Volver al blog

¿Puede un sitio web leer realmente tu dirección MAC? La protección de tres capas, explicada

Explica si los sitios web pueden leer tu dirección MAC, la diferencia entre MAC, IP y huella digital del navegador, cómo activar una dirección MAC aleatoria o privada en Windows, macOS, iOS y Android, y cómo aislar entornos multicuenta.

Mucha gente se encuentra afirmaciones como esta: «Abre una página web y la otra parte lee al instante tu dirección MAC, lo que equivale a exponer la identidad de tu dispositivo». En la mayoría de los casos, esa afirmación no es cierta. Una dirección MAC opera en la capa de enlace de datos de la red y normalmente solo es visible para el punto de acceso Wi-Fi actual, los dispositivos de la misma red local o los observadores de la misma red de capa 2. A diferencia de una IP pública, no viaja junto con una solicitud web ordinaria hasta el sitio remoto.

El escenario que realmente merece atención es cuando un dispositivo escanea y se conecta repetidamente a redes Wi-Fi en centros comerciales, aeropuertos, hoteles o espacios de coworking. Usar la misma MAC fija de hardware durante mucho tiempo puede permitir que el operador de la red vincule tus patrones de actividad. La medida de privacidad más directa es activar las «direcciones de hardware aleatorias» o las «direcciones Wi-Fi privadas» en el sistema operativo. Pero seamos claros: esto no significa navegar de forma anónima, y no sustituye a un proxy, una VPN, la configuración de privacidad del navegador ni la gestión de seguridad de las cuentas.

A continuación, analizamos la dirección MAC, la dirección IP y la huella digital del navegador desde la perspectiva de tres capas de protección: qué puede leer realmente un sitio web, qué se filtra de verdad y en qué capa debes actuar.

Capa 1: Qué es una dirección MAC y quién puede verla realmente

MAC es la abreviatura de Media Access Control e identifica interfaces de red como Ethernet y Wi-Fi, que pertenecen a la familia IEEE 802. El formato habitual son seis grupos de caracteres hexadecimales, por ejemplo:

3A:7F:21:9C:08:B4

Las MAC de hardware tradicionales las asigna el fabricante del dispositivo; la primera parte suele reflejar la autoridad de asignación o el rango del fabricante, mientras que el resto distingue la interfaz. Los sistemas operativos modernos también pueden usar una «dirección administrada localmente», es decir, una dirección aleatoria generada por el sistema que sustituye a la dirección de hardware al comunicarse con una red Wi-Fi.

El RFC 9724 señala que, cuando los dispositivos Wi-Fi escanean redes activamente y envían tramas de datos tras conectarse a un punto de acceso, la dirección MAC puede ser visible para observadores capaces de recibir la señal inalámbrica o situados en la misma red de capa 2. Una dirección fija y única a nivel mundial se convierte fácilmente en una pista de rastreo del dispositivo, por eso se usan MAC aleatorias para reducir esa correlación.

Conclusión clave: la MAC circula principalmente en la capa de enlace local; no se expone directamente a los sitios remotos a través de Internet público.

Capa 2: ¿Puede un sitio web leer directamente tu MAC real?

Sitios web ordinarios: no

Las páginas web ordinarias se ejecutan en el sandbox del navegador, y no existe ninguna API JavaScript estándar que pueda leer directamente la dirección MAC de hardware de una tarjeta de red. Cuando los paquetes salen de tu router doméstico o de empresa y se reenvían por Internet, la cabecera de la capa de enlace se vuelve a encapsular en cada segmento de la red. Lo que un sitio remoto suele ver es la IP de la solicitud, la información que el navegador proporciona activamente, las cookies y otros datos de la capa de aplicación, no la MAC de la tarjeta de red de tu equipo.

Así que, si una «prueba web» afirma que tu MAC está expuesta, primero determina qué es lo que realmente muestra:

  • Puede ser información proporcionada por software o extensiones del navegador instalados en tu equipo;
  • Puede ser información de vecinos leída desde una página de gestión de la red local;
  • Puede ser un nombre de dispositivo, una dirección IP o una huella del navegador etiquetados erróneamente como MAC;
  • O puede ser simplemente un resultado de demostración generado a partir de un prefijo de fabricante, sin haber leído nunca una dirección de hardware real.

Excepciones: software local, redes locales y entornos con privilegios elevados

Las aplicaciones locales, las herramientas de administración del sistema, los agentes de endpoints corporativos y las aplicaciones móviles con los permisos adecuados pueden acceder a la información de las interfaces de red. Los routers, puntos de acceso y administradores de redes locales también necesitan la MAC para el reenvío normal, el control de admisión y la resolución de problemas.

