Seguridad de sincronización de marcadores - Lista completa de navegadores
Resumen de sistemas de seguridad de sincronización de navegadores, con foco en sistemas tipo cifrado de extremo a extremo (E2EE) para datos sincronizados como marcadores, historial y contraseñas
Avisos:
1. Esta lista de navegadores está ordenada por popularidad, no por seguridad. Elegimos este orden por relevancia, no como opinión sobre cuál es más seguro.
2. Es un desglose de lo que encontramos al leer documentación de navegadores y probar funciones de sincronización y seguridad de primera mano.
3. Auditamos personalmente las afirmaciones y funciones de cada navegador de esta lista, pero no llegamos a una verificación técnica profunda del uso real de datos cifrados.
4. No aceptamos ni permitimos patrocinadores o anunciantes en este sitio, e intentamos tratar este tema con la mayor neutralidad posible.
La seguridad de sincronización del navegador se refiere a las medidas usadas para proteger los datos sincronizados del navegador (marcadores, historial, contraseñas, pestañas, etc.) entre distintos dispositivos. Un punto crítico es si el sistema usa cifrado de extremo a extremo (E2EE), un patrón de protección de datos valorado porque ayuda a proteger contra vigilancia y filtraciones. Lo hace cifrando los datos en el dispositivo del usuario y enviándolos por los servidores de sincronización en un estado cifrado que los servidores no pueden descifrar. Solo el usuario puede descifrarlos. Una parte crucial de un sistema E2EE es que la clave de cifrado y la frase de contraseña nunca salgan de tus dispositivos. Esto protege los datos frente a terceros, incluidos los sistemas de sincronización del navegador, servicios en la nube, proveedores de internet y atacantes que podrían intentar ver o vender información sobre ti.
Un factor importante para decidir si una sincronización de navegador tiene E2EE es si el proveedor afirma que no puede "ver" tus datos. También importa que mencione específicamente marcadores, historial y contraseñas como datos cifrados. De lo contrario, podría tratarse solo de las contraseñas del gestor de contraseñas, dejando expuestos datos muy privados como los marcadores.
No todos los navegadores llaman E2EE a sus sistemas de cifrado. Algunos lo llaman cifrado del lado del cliente (CSE), o simplemente dicen que está cifrado, lo que puede significar muchos diseños con grados de seguridad distintos. La falta de claridad en este tema pide regulación y estandarización, especialmente sobre cómo las organizaciones usan la terminología al hablar de cifrado y privacidad.
Por ejemplo, CSE a veces se usa para sugerir que frases de contraseña o claves pueden enviarse al servidor para procesar datos allí, ya sea por un momento o de forma permanente. Eso no es bueno para la seguridad y es innecesario en un sistema de sincronización. La sincronización es un caso de uso perfecto para E2EE y no debería haber concesiones. Algunas diferencias en la documentación vienen de interpretaciones técnicas sutiles sobre E2EE o CSE. La familiaridad con la tecnología y la edad del término también influyen en cómo se comunica. Idealmente, los navegadores deberían referirse a su seguridad de sincronización con terminología correcta y definir sus sistemas como E2EE o CSE por claridad y seguridad del usuario.
Si el navegador ofrece cifrado en reposo o en tránsito, eso no lo convierte en E2EE y no se considera seguridad suficiente para datos privados como contraseñas, marcadores e historial. Poder configurar una clave, contraseña o frase de contraseña a nivel de dispositivo y no recuperable es uno de los requisitos mínimos para un sistema de sincronización suficientemente privado.
Antes de revisar la lista de navegadores, si planeas activar E2EE, recuerda que tu frase de contraseña personalizada o clave criptográfica (a veces llamada clave primaria o clave de recuperación) no puede recuperarse si se pierde. Es muy importante guardar una copia de seguridad, idealmente con redundancia. Las frases, contraseñas o claves E2EE o CSE no pueden recuperarse como una contraseña de cuenta con "olvidé mi contraseña". Las frases E2EE deben ser fuertes para ofrecer seguridad adecuada. Si ocurre una filtración, forzar tu frase por fuerza bruta podría ser la siguiente opción de un atacante, y una frase fuerte puede volverlo prácticamente imposible. Una copia segura puede guardarse de varias formas y conviene tener redundancia.
Vamos al punto: ¿qué navegadores populares tienen sistemas de cifrado equivalentes a E2EE y cómo describen su seguridad y privacidad?
La lista está ordenada por popularidad del navegador, con detalles sobre su seguridad de sincronización y si alcanza lo que consideramos equivalente a E2EE.
