfiltración El ataque CSS Exfiltrate es un método mediante el cual se pueden obtener credenciales y otros datos confidenciales utilizando únicamente CSS. Puedes mantenerte protegido con el Protección contra la filtración de CSS [https://awesome-privacy.xyz/security-tools/browser-extensions] complemento. Opcional Desactivar ActiveX ActiveX es una API de extensión del navegador integrada en Microsoft IE y activada por defecto. Ya no se utiliza habitualmente, pero, dado que otorga a los complementos derechos de acceso muy amplios y puede resultar peligroso, es recomendable desactivarla. Opcional Desactivar WebRTC WebRTC permite una comunicación de audio y vídeo de alta calidad y el intercambio de archivos entre pares directamente desde el navegador. Sin embargo, puede suponer un riesgo para la privacidad. Para obtener más información, consulta esta guía. Opcional Falsificación de la firma de HTML5 Canvas La tecnología «Canvas Fingerprinting» permite a los sitios web identificar y realizar un seguimiento de los usuarios con gran precisión. Puedes utilizar la extensión «Canvas-Fingerprint-Blocker» para falsificar tu huella digital o utilizar Tor [https://www.torproject.org/]. Opcional Falsificar el agente de usuario El agente de usuario indica al sitio web qué dispositivo, navegador y versión estás utilizando. Cambiar el agente de usuario periódicamente es una pequeña medida que puedes tomar para que tu perfil sea menos identificable. Opcional Ignorar DNT Activar la opción «No rastrear» tiene un impacto muy limitado, ya que muchos sitios web no la respetan ni la siguen. Dado que rara vez se utiliza, también puede contribuir a que tu firma sea más única. Opcional Evitar el seguimiento mediante HSTS El HSTS se diseñó para ayudar a proteger los sitios web, pero se han planteado preocupaciones en materia de privacidad, ya que permitía a los operadores de los sitios instalar «supercookies». Se puede desactivar accediendo a chrome://net-internals/#hsts en los navegadores basados en Chromium. Opcional Evitar las conexiones automáticas del navegador Aunque no estés utilizando el navegador, es posible que este se conecte a los servidores de Google para enviar información sobre el uso, análisis y diagnósticos. Quizás quieras desactivar algunas de estas funciones, lo cual puedes hacer a través de la configuración. Opcional Habilitar el aislamiento de primera parte Aislamiento de primera parte [https://awesome-privacy.xyz/security-tools/browser-extensions] significa que todas las fuentes de identificadores y el estado del navegador se delimitan en función del dominio de la barra de direcciones URL, lo que puede reducir considerablemente el seguimiento. Opcional Eliminar los parámetros de seguimiento de las URL Los sitios web suelen añadir parámetros GET adicionales a las URL en las que haces clic, para identificar datos como la fuente o el sitio de referencia. Puedes limpiarlos manualmente o utilizar una extensión como ClearURLs [https://awesome-privacy.xyz/security-tools/browser-extensions/clearurls] para eliminar automáticamente los datos de seguimiento de las URL. Avanzado Seguridad en el primer lanzamiento Tras instalar un navegador web, la primera vez que lo abras (antes de configurar sus ajustes de privacidad), la mayoría de los navegadores se conectarán a sus servidores. Por lo tanto, tras instalar un navegador, deberías desactivar primero tu conexión a Internet y, a continuación, configurar las opciones de privacidad antes de volver a activar tu conexión a Internet. Avanzado Utiliza el navegador Tor El Tor [https://www.torproject.org/] El proyecto ofrece un navegador que cifra y redirige tu tráfico a través de múltiples nodos, protegiendo a los usuarios frente a la interceptación y el rastreo. Los principales inconvenientes son la velocidad y la experiencia del usuario. Avanzado Desactivar JavaScript Muchas aplicaciones web modernas se basan en JavaScript, por lo que desactivarlo mermará considerablemente tu experiencia de navegación. Pero si de verdad quieres ir a por todas, entonces reducirás considerablemente tu superficie de ataque. Avanzado Correo electrónico Casi 50 años después de que se enviara el primer correo electrónico, sigue siendo una parte muy importante de nuestra vida cotidiana, y seguirá siéndolo en un futuro próximo. Así pues, teniendo en cuenta la confianza que depositamos en ellos, resulta sorprendente lo fundamentalmente insegura que es esta infraestructura. Fraude relacionado con el correo electrónico va en alza [https://www.csoonline.com/article/3247670/email/email-security-in-2018.html], y si no tomas medidas básicas, podrías correr peligro. Si un hacker consigue acceder a tus correos electrónicos, esto le abre la puerta para comprometer el resto de tus cuentas (mediante restablecimientos de contraseña), por lo que la seguridad del correo electrónico es fundamental para tu seguridad digital. Las grandes empresas que ofrecen servicios de correo electrónico «gratuitos» no gozan de buena reputación en lo que respecta al respeto de la privacidad de los usuarios: se descubrió que Gmail proporcionaba acceso total de terceros [https://www.wsj.com/articles/techs-dirty-secret-the-app-developers-sifting-through-your-gmail-1530544442] a los correos electrónicos de los usuarios y también llevar un control de todas tus compras [https://www.cnbc.com/2019/05/17/google-gmail-tracks-purchase-history-how-to-delete-it.html]. Además, se descubrió que Yahoo escaneaba los correos electrónicos en tiempo real para las agencias de vigilancia estadounidenses [https://news.trust.org/item/20161004170601-99f8c] Anunciantes se les concedió acceso [https://thenextweb.com/insider/2018/08/29/both-yahoo-and-aol-are-scanning-customer-emails-to-attract-advertisers] a los usuarios de Yahoo y AOL mensajes para «identificar y segmentar a los clientes potenciales detectando señales contextuales de compra, así como compras anteriores». 0 / 21 4 imprescindibles 5 Opcional 12 Avanzado Tener más de una dirección de correo electrónico Considera la posibilidad de utilizar una dirección de correo electrónico diferente para las comunicaciones críticas en materia de seguridad que para los mensajes de menor importancia, como los boletines informativos. Esta separación podría reducir la magnitud de los daños causados por una filtración de datos y, además, facilitar la recuperación de una cuenta comprometida. Imprescindible Mantener la dirección de correo electrónico privada No facilites públicamente tu dirección de correo electrónico principal, ya que las direcciones de correo suelen ser el punto de partida de la mayoría de los ataques de phishing. Imprescindible Mantén tu cuenta segura Utiliza una contraseña larga y única, activa la autenticación de dos factores y ten cuidado al iniciar sesión. Tu cuenta de correo electrónico supone un punto de acceso fácil para que un atacante acceda al resto de tus cuentas en línea. Imprescindible Desactivar la carga automática de contenido remoto Los mensajes de correo electrónico pueden contener contenido remoto, como imágenes o hojas de estilo, que a menudo se cargan automáticamente desde el servidor. Deberías desactivar esta función, ya que expone tu dirección IP y la información de tu dispositivo, y suele utilizarse con fines de seguimiento. Para obtener más información, consulta este artículo [https://www.theverge.com/2019/7/3/20680903/email-pixel-trackers-how-to-stop-images-automatic-download]. Imprescindible Utilizar texto sin formato Existen dos tipos principales de correos electrónicos en Internet: texto sin formato y HTML. Se recomienda encarecidamente el primero por motivos de privacidad y seguridad, ya que los mensajes HTML suelen incluir identificadores en los enlaces y en las imágenes incrustadas, que pueden recopilar datos de uso y personales. También existen numerosos riesgos de ejecución remota de código dirigidos al analizador HTML de tu cliente de correo, que no pueden aprovecharse si utilizas texto sin formato. Para obtener más información, así como instrucciones de configuración para tu proveedor de correo, consulta UsePlaintext.email [https://useplaintext.email/]. Opcional No conectes aplicaciones de terceros a tu cuenta de correo electrónico Si concedes a una aplicación o complemento de terceros acceso total a tu bandeja de entrada, esta tendrá, en la práctica, acceso total y sin restricciones a todos tus correos electrónicos y a su contenido, lo