La conclusión correcta no es «la MAC nunca se filtra», sino: se expone principalmente en el enlace local y en entornos de dispositivos privilegiados, y los sitios remotos ordinarios normalmente no pueden leer tu MAC de hardware real.

Capa 3: MAC, IP y huella del navegador, no lo mezcles todo

La clave del modelo de tres capas es tener claro a quién expone datos cada capa y qué herramienta gestiona cada una:

InformaciónCapa principal donde actúaQuién puede verla normalmenteMedidas de privacidad habituales
Dirección MACEnlace local, Wi-Fi/EthernetPuntos de acceso, dispositivos de la misma LAN, herramientas del sistemaMAC aleatoria/privada
IP privadaRed localRouter, servicios de la LAN; ciertos escenarios WebRTC pueden exponer másPolítica WebRTC del navegador, aislamiento de red
IP públicaComunicación por InternetSitios web, salida de proxy/VPN, proveedor de redProxy o VPN conforme
Huella del navegadorCapa de aplicaciónScripts del sitio webReducir parámetros inusuales, separar entornos, controlar permisos

Muchos rumores de «fuga de MAC» provienen en realidad de confundir la huella del navegador con la MAC. WebRTC recopila direcciones candidatas ICE para audio/vídeo en tiempo real y comunicación de igual a igual. Las consideraciones de seguridad de WebRTC del RFC 8826 tratan sobre la privacidad de la dirección IP y la ubicación: un sitio web o un interlocutor de comunicación puede aprender más sobre tu entorno de red que con una solicitud HTTP ordinaria. Lo que se expone aquí son candidatos IP, no la MAC de tu tarjeta de red.

Un proxy o una VPN cambian principalmente la IP pública de salida que ven los sitios; no cambian automáticamente la MAC que tu dispositivo usa para conectarse al Wi-Fi local. Para reducir el rastreo del dispositivo en la capa Wi-Fi, configura una MAC aleatoria en el sistema operativo. Para gestionar tu salida pública, revisa tu proxy o VPN. Para reducir la mezcla de entornos de navegador, necesitas gestionar las cookies, el idioma, la zona horaria, WebRTC y otros parámetros del navegador.

En la práctica: activar una MAC aleatoria o privada a nivel de sistema

Una forma más precisa de decir «ocultar» es: dejar de presentar la misma dirección de hardware a cada red Wi-Fi y usar en su lugar una dirección privada generada por el sistema. Los nombres de las opciones y las estrategias de cambio varían según el sistema.

Windows: activar direcciones de hardware aleatorias

La guía de Wi-Fi de Windows de Microsoft explica que, si tu adaptador inalámbrico lo admite, puedes activar direcciones de hardware aleatorias para todas las redes Wi-Fi o para algunas específicas. La ruta habitual:

  1. Abrir «Configuración»;
  2. Ir a «Red e Internet» → «Wi-Fi»;
  3. Activar «Direcciones de hardware aleatorias» para todas las redes;
  4. O ir a «Administrar redes conocidas», seleccionar un Wi-Fi concreto y activarla individualmente.

Los nombres pueden variar ligeramente según la versión de Windows y el controlador del adaptador de red. Si no ves la opción, actualiza primero el sistema y el controlador de la tarjeta inalámbrica, y confirma que el hardware la admite.

iPhone, iPad y Mac: usar direcciones Wi-Fi privadas

La documentación de privacidad Wi-Fi de Apple muestra que los dispositivos Apple pueden usar una dirección Wi-Fi MAC única y aleatoria por red; los sistemas más recientes también ofrecen modos Apagado, Fijo y Rotación:

  • Apagado: usa la dirección Wi-Fi de hardware;
  • Fijo: usa una dirección privada fija para la red actual, lo que reduce la correlación entre redes;
  • Rotación: cambia periódicamente la dirección privada para reducir aún más la correlación a largo plazo.

En un iPhone o iPad, ve a «Ajustes» → «Wi-Fi», toca el botón de información junto a la red y consulta «Dirección Wi-Fi privada». En una Mac, ve a «Ajustes del Sistema» → «Wi-Fi» → «Detalles» de la red actual y elige el modo deseado.

Android: confirmar que la MAC aleatoria está activada

Según la documentación sobre aleatorización de MAC del Proyecto de Código Abierto de Android, la aleatorización de MAC está activada por defecto en modo cliente desde Android 10, pero la interfaz exacta varía según el fabricante del teléfono y la versión del sistema. La ruta habitual:

  1. Abrir «Ajustes» → «Red e Internet» o «WLAN»;
  2. Abrir la página de detalles de la red Wi-Fi conectada;
  3. Buscar «Privacidad», «Tipo de dirección MAC» o una opción similar;
  4. Elegir «Usar MAC aleatoria» en lugar de «Usar MAC del dispositivo».