Puedes saltar al navegador que prefieras:
![]()
Google Chrome
✓ Chrome tiene E2EE si configuras tu propia frase de sincronización, aunque su documentación podría ser más clara.
Chrome afirma ofrecer privacidad de sincronización con cifrado en el dispositivo mediante claves que no se envían ni almacenan en Google. Eso básicamente califica como un sistema E2EE, aunque no lo llamen así directamente. No está activado por defecto. En el estado predeterminado, tus datos se cifran usando tu cuenta de Google con un método que no se explica con mucha claridad, y eso no parece calificar como E2EE. Cuando activas una frase de sincronización personalizada, Google dice en su documentación que marcadores, historial, contraseñas y otros datos de sincronización se cifran en el dispositivo del usuario y solo pueden descifrarse con la frase proporcionada, que nunca sale del dispositivo. Eso cumple de forma bastante segura los criterios de un sistema E2EE, aunque no lo llamen así. Es importante notar que Google no cifra tus métodos de pago ni direcciones de Google Pay con tu frase E2EE.
Puntos importantes:
- Con una frase de contraseña, puedes usar la nube de Google para guardar y sincronizar datos de Chrome sin permitir que Google los lea.
- Tus métodos de pago y direcciones de Google Pay no se cifran con una frase de contraseña.
- Tus datos sincronizados siempre están protegidos en tránsito con cifrado.
- A diferencia de la mayoría de navegadores, Chrome permite definir una frase de cifrado personalizada.
Qué podría mejorar:
- Chrome podría ser más claro sobre si el sistema de sincronización cifra marcadores e historial específicamente con tu frase personalizada. Nunca lo dice directamente, pero parece implícito cuando menciona que todos los datos de sincronización se cifrarán. Lo que no pudimos determinar fue si tus datos de sincronización se cifran con la frase personalizada o con tu contraseña de cuenta cifrada por esa frase. Esa diferencia afecta la calidad del sistema de seguridad, y sería mejor saber exactamente cómo funciona.
- Chrome debería decir directamente si su sistema de cifrado de sincronización tiene cifrado de extremo a extremo, como actualmente hacen Safari y DuckDuckGo.
Pasos para activar un sistema tipo E2EE en Chrome:
- Ve a la configuración del navegador.
- Haz clic en la sección “Tú y Google”.
- Haz clic en “Sincronización y servicios de Google”.
- Bajo Sincronización, busca la opción “Opciones de cifrado”, que puede expandirse.
- Haz clic en “Cifrar datos con tu propia frase de contraseña”, completa una frase personalizada y guarda.
Más de Google:
- Mantén tu información privada con una frase de contraseña
- El cifrado mantiene los datos privados y seguros mientras están en tránsito
Funciones de gestión de sincronización:
Nota: Los navegadores principales guardan los marcadores en texto sin formato en el disco de tu computadora. Esto significa que son completamente accesibles para otras aplicaciones del equipo, sin privilegios especiales. Es cierto incluso si el navegador está cerrado y cerraste sesión en el perfil. La razón suele ser facilitar los asistentes de importación y exportación entre navegadores, pero el costo es alto. Abre la posibilidad de una filtración grave si tu equipo recibe un virus, troyano, malware, hackeo o algún otro compromiso.
Usar un servicio como el gestor de marcadores WebCull puede mitigar esto porque WebCull no guarda tus marcadores en el disco como lo hacen los navegadores. Además, si sabes que tu dispositivo fue comprometido, puedes acceder a tu cuenta desde otro dispositivo, cambiar la contraseña y cortar el acceso de otros dispositivos. Esto no es posible de la misma forma con navegadores, especialmente por las copias locales de los marcadores.
![]()
Safari
✓ La sincronización de Safari tiene E2EE, pero debes activar Protección de Datos Avanzada.
Safari sincroniza datos mediante iCloud, un sistema robusto que cifra muchos tipos de datos en productos Apple. No todos esos datos están cifrados con E2EE por defecto. Apple afirma específicamente que los marcadores y muchos otros tipos de datos tienen protección E2EE si activas Protección de Datos Avanzada para iCloud. Apple también indica que tus datos E2EE no pueden ser vistos por Apple y solo pueden descifrarse en el dispositivo.
Protección de Datos Avanzada no está activada por defecto y es necesaria para asegurar que tu clave de cifrado no salga del dispositivo, algo crucial para considerar el sistema como E2EE. Si no la activaste, tus datos no están protegidos con E2EE.
Datos de cifrado:
- Si activas Protección de Datos Avanzada, tus dispositivos de confianza conservan acceso exclusivo a las claves de cifrado de la mayoría de tus datos de iCloud, protegiéndolos con cifrado de extremo a extremo.