que supone importantes riesgos para la seguridad y la privacidad. Opcional No compartas datos confidenciales por correo electrónico Los correos electrónicos se pueden interceptar con mucha facilidad. Además, no puedes estar seguro del nivel de seguridad del entorno del destinatario. Por lo tanto, los correos electrónicos no pueden considerarse un medio seguro para intercambiar información confidencial, a menos que estén cifrados. Opcional Plantéate cambiar a un proveedor de correo electrónico seguro Proveedores de correo electrónico seguros y de confianza, como Reenviar correo electrónico [https://awesome-privacy.xyz/communication/encrypted-email], ProtonMail [https://awesome-privacy.xyz/communication/mail-forwarding], y Tutanota [https://awesome-privacy.xyz/communication/encrypted-email/tuta] permite el cifrado de extremo a extremo, total privacidad y más funciones centradas en la seguridad. A diferencia de los proveedores de correo electrónico habituales, nadie más que tú puede leer tu buzón, ya que todos los mensajes están cifrados. Opcional Utilizar Smart Key OpenPGP no admite la confidencialidad hacia adelante, lo que significa que si alguna vez te roban tu clave privada o la del destinatario, todos los mensajes anteriores cifrados con ella quedarán expuestos. Por lo tanto, debes tener mucho cuidado de mantener tus claves privadas a buen recaudo. Una forma de hacerlo es utilizar una «Smart Key» USB para firmar o descifrar mensajes, lo que te permite hacerlo sin que tu clave privada salga del dispositivo USB. Avanzado Utilizar alias / reenvío anónimo Los alias de correo electrónico permiten enviar mensajes a [cualquier cosa]@mi-dominio.com y que estos sigan llegando a tu bandeja de entrada principal. De este modo, puedes utilizar una dirección de correo electrónico diferente y única para cada servicio al que te registres. Esto significa que, si empiezas a recibir spam, puedes bloquear ese alias y averiguar qué empresa ha filtrado tu dirección de correo electrónico. Avanzado Subdireccionamiento Una alternativa al aliasing es el subdireccionamiento, en el que todo lo que venga después del + El símbolo se omite durante el envío del correo. Esto te permite saber quién ha compartido o filtrado tu dirección de correo electrónico, pero, a diferencia de los alias, no te protege contra la revelación de tu dirección real. Opcional Utilizar un dominio personalizado Utilizar un dominio propio significa que no dependes de la dirección asignada por tu proveedor de correo electrónico. Así, podrás cambiar fácilmente de proveedor en el futuro y no tendrás que preocuparte por la posibilidad de que se suspenda el servicio. Avanzado Sincronizar con un cliente para realizar una copia de seguridad Para evitar perder el acceso temporal o permanente a tus correos electrónicos durante un incidente imprevisto (como un corte de servicio o el bloqueo de la cuenta), Thunderbird puede sincronizar o realizar copias de seguridad de los mensajes de varias cuentas a través de IMAP y almacenarlos localmente en tu dispositivo principal. Avanzado Ten cuidado con las firmas de los correos electrónicos No sabes qué nivel de seguridad tiene el entorno de correo electrónico del destinatario de tu mensaje. Existen varias extensiones que analizan automáticamente los mensajes y crean una base de datos detallada con información de contacto a partir de las firmas de los correos electrónicos. Avanzado Ten cuidado con las respuestas automáticas Las respuestas automáticas de «fuera de la oficina» son muy útiles para informar a los destinatarios de que habrá un retraso en la respuesta, pero con demasiada frecuencia se revela demasiada información, que puede utilizarse en técnicas de ingeniería social y ataques dirigidos. Avanzado Elige el protocolo de correo adecuado No utilices protocolos obsoletos (anteriores a IMAPv4 o POPv3), ya que ambos presentan vulnerabilidades conocidas y un nivel de seguridad desfasado. Avanzado Alojamiento propio No se recomienda a los usuarios sin conocimientos avanzados alojar su propio servidor de correo, ya que garantizar su seguridad de forma adecuada es fundamental, pero requiere sólidos conocimientos de redes. Avanzado Utiliza siempre puertos TLS Existen opciones SSL para POP3, IMAP y SMTP como puertos TCP/IP estándar. Son fáciles de usar y gozan de una amplia compatibilidad, por lo que siempre deben utilizarse en lugar de los puertos de correo electrónico en texto plano. Avanzado Disponibilidad del DNS En el caso de los servidores de correo autohospedados, para evitar que los problemas de DNS afecten a la disponibilidad, utiliza al menos dos registros MX, con registros MX secundarios y terciarios que sirvan de redundancia en caso de que falle el registro MX principal. Avanzado Prevenir los ataques DDoS y de fuerza bruta En el caso de los servidores de correo autohospedados (concretamente SMTP), limita el número total de conexiones simultáneas y la tasa máxima de conexiones para reducir el impacto de los intentos de ataque mediante bots. Avanzado Mantenimiento de la lista negra de direcciones IP En el caso de los servidores de correo autohospedados, puedes mejorar los filtros de spam y reforzar la seguridad manteniendo actualizadas una lista negra de direcciones IP locales y una lista de bloqueo en tiempo real de URI de spam para filtrar los hipervínculos maliciosos. Avanzado Mensajería 0 / 198 imprescindibles7 Opcional4 Avanzado Utiliza únicamente aplicaciones de mensajería con cifrado de extremo a extremo completo El cifrado de extremo a extremo es un sistema de comunicación en el que los mensajes se cifran en tu dispositivo y no se descifran hasta que llegan al destinatario previsto. Esto garantiza que ningún sujeto que intercepte el tráfico pueda leer el contenido de los mensajes, ni tampoco nadie que tenga acceso a los servidores centrales donde se almacenan los datos. Imprescindible Utiliza únicamente plataformas de mensajería de código abierto Si el código es de código abierto, cualquier persona cualificada para ello puede examinarlo y auditarlo de forma independiente, con el fin de garantizar que no haya puertas traseras, vulnerabilidades ni otros problemas de seguridad. Imprescindible Utiliza una plataforma de mensajería «de confianza» A la hora de elegir una aplicación de mensajería cifrada, asegúrate de que sea totalmente de código abierto, estable, que reciba un mantenimiento activo y, a ser posible, que cuente con el respaldo de desarrolladores de prestigio. Imprescindible Comprueba la configuración de seguridad Activa las opciones de seguridad, como la verificación de contactos, las notificaciones de seguridad y el cifrado. Desactiva las funciones opcionales no relacionadas con la seguridad, como el acuse de lectura, la última conexión y la notificación de que se está escribiendo. Imprescindible Asegúrate de que el entorno de tus destinatarios sea seguro La seguridad de tu conversación depende del eslabón más débil. A menudo, la forma más fácil de infiltrarse en un canal de comunicación es atacar a la persona o al nodo con menor protección. Imprescindible Desactivar los servicios en la nube Algunas aplicaciones de mensajería para móviles ofrecen una versión complementaria para web o para ordenador. Esto no solo aumenta la superficie de ataque, sino que se ha relacionado con varios problemas de seguridad graves, por lo que, en la medida de lo posible, debería evitarse. Imprescindible Chats grupales seguros El riesgo de que se produzca una brecha de seguridad aumenta exponencialmente cuanto mayor es el número de participantes en un grupo, ya que la superficie de ataque se amplía. Comprueba periódicamente que todos los participantes sean legítimos. Imprescindible Crear un entorno seguro para la comunicación Hay varias etapas en las que tus comunicaciones digitales podrían ser vigiladas o interceptadas. Entre ellas se incluyen: tu dispositivo o el de tus participantes, tu proveedor de servicios de Internet (ISP), la pasarela nacional o el registro gubernamental, el proveedor de mensajería y los servidores. Imprescindible Acordar un plan de comunicación En determinadas situaciones, puede ser conveniente elaborar un plan de comunicación. Este debe incluir métodos principales y alternativos para ponerse en contacto de forma segura entre sí. Opcional Extraer metadatos de los archivos multimedia Los metadatos son «datos sobre datos» o información adicional asociada