Volver al blog

¿Qué es la huella Canvas? Funcionamiento, detección y protección

La huella Canvas es una de las técnicas de huella digital del navegador más comunes. Los sitios web la utilizan para reconocer dispositivos y rastrear usuarios. Esta guía explica cómo funciona, en qué se diferencia de otras huellas, cómo detectarla y cómo proteger la privacidad.

Cada clic que haces al navegar, cada movimiento del ratón, el modelo de tu dispositivo y la versión del sistema operativo pueden combinarse en un identificador único creado por un sitio web: eso es una huella digital del navegador. Entre las distintas técnicas de fingerprinting, la huella Canvas es una de las más comunes y estables. No se ve ni se toca, pero los sitios web la utilizan desde hace tiempo para identificar a sus visitantes.

¿Qué es Canvas?

Canvas es un elemento de dibujo de HTML5, equivalente a un lienzo en blanco dentro de una página web. Los desarrolladores pueden usar JavaScript para dibujar gráficos, texto e imágenes y crear gráficos estadísticos, juegos, procesamiento de imágenes y muchos otros efectos visuales. Canvas está detrás de gran parte de los efectos interactivos que vemos habitualmente en la web.

¿Cómo se genera una huella Canvas?

Aunque varios dispositivos reciban la orden de “dibujar el mismo gráfico”, el resultado no es exactamente idéntico. Esto se debe a que el proceso de renderizado depende del hardware y del software:

  • Tarjeta gráfica y controladores: La GPU realiza el renderizado y distintas tarjetas y controladores procesan de forma ligeramente diferente el suavizado de bordes, los degradados y los colores;
  • Sistema operativo: Windows, macOS y Linux implementan de forma distinta el renderizado de fuentes y las interfaces gráficas;
  • Navegador y motor: Los distintos navegadores implementan la Canvas API con pequeñas diferencias;
  • Pantalla y configuración de color: El espacio de color, el valor gamma y otros ajustes también pueden afectar al resultado final.

Normalmente, el sitio web hace que el navegador del visitante dibuje mediante un script el mismo contenido en un Canvas, generalmente una combinación de gráficos y texto. Después convierte el contenido del lienzo en datos de imagen y calcula un hash. Como el resultado del renderizado varía según el dispositivo, ese hash se convierte en una “huella del dispositivo” bastante estable.

Proceso completo que convierte diferencias de píxeles en el renderizado Canvas en una señal hash del dispositivo

Para entender lo sutiles que pueden ser las diferencias: un mismo gráfico en dos dispositivos puede variar solo en unos pocos píxeles de los bordes suavizados y, aun así, generar valores hash completamente diferentes, suficientes para distinguir los dispositivos.

¿Para qué se puede utilizar la huella Canvas?

  • Identificación y seguimiento: Un sitio puede recordar tu dispositivo mediante la huella Canvas aunque no hayas iniciado sesión y relacionar tu actividad entre páginas e incluso entre distintos sitios;
  • Prevención del fraude y control de riesgos: Plataformas de comercio electrónico, pagos y redes sociales pueden utilizar la huella Canvas como una de sus señales de riesgo para detectar comportamientos anómalos, como registros masivos o cuentas compartidas;
  • Segmentación publicitaria: Algunas redes publicitarias la utilizan para crear perfiles de comportamiento entre sitios.

Conviene aclarar que una huella Canvas normalmente no puede determinar por sí sola “quién eres”. Es una señal más entre muchas. Cuando se combina con la dirección IP, el User-Agent, la zona horaria, las fuentes y otros datos, su capacidad de identificación aumenta considerablemente.