- Nadie más puede acceder a tus datos cifrados de extremo a extremo, ni siquiera Apple.
- Los datos cifrados de extremo a extremo solo pueden descifrarse en tus dispositivos de confianza.
Más de Apple:
- Cómo activar Protección de Datos Avanzada para iCloud
- Nos comprometemos a proteger tus datos.
- Resumen de seguridad de datos de iCloud
![]()
Microsoft Edge
Edge no tiene sincronización E2EE y puede descifrar tus datos sincronizados en el servidor.
Aunque Edge cifra datos de sincronización en tránsito y en reposo, Microsoft tiene la capacidad de descifrarlos, lo que no es seguro y no califica como E2EE. Esto significa que, aunque los datos estén seguros durante la transmisión, no están completamente protegidos contra acceso potencial por Microsoft u otras entidades, como atacantes que intenten una filtración.
Edge no afirma cifrar tus datos con un sistema tipo E2EE, lo que preocupa. Solo en su documentación empresarial trata el tema, donde dice que no cifra los datos de sincronización del lado del cliente. Su explicación es "reducir el uso de recursos en dispositivos de usuarios finales", lo que para nosotros no tiene sentido y no es una explicación válida o adecuada. Además, es documentación empresarial, no la documentación normal de Edge. La documentación normal simplemente no aborda el tema, así que la empresarial es lo único que tenemos y no se ve bien.
Datos de cifrado:
- Los datos de sincronización se cifran en transporte con TLS 1.2 o superior.
- Todos los tipos de datos también se cifran en reposo en el servicio de Microsoft con AES128.
- La sincronización carece de cifrado del lado del cliente y puede descifrarse del lado del servidor.
Más de Microsoft sobre la sincronización de Edge:
- Iniciar sesión para sincronizar Microsoft Edge entre dispositivos
- Preguntas frecuentes de sincronización empresarial de Microsoft Edge
WebCull ofrece una solución sólida para usuarios preocupados por la falta de cifrado de extremo a extremo (E2EE) en la sincronización de Microsoft Edge. Aunque Edge cifra tus datos en tránsito y en reposo, Microsoft parece conservar la capacidad de descifrarlos del lado del servidor, lo que compromete la seguridad general. WebCull ofrece E2EE real para tus marcadores, asegurando que tus datos sincronizados estén completamente protegidos y solo sean accesibles para ti. Con WebCull puedes proteger información personal y sensible de una forma que el sistema actual de Edge no iguala, mejorando tu privacidad y seguridad en todos tus dispositivos.
Saber más sobre WebCull
![]()
Mozilla Firefox
✓ Firefox tiene un sistema de sincronización E2EE, especialmente si activas una contraseña primaria.
La sincronización de Firefox parece implementar por defecto un tipo de cifrado similar a E2EE al crear tu cuenta. Nunca envía tu clave de cifrado a los servidores de Mozilla, la mantiene en tu dispositivo, algo crucial para la privacidad. Lo hace usando la contraseña de tu cuenta Mozilla Firefox para cifrar los datos enviados por el sistema de sincronización. Firefox usa un hash derivado unidireccional de tu contraseña de cuenta, almacenado en el dispositivo, para autenticarte en el servidor de sincronización que devuelve tus datos cifrados. Envía tu clave cifrada unidireccionalmente al servidor de sincronización de Mozilla para compararla con una copia del servidor. Es un diseño bastante bueno y encaja con el requisito E2EE.
Este diseño es bueno, pero no perfecto, porque tu clave de autenticación deriva de tu clave de descifrado. Un hash unidireccional de tu clave de descifrado se envía al servidor de Mozilla cuando te registras o cambias la contraseña. Esto es menos seguro que no enviar nunca tu clave de descifrado, ni siquiera como hash unidireccional, porque si alguien consiguiera revertir ese hash hasta la contraseña, tus datos quedarían expuestos. Técnicamente podría ser más fácil de comprometer que descifrar tus datos directamente. Incluso si un atacante pudiera revertir el hash a un millón de claves posibles, eso sería una gran ventaja en un ataque de fuerza bruta contra tus datos.
Mozilla implementó una mitigación de alta calidad, aunque no perfecta, pero para aprovecharla debes activar una contraseña primaria. Tu contraseña primaria cifra tus contraseñas, proporcionando una contraseña solo del lado del cliente que no se convierte en hash unidireccional ni se envía al servidor de Mozilla. Esta mitigación ofrece seguridad por encima del mínimo de un sistema E2EE. Aun así, podría mejorar, porque sería mejor que tus datos no se cifraran con tu contraseña de cuenta, incluso si primero se cifran con la contraseña primaria. Un diseño mejor cifraría los datos directamente con la contraseña primaria, ya que no se envía a Mozilla ni como hash.