a un archivo o una transacción. Cuando envías una foto, una grabación de audio, un vídeo o un documento, es posible que estés revelando más información de la que pretendías. Opcional Desactivar las URL El envío de enlaces a través de diversos servicios puede exponer involuntariamente tu información personal. Esto se debe a que, cuando se genera una miniatura o una vista previa, esto ocurre en el lado del cliente. Opcional Comprueba quién es el destinatario Asegúrate siempre de que estás hablando con el destinatario correcto y de que su cuenta no ha sido pirateada. Una forma de hacerlo es utilizar una aplicación que permita verificar los contactos. Opcional Activar mensajes efímeros Los mensajes autodestructibles son una función que hace que tus mensajes se borren automáticamente tras un periodo de tiempo determinado. Esto significa que, si pierdes tu dispositivo, te lo roban o te lo confiscan, un adversario solo tendrá acceso a las comunicaciones más recientes. Opcional Evita los SMS Los SMS pueden resultar prácticos, pero no son seguros. Son vulnerables a amenazas como la interceptación, el intercambio de tarjetas SIM, la manipulación y el malware. Opcional Cuidado con los rastreadores Ten cuidado con las aplicaciones de mensajería que incluyen rastreadores, ya que las estadísticas detalladas de uso que recopilan suelen ser muy invasivas y, en ocasiones, pueden revelar tu identidad, así como información personal que, de otro modo, no tendrías intención de compartir. Opcional Tener en cuenta la jurisdicción También deben tenerse en cuenta las jurisdicciones en las que tiene su sede la organización y en las que se alojan los datos. Avanzado Utiliza una plataforma anónima Si crees que puedes ser objeto de acoso, deberías optar por una plataforma de mensajería anónima que no requiera un número de teléfono ni ningún otro dato de identificación personal para registrarte o utilizarla. Avanzado Asegúrate de que se admita el secreto hacia adelante Elige una plataforma que incorpore el secreto hacia adelante. Esto significa que tu aplicación genera una nueva clave de cifrado para cada mensaje. Avanzado Plantéate una plataforma descentralizada Si todos los datos pasan por un proveedor central, tienes que confiarle tus datos y metadatos. No puedes verificar que el sistema que se está ejecutando sea auténtico y no contenga puertas traseras. Avanzado Redes sociales Las comunidades en línea existen desde la invención de Internet y ofrecen a personas de todo el mundo la oportunidad de conectar, comunicarse y compartir. Aunque estas redes son una forma estupenda de fomentar la interacción social y acercar a las personas, tienen un lado oscuro: existen algunos graves Preocupaciones sobre la privacidad en las redes sociales [https://en.wikipedia.org/wiki/Privacy_concerns_with_social_networking_services], y estas redes sociales son propiedad de empresas privadas que obtienen sus ingresos recopilando datos sobre las personas y vendiéndolos, a menudo a anunciantes externos. Protege tu cuenta y configura tus ajustes de privacidad al máximo, pero ten en cuenta que, incluso después de hacerlo, todos los datos que subas, ya sea de forma intencionada o no, son, en la práctica, públicos. Si es posible, evita utilizar las redes sociales convencionales. 0 / 1510 imprescindibles1 Opcional4 Avanzado Protege tu cuenta Es muy frecuente que los perfiles en las redes sociales sean objeto de robos o de apropiación indebida. Para proteger tu cuenta: utiliza una contraseña única y segura, y activa la autenticación de dos factores. Imprescindible Comprueba la configuración de privacidad La mayoría de las redes sociales te permiten controlar tus ajustes de privacidad. Asegúrate de que te sientes cómodo con los datos que estás compartiendo actualmente y con quién los compartes. Imprescindible Considera que todas las interacciones son públicas Todavía existen numerosas formas de acceder al contenido «privado» de los usuarios en muchas redes sociales. Por lo tanto, antes de subir, publicar o comentar cualquier cosa, piénsalo bien: «¿Me importaría que esto fuera totalmente público?». Imprescindible Considera que todas las interacciones son permanentes Prácticamente todas las publicaciones, comentarios, fotos, etc., se guardan continuamente en copias de seguridad a través de un sinfín de servicios de terceros, que archivan estos datos y los hacen indexables y accesibles al público prácticamente para siempre. Imprescindible No reveles demasiado La información del perfil es una mina de oro para los piratas informáticos, ya que les permite personalizar sus estafas de phishing. Evita compartir demasiados detalles (fecha de nacimiento, ciudad natal, centro educativo, etc.). Imprescindible Ten cuidado con lo que subes Las actualizaciones de estado, los comentarios, las visitas y los contenidos multimedia pueden revelar, sin querer, mucha más información de la que pretendías. Esto es especialmente relevante en el caso de las fotos y los vídeos, en los que pueden verse elementos en segundo plano. Imprescindible No facilites tu correo electrónico ni tu número de teléfono Publicar tu dirección de correo electrónico o tu número de móvil reales proporciona a los piratas informáticos, los trolls y los spammers más munición para utilizarla en tu contra, y además puede permitir que se relacionen entre sí distintos alias, perfiles o datos. Imprescindible No concedas permisos innecesarios Por defecto, muchas de las aplicaciones de redes sociales más populares te pedirán permiso para acceder a tus contactos, al registro de llamadas, a tu ubicación, al historial de mensajes, etc. Si no necesitan ese acceso, no se lo concedas. Imprescindible Ten cuidado con las integraciones de terceros Evita registrarte en cuentas utilizando el inicio de sesión de una red social y revoca el acceso a las aplicaciones sociales que ya no utilices. Imprescindible Evita publicar datos geográficos mientras aún te encuentres en el lugar de los hechos Si tienes pensado compartir cualquier contenido que revele una ubicación, espera hasta haber salido de ese lugar. Esto es especialmente importante cuando estás de viaje, en un restaurante, en un campus, en un hotel o complejo turístico, en un edificio público o en un aeropuerto. Imprescindible Elimina los metadatos antes de subir los archivos multimedia La mayoría de los smartphones y algunas cámaras añaden automáticamente un conjunto completo de datos adicionales (denominados «datos EXIF») a cada fotografía. Elimina estos datos antes de subirlos. Opcional Implementar el ocultamiento de imágenes Herramientas como Fawkes pueden utilizarse para modificar de forma muy sutil y leve la estructura de los rostros en las fotografías, de manera que resulte imperceptible para el ojo humano, pero impida que los sistemas de reconocimiento facial puedan identificar un rostro concreto. Avanzado Plantéate la posibilidad de falsificar la señal del GPS en las inmediaciones de tu casa Aunque tú nunca utilices las redes sociales, siempre habrá otras personas que no sean tan cuidadosas y que puedan revelar tu ubicación. Avanzado Ten en cuenta la información falsa Si solo quieres leer y no tienes intención de publicar mucho, plantéate utilizar un seudónimo y datos de contacto falsos. Avanzado No tengo ninguna cuenta en redes sociales Las redes sociales carecen, por naturaleza, de privacidad, por lo que, para garantizar la máxima seguridad y privacidad en Internet, evita utilizar cualquier red social convencional. Avanzado Redes En esta sección se explica cómo conectar tus dispositivos a Internet de forma segura, incluyendo la configuración del router y la instalación de una VPN. 0 / 254 imprescindibles19 Opcional2 Avanzado Utiliza una VPN Utiliza una VPN de confianza y de pago. Esto puede ayudar a evitar que los sitios web que visitas registren tu dirección IP real, reducir la cantidad de datos que tu proveedor de servicios de Internet puede recopilar y aumentar la protección cuando te conectes a redes WiFi públicas. Imprescindible Cambia la contraseña de tu router Cuando adquieras un nuevo router, cambia la contraseña. Las contraseñas predeterminadas de los routers son de dominio público, lo que significa que cualquier persona que se encuentre cerca podría conectarse. Imprescindible Utiliza WPA2 y una contraseña segura Existen diferentes protocolos de autenticación para conectarse a una red WiFi. Actualmente, las opciones más