Diferencias entre la huella Canvas, WebGL y las fuentes

Las tres pertenecen a la categoría de huellas basadas en diferencias de renderizado del dispositivo, pero proceden de fuentes distintas:

  • Huella Canvas: Se basa en diferencias en el renderizado 2D del lienzo;
  • Huella WebGL: Se basa en el renderizado de gráficos 3D. El sitio puede leer parámetros de la tarjeta gráfica, como el fabricante WebGL y la cadena del renderizador, para reconocer el dispositivo;
  • Huella de fuentes: Detecta la lista de fuentes instaladas en el sistema para inferir el sistema operativo y el dispositivo.

Suelen combinarse para formar las “características del entorno del dispositivo” dentro de los sistemas de control de riesgos de un sitio web.

¿Cómo puedo comprobar mi propia huella Canvas?

Puedes utilizar sitios públicos de comprobación de huellas como BrowserScan o PixelScan. También puedes buscar “prueba de huella digital del navegador” para encontrar herramientas similares. Estas páginas suelen mostrar información sobre Canvas, WebGL, fuentes, zona horaria y otras huellas. Si el resultado indica que existe una huella Canvas o muestra un hash estable, significa que tu dispositivo puede estar siendo marcado de esta manera. Recuerda que los resultados de los sitios de terceros son solo orientativos y no representan una decisión oficial de ninguna plataforma.

¿Cómo puede protegerse un usuario normal?

Eliminar completamente la huella Canvas es difícil porque Canvas forma parte del funcionamiento normal del navegador. Sin embargo, es posible reducir el grado de seguimiento:

  • Utilizar un navegador centrado en la privacidad o activar el modo de privacidad/protección estricta contra el rastreo;
  • Instalar extensiones contra el fingerprinting que bloqueen la lectura del Canvas o introduzcan ruido;
  • Borrar periódicamente las cookies y los datos de los sitios para reducir la relación a largo plazo entre la huella y la actividad de las cuentas;
  • Mantener actualizado el sistema y el navegador, ya que las versiones más recientes incluyen más restricciones integradas contra el rastreo mediante huellas.

¿Qué hacer si necesitas gestionar varios entornos de negocio?

En operaciones internacionales y gestión de varias cuentas, el enfoque es diferente. El objetivo del equipo no es “ocultarse”, sino permitir que cada cuenta de negocio funcione en un entorno estable y controlable, reduciendo falsos positivos provocados por interferencias entre las características de los dispositivos.

PurpleMark permite configurar parámetros de huella como Canvas, WebGL y fuentes al crear un entorno de navegador, de modo que distintos entornos puedan presentar diferentes características de dispositivo y mantener esos parámetros coherentes dentro de cada entorno. Así, cada tienda o cuenta mantiene un “perfil de dispositivo” estable a largo plazo, en lugar de cambiar cada vez que se abre. Es importante recalcar que los parámetros de huella son una capacidad de configuración del entorno. El cumplimiento real depende de respetar las políticas de las plataformas utilizadas: una herramienta de gestión de entornos no puede ni debe utilizarse para suplantar identidades o eludir las normas de una plataforma.

Preguntas frecuentes

¿Puede una huella Canvas identificar de forma única a una persona? Rara vez por sí sola. Normalmente es una de varias señales y su capacidad de identificación aumenta cuando se combina con la dirección IP, la información del sistema y los datos de comportamiento.

¿Desactivar JavaScript evita la huella Canvas? Puede impedir que la mayoría de los sitios la recopilen, pero también hará que muchas páginas dejen de funcionar correctamente. Los navegadores centrados en la privacidad y las extensiones contra fingerprinting suelen ofrecer un equilibrio mejor.

¿La huella Canvas es un virus? No. Es un comportamiento normal de los scripts de un sitio web, no un programa malicioso, aunque sí implica seguimiento de la privacidad, razón por la que genera controversia.

¿Un resultado anómalo en una web de detección de huellas significa que mi dispositivo tiene un problema? No necesariamente. Las distintas herramientas utilizan algoritmos y bases de referencia diferentes, por lo que los resultados son solo orientativos. Lo importante es el estado real de tu cuenta en la plataforma que utilizas.