Si tu Wi-Fi de empresa usa una lista blanca de MAC, asignación de direcciones fijas o un sistema de admisión, es posible que no puedas conectarte después del cambio. En ese caso, contacta con el administrador de red para registrar tu dirección privada en lugar de cambiar de un lado a otro sin entender el impacto.

Por qué aún puedes ser correlacionado incluso con la MAC aleatoria activada

La MAC aleatoria solo gestiona una capa de identidad. El RFC 9724 también recuerda que los identificadores de cliente DHCP, los identificadores de protocolos de capas superiores y otras características estables aún pueden correlacionarse. En la práctica, esto incluye:

  • Usar la misma cuenta de plataforma o correo de recuperación;
  • Cookies, LocalStorage y sesiones de inicio de sesión sin limpiar;
  • Una IP pública estable a largo plazo;
  • Una combinación estable de nombre de dispositivo, zona horaria, idioma y versión del navegador;
  • Extensiones, fuentes, características de Canvas o WebGL idénticas;
  • Horarios de actividad, patrones de acción y datos de pago fijos.

Así que la MAC aleatoria es una medida de privacidad para el Wi-Fi público, no «cambia la dirección y te vuelves totalmente invisible». Para los equipos que operan varias cuentas autorizadas, lo importante es mantener un aislamiento consistente entre la capa de red, la capa de entorno del navegador y la capa de comportamiento de la cuenta, no depender de un solo interruptor.

La capa de entorno del navegador: estrategias de aislamiento para operaciones multicuenta

Si eres una persona que se conecta ocasionalmente a Wi-Fi público, la MAC aleatoria del sistema es suficiente. Pero cuando necesitas mantener varias cuentas comerciales autorizadas y entornos para diferentes regiones, el problema pasa de «la MAC de un solo dispositivo» a «el aislamiento de entorno entre cuentas».

PurpleMark es una herramienta de gestión de entornos de navegador. En su espacio de trabajo web puedes crear entornos de navegador independientes para diferentes cuentas comerciales y configurar para cada una proxy, cookies, sistema operativo, idioma, zona horaria, geolocalización, WebRTC, nombre de dispositivo y dirección MAC. Su valor no está en cambiar un solo parámetro de forma aislada, sino en reunir «cuenta, entorno de navegador, configuración de red y responsabilidades del equipo» en un mismo espacio de trabajo para una gestión unificada, reduciendo problemas como abrir una cuenta en el entorno equivocado, mezclar cookies y datos locales, o tener información de proxy dispersa.

Un matiz importante: la MAC en PurpleMark es un elemento de configuración del entorno de navegador. No modifica la dirección de hardware que la tarjeta de red de Windows, macOS, iOS o Android usa realmente para conectarse al Wi-Fi, y no sustituye a la función de dirección Wi-Fi privada del sistema. Opera en una capa distinta a la MAC aleatoria del sistema.

Pasos de configuración recomendados

  1. Abrir la versión web de PurpleMark y crear un entorno;
  2. Rellenar el nombre del entorno, el grupo y la cuenta vinculada;
  3. Elegir un proxy según tus necesidades comerciales reales y comprobar la IP de salida;
  4. Definir en los parámetros de huella el sistema operativo, idioma, zona horaria, geolocalización y WebRTC;
  5. Revisar la configuración del nombre de dispositivo y la dirección MAC, sin cambiarla aleatoriamente con frecuencia para la misma cuenta;
  6. Antes de crear, revisar la vista previa del entorno y confirmar que no hay contradicciones evidentes entre parámetros;
  7. Tras la creación, entrar siempre a la cuenta comercial correspondiente desde ese entorno para reducir la mezcla de cookies y configuraciones.

Más parámetros no significa más seguridad. Por ejemplo, si un proxy muestra una región mientras la zona horaria y el idioma apuntan a una región totalmente independiente, o si los parámetros del dispositivo cambian al azar cada vez que abres la misma cuenta, se genera inestabilidad. El mejor principio: corresponder al negocio real, mantenerse coherente internamente y ser reutilizable a largo plazo.

Qué métodos de «ocultar MAC» no son fiables

1. Solo borrar las cookies del navegador

Borrar las cookies afecta a las sesiones de los sitios, pero no cambia la MAC que usa tu tarjeta de red para conectarse al Wi-Fi. Las dos medidas resuelven problemas en capas distintas.