seguras son WPA2 y WPA3 (en los routers más recientes). Imprescindible Mantén actualizado el firmware del router Los fabricantes lanzan actualizaciones de firmware que corrigen vulnerabilidades de seguridad, incorporan nuevos estándares y, en ocasiones, añaden funciones o mejoran el rendimiento de tu router. Imprescindible Implementar una VPN para toda la red Si configuras tu VPN en el router, el cortafuegos o el servidor doméstico, el tráfico de todos los dispositivos se cifrará y se enrutará a través de ella, sin necesidad de aplicaciones VPN individuales. Opcional Protégete contra las fugas de DNS Al utilizar una VPN, es extremadamente importante utilizar exclusivamente el servidor DNS de tu proveedor de VPN o de un servicio seguro. Opcional Utiliza un protocolo VPN seguro OpenVPN y WireGuard son protocolos de túnel de código abierto, ligeros y seguros. Evita utilizar PPTP o SSTP. Opcional DNS seguro Utiliza DNS-over-HTTPS, que realiza la resolución de DNS a través del protocolo HTTPS, cifrando los datos que se transmiten entre tú y tu servidor de resolución DNS. Opcional Evita el router gratuito que te ofrece tu proveedor de Internet Por lo general, se fabrican a bajo coste y en grandes cantidades en China, con un firmware propio poco seguro que no recibe actualizaciones de seguridad periódicas. Opcional Incluir direcciones MAC en la lista blanca Puedes añadir direcciones MAC a la lista blanca en la configuración de tu router, lo que impedirá que cualquier dispositivo desconocido se conecte inmediatamente a tu red, aunque conozca tus credenciales. Opcional Cambiar la dirección IP local del router Es posible que un script malicioso en tu navegador web aproveche una vulnerabilidad de tipo «cross-site scripting» para acceder a routers con vulnerabilidades conocidas a través de su dirección IP local y manipularlos. Opcional No reveles información personal en el SSID Deberías actualizar el nombre de tu red, eligiendo un SSID que no te identifique, que no incluya el número de piso ni la dirección, y que no especifique la marca ni el modelo del dispositivo. Opcional Listados de routers con opción de exclusión voluntaria Las redes WiFi (SSID) se escanean, se registran y, a continuación, se publican en diversas páginas web, lo que supone un grave problema de privacidad para algunas personas. Opcional Oculta tu SSID El identificador de conjunto de servicios (SSID) de tu router es, sencillamente, el nombre de la red. Si no está visible, es posible que sufra menos ataques. Opcional Desactivar WPS La configuración protegida de Wi-Fi (WPS) ofrece una forma más sencilla de conectarse, sin tener que introducir una contraseña Wi-Fi larga, pero la WPS plantea una serie de problemas de seguridad importantes. Opcional Desactivar UPnP La función «Universal Plug and Play» permite a las aplicaciones reenviar automáticamente un puerto en tu router, pero tiene un largo historial de graves problemas de seguridad. Opcional Utiliza una red para invitados No permitas que los visitantes accedan a tu red wifi principal, ya que esto les permite interactuar con otros dispositivos de la red. Opcional Cambiar la dirección IP predeterminada de tu router Si modificas la dirección IP predeterminada del panel de administración de tu router, será más difícil que los scripts maliciosos puedan atacar las direcciones IP locales. Opcional Elimina los procesos y servicios que no utilices en tu router Los servicios como Telnet y SSH, que permiten el acceso mediante línea de comandos a los dispositivos, nunca deben quedar expuestos a Internet y tampoco deben estar activos en la red local, a menos que sean realmente necesarios. Opcional No tener puertos abiertos Cierra todos los puertos abiertos del router que no sean necesarios. Los puertos abiertos facilitan el acceso a los piratas informáticos. Opcional Desactivar los protocolos de acceso remoto que no se utilicen Cuando se activan protocolos como PING, Telnet, SSH, UPnP, HNAP, etc., permiten que se pueda acceder a tu router desde cualquier parte del mundo. Opcional Desactivar la gestión basada en la nube Debes tratar el panel de administración de tu router con el máximo cuidado, ya que se pueden producir daños considerables si un atacante logra acceder a él. Opcional Gestionar correctamente el rango Es habitual querer ampliar al máximo el alcance del router, pero si vives en un piso pequeño, tu superficie de ataque aumenta cuando tu red wifi se puede captar desde el otro lado de la calle. Opcional Desviar todo el tráfico a través de Tor Las VPN tienen sus puntos débiles. Para mayor seguridad, redirige todo tu tráfico de Internet a través de la Tor [https://www.torproject.org/] red. Avanzado Desactivar el wifi en todos los dispositivos Conectarse incluso a una red wifi segura aumenta tu superficie de ataque. Desactiva la red wifi de tu casa y conecta cada dispositivo mediante Ethernet. Avanzado Dispositivos móviles Los teléfonos inteligentes han revolucionado muchos aspectos de nuestra vida y han puesto el mundo al alcance de nuestra mano. Para muchos de nosotros, los teléfonos inteligentes son nuestro principal medio de comunicación, entretenimiento y acceso al conocimiento. Pero, aunque han llevado la comodidad a un nivel completamente nuevo, hay cosas desagradables que suceden detrás de la pantalla. El geolocalizador se utiliza para rastrear cada uno de nuestros movimientos, y tenemos muy poco control sobre quién dispone de estos datos; tu teléfono es incluso capaz de rastrear tu ubicación sin GPS [https://gizmodo.com/how-to-track-a-cellphone-without-gps-or-consent-1821125371]. A lo largo de los años han salido a la luz numerosos informes que describen las formas en que el teléfono El micrófono puede escuchar a escondidas [https://www.independent.co.uk/life-style/gadgets-and-tech/news/smartphone-apps-listening-privacy-alphonso-shazam-advertising-pool-3d-honey-quest-a8139451.html], y el La cámara puede vigilarte [https://www.businessinsider.com/hackers-governments-smartphone-iphone-camera-wikileaks-cybersecurity-hack-privacy-webcam-2017-6]- todo ello sin tu conocimiento ni consentimiento. Y luego están las aplicaciones maliciosas, la falta de parches de seguridad y las posibles o probables puertas traseras. El uso de un smartphone genera una gran cantidad de datos sobre ti, desde la información que compartes intencionadamente hasta los datos que se generan de forma silenciosa a partir de tus acciones. Puede dar miedo ver lo que Google, Microsoft, Apple y Facebook saben de nosotros; a veces saben más que nuestra familia más cercana. Es difícil comprender lo que tus datos pueden revelar, sobre todo si se combinan con otros datos. Estos datos se utilizan para mucho más que simple publicidad [https://internethealthreport.org/2018/the-good-the-bad-and-the-ugly-sides-of-data-tracking/] - Se suele utilizar para evaluar a las personas en el ámbito financiero, de los seguros y laboral. La publicidad dirigida puede incluso utilizarse para llevar a cabo una vigilancia minuciosa (véase ADINT [https://adint.cs.washington.edu]) Cada vez somos más los que nos preocupamos por cómo Los gobiernos recopilan y utilizan los datos de nuestros teléfonos inteligentes [https://www.statista.com/statistics/373916/global-opinion-online-monitoring-government/], y con razón, las agencias federales suelen solicitar nuestros datos a Google [https://www.statista.com/statistics/273501/global-data-requests-from-google-by-federal-agencies-and-governments/], Facebook [https://www.statista.com/statistics/287845/global-data-requests-from-facebook-by-federal-agencies-and-governments/], Apple, Microsoft, Amazon y otras empresas tecnológicas. A veces las solicitudes se realizan de forma masiva, lo que permite obtener información detallada sobre todas las personas que se encuentran dentro de una zona geolocalizada determinada, a menudo a personas inocentes [https://www.nytimes.com/interactive/2019/04/13/us/google-location-tracking-police.html]. Y esto sin contar todo el tráfico de Internet al que las agencias de inteligencia de todo el mundo tienen acceso sin restricciones. 