Ten en cuenta que si cambias la contraseña de tu cuenta o restableces tu contraseña primaria de sincronización, deberías estar en una computadora con una versión local de tus marcadores. Como señaló Wesley Branton en un comentario de soporte de Mozilla, cuando cambias tu contraseña, Mozilla no conoce la anterior y sincroniza lo que tengas en el dispositivo actual con la nueva contraseña. En algunos casos, eso significó que personas perdieron sus marcadores sin darse cuenta de que podía ocurrir al cambiar una contraseña Mozilla con "olvidé mi contraseña".
No puedes tener dos cuentas distintas en Firefox sin fusionar sus marcadores, lo que complica el uso para varias personas que comparten una computadora o para quienes quieren dos cuentas de marcadores separadas. Una solución es usar perfiles del sistema operativo, pero eso probablemente exige cerrar todas las aplicaciones abiertas y puede ser poco práctico. Otra opción es usar otra versión del navegador, como Firefox Developer Edition, Beta o Nightly, para distintas cuentas de sincronización.
Puntos importantes de Firefox:
- La función Contraseña primaria cifra contraseñas antes de guardarlas en tu computadora.
- Generar claves de recuperación de cuenta es crucial para recuperar cuenta y datos.
- Proteger tus datos con Sync implica crear una contraseña única, que cumple un papel clave en cifrar tus datos para privacidad completa.
- Las cuentas Mozilla usan tu contraseña para cifrar tus datos, como marcadores y contraseñas, por seguridad adicional.
Qué podría mejorar:
Sería mejor que Firefox cifrara tus datos con tu frase primaria cuando la configuras, en lugar de cifrar solo tus contraseñas con ella. Esto se debe a que tus datos se cifran con tu contraseña de cuenta, que se convirtió en hash unidireccional y se envió a Mozilla. Es un diseño bastante bueno, pero podría ser mejor.
Más de Mozilla sobre el cifrado de Firefox Sync:
- Usar una contraseña primaria con Sync
- Usar una contraseña primaria para proteger inicios de sesión y contraseñas guardados
- Crear una contraseña primaria
- El futuro de Sync
- Privado por diseño: cómo creamos Firefox Sync
![]()
Opera
Opera parece tener funciones para un sistema E2EE, pero no funcionan.
Opera cifra todos los datos de sincronización usando la contraseña de tu cuenta, de forma aparentemente similar a Firefox. También parece ofrecer una opción de frase personal para cifrar todos tus marcadores, pero no pudimos hacerla funcionar. Las contraseñas de cuenta no sustituyen bien a una frase E2EE porque lo ideal es que exista una clave que nunca salga del dispositivo. Si la función de frase personal funcionara, podríamos considerar que Opera tiene un sistema parecido a E2EE.
Al escribir este artículo no pude hacer funcionar la opción de frase personalizada de Opera. Cuando hago clic en "Confirm your identity to enable encryption", me devuelve a la configuración sin cambiar nada. Hice un video corto mostrando el problema, publiqué una pregunta en reddit con el video, lo intenté de nuevo con otra publicación, y también contacté al soporte de Opera, del que no tuve respuesta. Probé todos los consejos recomendados y nada funcionó. Podría ser algo solo de Mac, no lo probé en Windows.
Datos de cifrado:
- Por defecto, tus contraseñas se cifran usando las credenciales de tu cuenta Opera.
- Eliminar contraseñas del gestor de contraseñas de Opera y de tu cuenta Opera no elimina los datos de contraseña de tu equipo local.
- Parece que, si configuras una frase personalizada en Opera, el navegador cifraría todos tus datos de sincronización con ella, lo que sería un diseño excelente, pero no pudimos hacerlo funcionar.
Más de Opera sobre su sistema de sincronización:
Funciones de gestión de sincronización:
WebCull ofrece una alternativa para usuarios que consideran insuficiente el cifrado de sincronización de Opera. Aunque Opera cifra tus datos con la contraseña de tu cuenta, parecido a Firefox, este método no llega al cifrado de extremo a extremo real (E2EE). Un aspecto clave del E2EE es que la clave de cifrado nunca debe salir del dispositivo del usuario, algo que el sistema actual de Opera podría no garantizar. Aunque Opera ofrece una opción de frase personalizada que podría acercarlo al E2EE, la función parece poco fiable y difícil de activar.