2. Solo usar el modo incógnito

El modo incógnito reduce sobre todo el historial y algunos datos de sitios que el navegador conserva localmente. No evita que el router vea la MAC, ni oculta automáticamente tu IP pública.

3. Pensar que una VPN modificará tu MAC local

Una VPN crea un túnel de red. La IP de salida que ven los sitios puede cambiar, pero tu dispositivo primero debe comunicarse con la red local mediante Wi-Fi o Ethernet, y el punto de acceso local sigue necesitando una dirección de capa de enlace.

4. Usar herramientas de cambio de MAC sin criterio

Las herramientas de terceros pueden requerir privilegios de administrador y conllevan riesgos de incompatibilidad de controladores, malware e interrupción de la red. Los sistemas modernos ya ofrecen funciones oficiales de aleatorización; debes preferir la configuración del sistema. En dispositivos corporativos, sigue la política del administrador.

5. Tratar la aleatorización de MAC como una herramienta de evasión de plataforma

La MAC aleatoria está diseñada para reducir el rastreo en la red local, no para saltarse las reglas de las plataformas ni para evadir el control de riesgos. Las plataformas remotas siguen evaluando la actividad con muchas señales: cuentas, IP, cookies, dispositivos y comportamiento.

Lista de verificación antes de usar MAC aleatoria

  • Confirmar que el dispositivo y el adaptador inalámbrico admiten direcciones aleatorias o privadas;
  • En Wi-Fi público, mantener preferentemente la dirección aleatoria activada;
  • Si la red corporativa usa lista blanca, consultar antes al administrador;
  • Tras el cambio, comprobar que el Wi-Fi, la impresora, el NAS y los servicios de la intranet siguen funcionando;
  • No confundir la MAC con la IP pública, WebRTC o la huella del navegador;
  • En operación multicuenta, mantener los parámetros de entorno de PurpleMark razonablemente coherentes con el proxy, la región, el idioma y la zona horaria;
  • No cambiar con frecuencia la configuración de entorno de cuentas de uso prolongado;
  • No instalar «ocultadores de MAC» de origen desconocido.

Preguntas frecuentes

¿Puede una dirección MAC localizar mi posición exacta?

Una dirección MAC no es una coordenada GPS. Si la infraestructura Wi-Fi cercana o un observador registra durante mucho tiempo cuándo aparece una dirección fija en diferentes puntos de acceso, podría deducir el área de actividad del dispositivo. Las direcciones aleatorias están diseñadas precisamente para reducir esa correlación a largo plazo.

Si cambio la MAC, ¿cambiará también mi IP pública?

No. La IP pública normalmente la determinan el proveedor de red, el router, el proxy o la VPN. La MAC es un identificador de enlace local; ambos están en capas de red distintas.

¿Activar la MAC aleatoria afecta a la velocidad?

Normalmente no afecta directamente a la velocidad, pero puede afectar a la admisión de red, las reservas de IP, el control parental o el reconocimiento de activos corporativos que dependen de una MAC fija. Si no puedes conectarte, revisa la política de red en lugar de cambiar aleatoriamente sin parar.

Después de configurar una MAC en PurpleMark, ¿cambia la dirección que ve el router?

No es así como debe entenderse. La MAC en PurpleMark es un elemento de configuración del entorno de navegador; la MAC de Wi-Fi o Ethernet que ve el router está controlada por el sistema operativo y la tarjeta de red. Para cambiar esta última, usa funciones del sistema como las direcciones de hardware aleatorias de Windows, las direcciones Wi-Fi privadas de Apple o la MAC aleatoria de Android.

Resumen

Una dirección MAC puede convertirse de hecho en una pista de rastreo del dispositivo en redes locales, pero «visitar cualquier página web filtra tu MAC real» suele ser un malentendido. El paso más eficaz es activar las direcciones de hardware aleatorias o las direcciones Wi-Fi privadas en el sistema operativo. Al mismo tiempo, ten claro que esto solo reduce la correlación en la capa Wi-Fi: no puede ocultar tu IP pública ni eliminar las demás pistas que dejan las cookies, la huella del navegador y el comportamiento de la cuenta.

Cuando el problema pasa de «un solo dispositivo» a «varias cuentas comerciales autorizadas», la MAC aleatoria del sistema por sí sola ya no basta. Puedes usar PurpleMark para crear un entorno de navegador independiente por cuenta, configurar de forma centralizada proxy, cookies, WebRTC, idioma, zona horaria y parámetros del dispositivo, y combinar la MAC aleatoria del sistema con una gestión de entornos rigurosa. Juntos, forman una solución de privacidad y aislamiento más completa y mantenible.