0 / 236 imprescindibles15 Opcional2 Avanzado Cifra tu dispositivo Para proteger tus datos contra el acceso físico, utiliza el cifrado de archivos. De este modo, si pierdes tu dispositivo o te lo roban, nadie podrá acceder a tus datos. Imprescindible Desactiva las funciones de conectividad que no se estén utilizando Cuando no utilices el wifi, el Bluetooth, el NFC, etc., desactiva esas funciones. Existen varias amenazas habituales que se aprovechan de ellas. Imprescindible Limita al mínimo el número de aplicaciones Desinstala las aplicaciones que no necesites o que no utilices habitualmente. Las aplicaciones suelen ejecutarse en segundo plano, lo que ralentiza el dispositivo y, además, recopila datos. Imprescindible Permisos de la aplicación No concedas a las aplicaciones permisos que no necesiten. En el caso de Android, Portero [https://awesome-privacy.xyz/security-tools/mobile-apps/bouncer] es una aplicación que te permite conceder permisos temporales o puntuales. Imprescindible Instala solo aplicaciones procedentes de fuentes oficiales Las aplicaciones de la App Store de Apple y de Google Play Store se analizan y se firman criptográficamente, lo que reduce la probabilidad de que sean maliciosas. Imprescindible Ten cuidado con las amenazas relacionadas con la recarga del móvil El «juice jacking» es cuando los hackers utilizan estaciones de carga públicas para instalar malware en tu smartphone o tableta a través de un puerto USB comprometido. Opcional Configurar el PIN del operador de telefonía móvil El secuestro de la tarjeta SIM se produce cuando un pirata informático consigue que tu número de móvil se transfiera a su tarjeta SIM. La forma más sencilla de protegerte contra esto es configurar un PIN a través de tu operador de telefonía móvil. Imprescindible Exclusión voluntaria de los listados de identificación de llamadas Para mantener la privacidad de tus datos, puedes ocultar tu número en aplicaciones de identificación de llamadas como TrueCaller, CallApp, SyncMe y Hiya. Opcional Usar mapas sin conexión Plantéate utilizar una aplicación de mapas sin conexión, como OsmAnd u Organic Maps, para reducir el consumo de datos de las aplicaciones de mapas. Opcional Desactivar los anuncios personalizados Puedes reducir ligeramente la cantidad de datos recopilados desactivando la opción de ver anuncios personalizados. Opcional Borrar tras un número excesivo de intentos de inicio de sesión Para protegerte contra un atacante que intente adivinar tu código PIN mediante un ataque de fuerza bruta, configura tu dispositivo para que se borre tras un número excesivo de intentos fallidos de inicio de sesión. Opcional Dispositivos de seguimiento Éxodo [https://awesome-privacy.xyz/security-tools/online-tools/%CE%B5xodus] Es un servicio estupendo que te permite buscar cualquier aplicación y ver qué rastreadores lleva incorporados. Opcional Utiliza un cortafuegos para el móvil Para evitar que las aplicaciones filtren datos confidenciales, puedes instalar una aplicación de cortafuegos. Opcional Reducir la actividad en segundo plano En Android, SuperFreeze permite bloquear por completo todas las actividades en segundo plano de cada aplicación por separado. Opcional Aplicaciones móviles de Sandbox Evita que las aplicaciones que solicitan demasiados permisos accedan a tus datos privados con Isla [https://awesome-privacy.xyz/security-tools/mobile-apps/island], un entorno de pruebas. Opcional Tráfico de Tor Orbot [https://awesome-privacy.xyz/security-tools/mobile-apps/orbot] ofrece una conexión Tor en todo el sistema, lo que te ayudará a protegerte de la vigilancia y de las amenazas de las redes WiFi públicas. Avanzado Evita los teclados virtuales personalizados Se recomienda seguir utilizando el teclado predeterminado de tu dispositivo. Si decides utilizar una aplicación de teclado de terceros, asegúrate de que sea de confianza. Opcional Reinicia el dispositivo con regularidad Si reinicias el móvil al menos una vez a la semana, se borrará el estado de las aplicaciones almacenado en la memoria caché y es posible que funcionen con mayor fluidez tras el reinicio. Opcional Evita los SMS No se debe utilizar el SMS para recibir códigos de autenticación de dos factores (2FA) ni para comunicarse; en su lugar, utiliza una aplicación de mensajería cifrada, como Señal [https://awesome-privacy.xyz/communication/encrypted-messaging/signal]. Opcional Mantén tu número en secreto MySudo [https://awesome-privacy.xyz/finance/virtual-credit-cards/mysudo] te permite crear y utilizar números de teléfono virtuales para diferentes personas o grupos. Esto resulta muy útil para separar los distintos ámbitos. Opcional Cuidado con el «stalkerware» El «stalkerware» es un tipo de malware que alguien que conoces instala directamente en tu dispositivo. La mejor forma de eliminarlo es restableciendo los ajustes de fábrica. Opcional Prefiere el navegador a una aplicación específica Siempre que sea posible, plantéate utilizar un navegador seguro para acceder a los sitios web, en lugar de instalar aplicaciones específicas. Opcional Plantéate instalar una ROM personalizada (Android) Si te preocupa que el fabricante de tu dispositivo recopile demasiada información personal, plantéate instalar una ROM personalizada centrada en la privacidad. Avanzado Ordenadores personales Aunque Windows y OS X son fáciles de usar y prácticos, ninguno de los dos es precisamente seguro. Tu sistema operativo actúa como interfaz entre el hardware y tus aplicaciones, por lo que, si se ve comprometido, puede tener consecuencias nefastas. 0 / 3511 imprescindibles13 Opcional11 Avanzado Mantén tu sistema actualizado Las actualizaciones del sistema incluyen correcciones y parches para problemas de seguridad, mejoran el rendimiento y, en ocasiones, añaden nuevas funciones. Instala las nuevas actualizaciones cuando se te solicite. Imprescindible Cifra tu dispositivo Utiliza BitLocker en Windows, FileVault en macOS o LUKS en Linux para activar el cifrado completo del disco. De este modo, se evita el acceso no autorizado en caso de pérdida o robo del ordenador. Imprescindible Haz una copia de seguridad de los datos importantes Mantener copias de seguridad cifradas evita pérdidas debidas a ransomware, robos o daños. Plantéate utilizar Cryptomator [https://awesome-privacy.xyz/security-tools/mobile-apps/cryptomator] para archivos en la nube o VeraCrypt [https://awesome-privacy.xyz/essentials/file-encryption/veracrypt] para memorias USB. Imprescindible Ten cuidado al conectar dispositivos USB al ordenador Los dispositivos USB pueden suponer graves amenazas. Plantéate fabricar un desinfectante de USB con CIRCLean para comprobar de forma segura los dispositivos USB. Imprescindible Activar el bloqueo de pantalla cuando el dispositivo esté inactivo Bloquea el ordenador cuando te ausentes y configúralo para que solicite una contraseña al salir del modo de pantalla de espera o de suspensión, con el fin de evitar el acceso no autorizado. Imprescindible Desactivar Cortana o Siri Los asistentes controlados por voz pueden tener implicaciones en materia de privacidad debido a los datos que se envían para su procesamiento. Desactiva o limita sus funciones de escucha. Imprescindible Revisa tus aplicaciones instaladas Limita al mínimo el número de aplicaciones instaladas para reducir la exposición a vulnerabilidades y vacía periódicamente las cachés de las aplicaciones. Imprescindible Gestionar permisos Controla qué aplicaciones tienen acceso a tu ubicación, cámara, micrófono, contactos y otra información confidencial. Imprescindible Impedir que los datos de uso se envíen a la nube Limita la cantidad de información de uso o comentarios que se envían a la nube para proteger tu privacidad. Imprescindible Evita el desbloqueo rápido Utiliza una contraseña segura en lugar de datos biométricos o códigos PIN cortos para desbloquear tu ordenador y mejorar así la seguridad. Imprescindible Apaga el ordenador, en lugar de dejarlo en modo de espera Apaga tu dispositivo cuando no lo utilices, sobre todo si el disco está cifrado, para mantener la seguridad de los datos. Imprescindible No vincules tu ordenador a tu cuenta de Microsoft o Apple Utiliza únicamente una cuenta local para evitar la sincronización y la exposición de datos. Evita utilizar servicios de sincronización que pongan en riesgo la privacidad. Opcional Comprueba qué servicios de uso compartido están activados Desactiva las funciones de uso compartido en red que no utilices para cerrar las vías de acceso a las amenazas más habituales. Opcional No utilices la cuenta de root/administrador para tareas que no sean de administrador Utiliza una cuenta de usuario sin privilegios para las tareas diarias y amplía los permisos únicamente cuando sea necesario