Con WebCull no tienes que depender de un sistema que puede o no funcionar como se anuncia. WebCull asegura que tus marcadores se cifren en tu dispositivo antes de sincronizarse con la nube, garantizando que solo tú puedas descifrarlos y acceder a ellos. Este nivel de seguridad hace de WebCull una opción fiable para usuarios preocupados por la privacidad, especialmente cuando otros navegadores no alcanzan un E2EE real. Con WebCull, tus marcadores y otros datos sensibles permanecen bajo tu control, sin importar qué dispositivo uses.
Saber más sobre WebCull
![]()
Brave
✓ Brave tiene un sistema E2EE por defecto al activar la sincronización.
La sincronización de Brave ofrece seguridad tipo E2EE por defecto. No puedes configurar una frase personalizada. En su lugar, el sistema genera una frase aleatoria de palabras que parece permanecer en el dispositivo. Esa frase puede introducirse en otros dispositivos para crear una cadena de sincronización que mantiene todos los dispositivos actualizados entre sí.
Datos de cifrado:
- Usuarios con muchos datos de navegación, por ejemplo más de 1000 marcadores, pueden notar una breve demora antes de que los datos nuevos aparezcan correctamente.
- Brave cifra datos a nivel del cliente (dispositivo), con cifrado entre cada cliente de la cadena de sincronización. Tus datos están ocultos para Brave.
- Brave usa una palabra 25 del código Sync para añadir un dispositivo nuevo a la cadena, además de un código QR para escanear fácilmente.
Más de Brave sobre su sistema de sincronización:
![]()
DuckDuckGo Browser
✓ DuckDuckGo tiene un sistema E2EE por defecto al activar la sincronización.
Conocido por su enfoque en la privacidad, el navegador DuckDuckGo (DDG) ofrece un sistema de sincronización E2EE. Esto ayuda a mantener los datos del usuario privados y seguros, alineado con el compromiso de DuckDuckGo con la privacidad.
DuckDuckGo usa un código generado por el dispositivo para establecer una clave que cifra y descifra datos con E2EE entre dispositivos. Se configura automáticamente cuando activas la sincronización entre dispositivos. No parece ofrecer una forma de cambiar la clave si fuera necesario. Si el dispositivo se ve comprometido o robado, habría que eliminar los marcadores de la sincronización y volver a agregarlos.
Puntos importantes de DDG:
- Tus datos se cifran de un extremo (el primer dispositivo) al otro extremo (un segundo dispositivo), y solo se pueden leer en texto claro desde tus dispositivos que contienen la clave de cifrado.
- DDG no tiene acceso a la clave de cifrado y no puede leer los datos almacenados en sus servidores.
- Incluso si alguien vulnerara los servidores de DDG y accediera a tus datos, seguirían cifrados y no podrían leerlos sin tu clave.
Más de DDG sobre su cifrado de sincronización:
- Privacidad de DuckDuckGo Sync & Backup
- DuckDuckGo Smarter Encryption
- Códigos de recuperación y consejos de solución de problemas de DuckDuckGo Sync
- Cómo sincronizar favoritos e iconos de marcadores en DuckDuckGo
![]()
Solución de sincronización de WebCull
Qué puedes hacer si tu navegador no tiene un sistema de sincronización E2EE:
WebCull es un gestor de marcadores con un fuerte enfoque en ofrecer un sistema privado y de calidad para sincronizar marcadores. Es una herramienta esencial para cualquiera que quiera mantener privacidad en sus actividades en línea, especialmente al gestionar marcadores del navegador. Aunque la mayoría de navegadores modernos ofrecen sincronización, no todos aseguran que tus datos estén protegidos mediante cifrado de extremo a extremo (E2EE). Esto significa que tus marcadores, que suelen revelar mucho sobre tus intereses, intenciones e incluso temas personales sensibles, podrían quedar expuestos a accesos no autorizados. Este nivel de seguridad es crucial porque las filtraciones y violaciones de privacidad son cada vez más comunes.
Además, los navegadores principales almacenan marcadores en texto sin formato en el disco de tu computadora, dejando tus marcadores accesibles para otras aplicaciones sin privilegios especiales, incluso cuando el navegador está cerrado. WebCull ofrece una alternativa más segura al mantener tus marcadores fuera del dispositivo local. Esto elimina el riesgo de que otras aplicaciones accedan a tus datos, incluidos virus, troyanos, malware, hackeos o cualquier otro compromiso del dispositivo. Con WebCull, mitigás este riesgo por completo. Si ocurre una brecha de seguridad, puedes recuperar el control rápido accediendo a tu cuenta WebCull desde otro dispositivo, cambiando tu contraseña y cortando el acceso desde el dispositivo comprometido. Es un nivel de seguridad y control que los navegadores tradicionales simplemente no pueden ofrecer.