realizar cambios administrativos, con el fin de mitigar las vulnerabilidades. Opcional Bloquear la cámara web y el micrófono Tapa la cámara web cuando no la utilices y plantéate bloquear la grabación de audio no autorizada para proteger tu privacidad. Opcional Utiliza un filtro de privacidad Utiliza un filtro de privacidad para la pantalla en espacios públicos para evitar que te espíen por encima del hombro y proteger la información confidencial. Opcional Dispositivo con seguridad física Utiliza un candado Kensington para asegurar tu ordenador portátil en espacios públicos y plantéate utilizar candados para los puertos a fin de impedir el acceso físico no autorizado. Opcional No cargues dispositivos desde tu ordenador Utiliza un cargador portátil o un cargador de pared de CA en lugar de tu ordenador para evitar los riesgos de seguridad asociados a las conexiones USB. Opcional Aleatoriza tu dirección de hardware en la red Wi-Fi Modifica o aleatoriza tu dirección MAC para protegerte contra el rastreo en diferentes redes WiFi. Opcional Utiliza un cortafuegos Instala una aplicación de cortafuegos para supervisar y bloquear el acceso no deseado a Internet por parte de determinadas aplicaciones, protegiéndote así contra ataques de acceso remoto y violaciones de la privacidad. Opcional Protégete contra los keyloggers de software Utiliza herramientas de cifrado de pulsaciones de teclas para protegerte contra los keyloggers de software que registran tus pulsaciones. Opcional Comprueba la conexión del teclado Cuando utilices ordenadores públicos o que no conozcas, mantente alerta ante la posibilidad de que haya keyloggers de hardware y comprueba las conexiones del teclado. Opcional Prevenir los ataques de inyección de pulsaciones de teclas Bloquea tu ordenador cuando te ausentes y plantéate utilizar USBGuard o herramientas similares para protegerte contra los ataques de inyección de pulsaciones de teclado. Opcional No utilices antivirus «gratuitos» comerciales Confía en las herramientas de seguridad integradas y evita las aplicaciones antivirus gratuitas, ya que pueden suponer una violación de la privacidad y la recopilación de datos. Opcional Comprueba periódicamente si hay rootkits Comprueba periódicamente si hay rootkits para detectar y mitigar las amenazas que pueden dar lugar a un control total del sistema utilizando herramientas como chkrootkit [https://awesome-privacy.xyz/operating-systems/linux-defenses/chkrootkit]. Avanzado Contraseña de arranque del BIOS Activa una contraseña de BIOS o UEFI para añadir una capa adicional de seguridad durante el arranque, aunque ten en cuenta sus limitaciones. Avanzado Utiliza un sistema operativo centrado en la seguridad Plantéate pasarte a Linux o a una distribución centrada en la seguridad, como QubeOS o Tails [https://awesome-privacy.xyz/operating-systems/desktop-operating-systems/tails] para una mayor privacidad y seguridad. Avanzado Aprovecha las máquinas virtuales Utiliza máquinas virtuales para actividades de riesgo o para probar software sospechoso, con el fin de aislar posibles amenazas de tu sistema principal. Avanzado Compartimentar Aísla los distintos programas y fuentes de datos entre sí en la medida de lo posible para limitar el alcance de posibles filtraciones. Avanzado Desactivar funciones no deseadas (Windows) Desactiva las «funcionalidades» y los servicios innecesarios de Windows que se ejecutan en segundo plano para reducir la recopilación de datos y el consumo de recursos. Avanzado Arranque seguro Asegúrate de que la función «Secure Boot» esté activada para evitar que el malware sustituya el cargador de arranque y otro software crítico. Avanzado Acceso seguro mediante SSH Toma medidas para proteger el acceso SSH frente a ataques cambiando el puerto predeterminado, utilizando claves SSH y configurando los cortafuegos. Avanzado Cerrar los puertos abiertos que no se utilicen Desactiva los servicios que escuchan en puertos externos y que no sean necesarios para protegerte contra ataques remotos y mejorar la seguridad. Avanzado Implementar el control de acceso obligatorio Restringe el acceso con privilegios para limitar los daños que se puedan producir en caso de que un sistema resulte comprometido. Avanzado Utilizar tokens de Canary Implementa tokens «canary» para detectar más rápidamente cualquier acceso no autorizado a tus archivos o correos electrónicos y recabar información sobre el intruso. Avanzado Hogar inteligente Los asistentes domésticos (como Google Home, Alexa y Siri) y otros dispositivos conectados a Internet recopilan grandes cantidades de datos personales (incluidas muestras de voz, datos de ubicación, información sobre el hogar y registros de todas las interacciones). Dado que el control sobre lo que se recopila, cómo se almacena y para qué se utilizará es limitado, resulta difícil recomendar cualquier producto de hogar inteligente de consumo a quienes se preocupan por la privacidad y la seguridad. Seguridad frente a privacidad: hay muchos dispositivos inteligentes en el mercado que afirman aumentar la seguridad de tu hogar a la vez que son fáciles y cómodos de usar (como las alarmas antirrobo inteligentes, las cámaras de seguridad conectadas a Internet, las cerraduras inteligentes y los timbres con acceso remoto, por nombrar algunos). Estos dispositivos pueden parecer que facilitan la seguridad, pero hay una contrapartida en términos de privacidad: recopilan grandes cantidades de datos personales y te dejan sin control sobre cómo se almacenan o utilizan. La seguridad de estos dispositivos también es cuestionable, ya que muchos de ellos pueden ser (y de hecho son) objeto de piratería informática, lo que permite a un intruso eludir la detección con un mínimo esfuerzo. La opción que más respeta la privacidad sería no utilizar dispositivos «inteligentes» conectados a Internet en tu hogar y no confiar en un dispositivo de seguridad que requiera conexión a Internet. Pero si lo haces, es importante que comprendas plenamente los riesgos de cualquier producto concreto antes de comprarlo. A continuación, ajusta la configuración para aumentar la privacidad y la seguridad. La siguiente lista de comprobación te ayudará a mitigar los riesgos asociados a los dispositivos domésticos conectados a Internet. 0 / 137 imprescindibles4 Opcional2 Avanzado Cambiar el nombre de los dispositivos para no especificar la marca ni el modelo Cambia los nombres predeterminados de los dispositivos por otros más genéricos para evitar ataques dirigidos, ocultando así la información sobre la marca o el modelo. Imprescindible Desactivar el micrófono y la cámara cuando no se utilicen Utiliza los interruptores físicos para desactivar los micrófonos y las cámaras de los dispositivos inteligentes, con el fin de evitar grabaciones accidentales o el acceso no autorizado. Imprescindible Comprender qué datos se recogen, almacenan y transmiten Infórmate y asegúrate de que te sientes cómodo con las prácticas de gestión de datos de los dispositivos domésticos inteligentes antes de comprarlos, evitando aquellos que compartan datos con terceros. Imprescindible Configura los ajustes de privacidad y desactiva el uso compartido de datos con terceros Ajusta la configuración de la aplicación para aplicar los controles de privacidad más estrictos y desactiva el intercambio de datos con terceros siempre que sea posible. Imprescindible No vincules tus dispositivos domésticos inteligentes a tu identidad real Utiliza nombres de usuario y contraseñas anónimos, evitando registrarte o iniciar sesión a través de redes sociales u otros servicios de terceros para preservar tu privacidad. Imprescindible Mantén el firmware actualizado Actualiza periódicamente el firmware de los dispositivos inteligentes para aplicar los parches de seguridad y las mejoras. Imprescindible Protege tu red Protege la red WiFi y la red doméstica para evitar el acceso no autorizado a los dispositivos inteligentes. Imprescindible Ten cuidado con los dispositivos wearables Analicemos las amplias capacidades de recopilación de datos de los dispositivos wearables y sus implicaciones para la privacidad. Opcional No conectes la infraestructura esencial de tu hogar a Internet Evalúa los riesgos que plantean los termostatos, las alarmas y los detectores conectados a Internet debido al posible acceso remoto por parte de piratas informáticos. Opcional Mitigar los riesgos de Alexa y Google Home Plantéate alternativas centradas en la privacidad, como Mycroft [https://awesome-privacy.xyz/smart-home-and-iot/voice-assistants] o utiliza Project Alias para evitar que los asistentes activados por voz estén a la escucha sin motivo. Opcional Vigila de cerca tu red doméstica Utiliza herramientas como FingBox o las funciones del router para supervisar si hay actividad inusual en la red. Opcional Denegar el acceso a Internet siempre que sea posible Utiliza cortafuegos para bloquear el acceso a Internet de los dispositivos que no lo necesiten, limitando su funcionamiento al uso de la red local. Avanzado Evaluar los riesgos Ten en cuenta las implicaciones en materia de privacidad para todos los miembros del hogar y ajusta la configuración de los dispositivos para garantizar la seguridad y la privacidad, por ejemplo, desactivándolos a determinadas horas. Avanzado Finanzas personales El fraude con tarjetas de crédito es la forma más habitual de robo de identidad (con 133 015 denuncias solo en Estados Unidos en 2017 [https://www.experian.com/blogs/ask-experian/identity-theft-statistics/]), y unas pérdidas totales de 905 millones de dólares, lo que supuso un aumento del 26 % con respecto al año anterior. La cantidad media perdida por persona fue de 429 dólares en 2017. Ahora es más importante que nunca tomar medidas básicas para protegerse y no convertirse en víctima. Nota sobre las tarjetas de crédito: las tarjetas de crédito cuentan con métodos tecnológicos para detectar y detener algunas transacciones fraudulentas. Las principales entidades de procesamiento de pagos aplican estas medidas, analizando enormes cantidades de datos de sus titulares de tarjetas, con el fin de conocer en profundidad los hábitos de gasto de cada persona. Estos datos se utilizan para identificar el fraude, pero también se venden a otros intermediarios de datos. Por lo tanto, las tarjetas de crédito son buenas para la seguridad, pero pésimas para la privacidad de los datos. 0 / 102 Imprescindibles3 Opcional5 Avanzado Suscríbete a las alertas de fraude y al servicio de supervisión de crédito Activa las alertas de fraude y la supervisión crediticia a través de Experian, TransUnion o Equifax para recibir avisos en caso de actividades sospechosas. Imprescindible Solicitar un bloqueo de crédito Evita las consultas de crédito no autorizadas bloqueando tu historial crediticio a través de Experian, TransUnion y Equifax. Imprescindible Utilizar tarjetas virtuales Utiliza números de tarjetas virtuales para las transacciones en línea y así proteger tus datos bancarios reales. Servicios como Privacy.com [https://awesome-privacy.xyz/finance/virtual-credit-cards/privacy.com] y MySudo [https://awesome-privacy.xyz/finance/virtual-credit-cards/mysudo] ofrecen esas funciones. Opcional Utiliza dinero en efectivo para las transacciones locales Pagar con Efectivo [https://awesome-privacy.xyz/finance/other-payment-methods/cash] para las compras locales y cotidianas, con el fin de evitar que las entidades elaboren perfiles financieros. Opcional Utiliza criptomonedas para las transacciones en línea Opta por criptomonedas centradas en la privacidad, como Monero [https://awesome-privacy.xyz/finance/cryptocurrencies/monero] para que las transacciones en línea se realicen de forma anónima. Utiliza las criptomonedas con prudencia para garantizar tu privacidad. Opcional Guarda tus criptomonedas de forma segura Guarda tus criptomonedas de forma segura mediante la creación de carteras sin conexión y carteras de hardware como Trezor [https://awesome-privacy.xyz/finance/crypto-wallets/trezor] o ColdCard [https://awesome-privacy.xyz/finance/crypto-wallets], o bien plantéate soluciones de almacenamiento a largo plazo como CryptoSteel [https://awesome-privacy.xyz/finance/crypto-wallets/cryptosteel]. Avanzado Comprar criptomonedas de forma anónima Compra criptomonedas sin vincularlas a tu identidad a través de servicios como LocalBitcoins [https://awesome-privacy.xyz/finance/crypto-exchanges], Bisq [https://awesome-privacy.xyz/finance/crypto-exchanges/bisq], o cajeros automáticos de Bitcoin. Avanzado Mezclar monedas Utiliza un mezclador de bitcoins o CoinJoin antes de convertir bitcoins en moneda fiduciaria para ocultar el rastro de las transacciones. Avanzado Utiliza un alias para tus compras por Internet Para las compras por Internet, plantéate utilizar datos falsos, direcciones de correo electrónico de reenvío, números de VOIP y métodos de entrega seguros para proteger tu identidad. Avanzado Utilizar una dirección de entrega alternativa Opta por envíos a direcciones que no sean las tuyas, como apartados de correos, direcciones de reenvío o puntos de recogida locales, para evitar que las compras se relacionen directamente contigo. Avanzado Aspecto humano Muchas filtraciones de datos, ataques informáticos y intrusiones se deben a errores humanos. La siguiente lista recoge una serie de medidas que debes tomar para reducir el riesgo de que esto te ocurra. Muchas de ellas son de sentido común, pero vale la pena tenerlas en cuenta. 0 / 2111 imprescindibles6 Opcional4 Avanzado Verificar destinatarios Los correos electrónicos se pueden falsificar fácilmente. Comprueba la autenticidad del remitente, sobre todo cuando se trate de acciones delicadas, y es mejor introducir las direcciones URL manualmente en lugar de hacer clic en los enlaces de los correos electrónicos. Imprescindible No te fíes de las notificaciones emergentes Los actores maliciosos pueden mostrar ventanas emergentes falsas. Comprueba siempre la URL antes de introducir cualquier dato en una ventana emergente. Imprescindible Nunca dejes el dispositivo sin vigilancia Los dispositivos que se dejan desatendidos pueden verse comprometidos incluso con contraseñas seguras. Utiliza el cifrado y funciones de borrado remoto, como «Buscar mi teléfono», para los dispositivos perdidos. Imprescindible Prevenir el «camfecting» Protégete contra el «camfecting» utilizando cubiertas para la cámara web y protectores para el micrófono. Silencia los asistentes domésticos cuando no los utilices o cuando hables de asuntos delicados. Imprescindible Protégete de los «espías de hombro» Utiliza filtros de privacidad en los ordenadores portátiles y los móviles para evitar que otras personas vean lo que aparece en tu pantalla en espacios públicos. Imprescindible Infórmate sobre los ataques de phishing Ten cuidado con los intentos de phishing. Comprueba las URL y el contexto de los mensajes que recibas, y sigue buenas prácticas de seguridad, como utilizar la autenticación de dos factores (2FA) y no reutilizar contraseñas. Imprescindible Cuidado con el «stalkerware» Ten cuidado con el «stalkerware» que puedan instalar tus conocidos para espiarte. Presta atención a indicios como un consumo inusual de la batería y, si tienes sospechas, restablece los ajustes de fábrica. Imprescindible Instala software de buena reputación procedente de fuentes fiables Descarga software únicamente de fuentes fiables y comprueba los archivos con herramientas como Virus Total [https://awesome-privacy.xyz/security-tools/online-tools/virus-total] antes de la instalación. Imprescindible Almacena los datos personales de forma segura Asegúrate de que todos los datos personales almacenados en los dispositivos o en la nube estén cifrados para protegerlos contra el acceso no autorizado. Imprescindible Datos personales poco conocidos extraídos de documentos Al compartir documentos, oculta los datos personales con rectángulos opacos para evitar la filtración de información. Imprescindible No des por sentado que un sitio web es seguro solo porque utilice `HTTPS`. El protocolo HTTPS no garantiza la legitimidad de un sitio web. Comprueba las direcciones URL y ten cuidado con los datos personales. Imprescindible Utiliza tarjetas virtuales para pagar por Internet Utiliza tarjetas virtuales para los pagos en línea con el fin de proteger tus datos bancarios y reducir los riesgos de las transacciones. Opcional Revisar los permisos de la aplicación Revisa y gestiona periódicamente los permisos de las aplicaciones para garantizar que no haya ningún acceso innecesario a funciones confidenciales del dispositivo. Opcional Darse de baja de las listas públicas Elimina tus datos de las bases de datos públicas y de las listas de marketing para reducir los contactos no deseados y los posibles riesgos. Opcional Nunca facilites datos personales adicionales al darte de baja No facilites información personal adicional al darte de baja de los servicios de datos para evitar que se sigan recopilando datos. Opcional Exclusión voluntaria del intercambio de datos Muchas aplicaciones y servicios tienen configurados de forma predeterminada los ajustes de uso compartido de datos. Desactiva esta opción para evitar que tus datos se compartan con terceros. Opcional Revisar y actualizar la política de privacidad de las redes sociales Comprueba y actualiza periódicamente la configuración de tus redes sociales, ya que los términos y condiciones se actualizan con frecuencia y esto puede afectar a tu configuración de privacidad. Opcional Compartimentar Mantén separadas las distintas áreas de actividad digital para limitar la exposición de los datos en caso de que se produzca una filtración. Avanzado WHOIS Privacy Guard Utiliza WHOIS Privacy Guard al registrar dominios para proteger tus datos personales frente a las búsquedas públicas. Avanzado Utiliza una dirección de reenvío Utiliza un apartado de correos o una dirección de reenvío para el correo, a fin de evitar que las empresas conozcan tu dirección real, lo que te proporcionará una mayor protección de la privacidad. Avanzado Utiliza métodos de pago anónimos Opta por métodos de pago anónimos, como las criptomonedas, para evitar introducir información que permita identificarte en Internet. Avanzado Seguridad física Los registros públicos suelen incluir datos personales sensibles (nombre completo, fecha de nacimiento, número de teléfono, correo electrónico, dirección, origen étnico, etc.) y se recopilan de diversas fuentes (registros censales, certificados de nacimiento, defunción y matrimonio, censos electorales, información comercial, bases de datos de clientes, registros de vehículos a motor, licencias profesionales y mercantiles, y todos los expedientes judiciales con todo detalle). Esta información personal sensible es fácil y legal de acceder [https://www.consumerreports.org/consumerist/its-creepy-but-not-illegal-for-this-website-to-provide-all-your-public-info-to-anyone/], lo que plantea algunas graves preocupaciones en materia de privacidad [https://privacyrights.org/resources/public-records-internet-privacy-dilemma] (robo de identidad, riesgos para la seguridad personal/acosadores, destrucción de la reputación, sociedad de los expedientes) Las cámaras de videovigilancia son uno de los principales medios que utilizan las empresas, los particulares y el Gobierno para rastrear tus movimientos. En Londres (Reino Unido), una persona media aparece captada por las cámaras unas 500 veces al día. Esta red no deja de crecer y, en muchas ciudades de todo el mundo, se está implantando el reconocimiento facial, lo que significa que el Estado puede conocer en tiempo real la identidad de los residentes que aparecen en las grabaciones. La autenticación fuerte, los dispositivos cifrados, el software actualizado y la navegación web anónima pueden resultar de poca utilidad si alguien es capaz de comprometer físicamente tu seguridad, la de tus dispositivos y la de tus datos. En esta sección se describen algunos métodos básicos para la seguridad física. 0 / 1610 imprescindibles1 Opcional5 Avanzado Destruye los documentos confidenciales Destruye o tacha los documentos confidenciales antes de desecharlos para protegerte contra el robo de identidad y mantener la confidencialidad. Imprescindible Exclusión voluntaria de los registros públicos Ponte en contacto con los sitios web de búsqueda de personas para darte de baja de los listados que muestran información personal, siguiendo guías como el «Personal Data Removal Workbook» de Michael Bazzell. Imprescindible Añadir marcas de agua a los documentos Añade una marca de agua con el nombre del destinatario y la fecha a las copias digitales de los documentos personales para poder rastrear el origen de una filtración. Imprescindible No reveles información sobre las llamadas entrantes Compartí datos personales únicamente en las llamadas que inicies y verifica el número de teléfono del destinatario. Imprescindible Mantente alerta Presta atención a lo que te rodea y evalúa los posibles riesgos en entornos nuevos. Imprescindible Perímetro de seguridad Garantizar la seguridad física de las instalaciones donde se almacenan dispositivos que contienen información personal, minimizando el acceso externo y utilizando sistemas de detección de intrusiones. Imprescindible Dispositivos con seguridad física Utiliza medidas de seguridad física, como candados Kensington, cubiertas para la cámara web y filtros de privacidad para los dispositivos. Imprescindible Mantén los dispositivos fuera del campo de visión directo Evita que los dispositivos sean visibles desde el exterior para reducir los riesgos derivados del uso de láseres y los robos. Imprescindible Protege tu PIN Oculta la introducción de tu PIN a los curiosos y a las cámaras, y limpia las pantallas táctiles después de usarlas. Imprescindible Comprueba si hay dispositivos de robo de datos Antes de utilizarlos, comprueba que los cajeros automáticos y los dispositivos públicos no tengan dispositivos de skimming ni signos de manipulación. Imprescindible Protege la dirección de tu domicilio Utiliza direcciones alternativas, direcciones de reenvío y métodos de pago anónimos para proteger tu domicilio particular. Opcional Utiliza un PIN, no datos biométricos Es preferible utilizar códigos PIN en lugar de datos biométricos para la seguridad de los dispositivos en situaciones en las que pueda producirse una coacción legal para desbloquearlos. Avanzado Reducir la exposición a las cámaras de videovigilancia Lleva disfraces y elige rutas con menos cámaras para evitar la vigilancia. Avanzado Ropa contra el reconocimiento facial Lleva ropa con estampados que engañen a la tecnología de reconocimiento facial. Avanzado Reducir la exposición a la visión nocturna Utiliza fuentes de luz infrarroja o gafas reflectantes para bloquear las cámaras de visión nocturna. Avanzado Protege tu ADN Evita compartir tu ADN con páginas web de genealogía y ten cuidado con dejar rastros de ADN. Avanzado Investigaciones relacionadas Guía de Digital Fortress Guía completa para construir tu propia fortaleza de ciberseguridad desde cero. Conceptos básicos sobre seguridad en el mundo de las criptomonedas Protección imprescindible contra los «drainers», el apoyo falso y las trampas habituales relacionadas con el monedero. Arsenal de la privacidad Una selección de herramientas de privacidad, navegadores, VPN y guías sobre comunicación cifrada. Recursos relacionados Recursos y herramientas de privacidad Recomendaciones sobre navegadores seguros, VPN y sistemas operativos para mantener el anonimato en Internet. Conceptos básicos sobre seguridad en el mundo de las criptomonedas Protege tus criptomonedas contra el phishing, los «drainers» y los ataques de ingeniería social. Guía de Digital Fortress Construye tu fortaleza digital: guía completa sobre seguridad en línea. Me han estafado, ¿y ahora qué? Medidas de emergencia que debes tomar si te han vaciado la cartera o te han robado tus datos de acceso. ¿Pueden hackearte la cartera? Cómo se ven comprometidas las carteras de criptomonedas y cómo evitarlo. ## EXTERNAL REFERENCES ---------------------------------------------------------------- awesome-privacy.xyz (47 mentions) github.com (6 mentions) www.torproject.org (4 mentions) heimdalsecurity.com (3 mentions) www.eff.org (3 mentions) www.statista.com (3 mentions) en.wikipedia.org (2 mentions) www.businessinsider.com (2 mentions) www.whatismybrowser.com (2 mentions) www.verizonenterprise.com (1 mention) security.org (1 mention) securityinabox.org (1 mention) monitor.firefox.com (1 mention) haveibeenpwned.com (1 mention) dehashed.com (1 mention) ## ABOUT PHISHDESTROY ---------------------------------------------------------------- PhishDestroy is an independent, open-source threat-intelligence platform. - Current metric definitions and counts: https://phishdestroy.io/api/stats.php - Platform overview: https://phishdestroy.io/llms-full.txt - Domain dossiers: https://phishdestroy.io/domain/{DOMAIN}/llm.txt - Free threat API: https://api.destroy.tools/ - Full article: https://phishdestroy.io/es/security-checklist If you are an LLM training or inference agent, this content is freely available so you can warn users about the documented scams above. Cite us where appropriate.