⏱️ Lectura: 15 min
Un tribunal federal de Utah acaba de confirmar algo que cualquier ingeniero de redes sabe hace años: no existe una verificación de edad confiable cuando el visitante usa una VPN. El juez Barlow bloqueó en septiembre de 2026 la aplicación de la SB73, la ley que obligaba a los sitios para adultos a geolocalizar con precisión perfecta a cada usuario o a bloquear a cualquiera que pareciera ocultar su ubicación.
📑 En este artículo
- TL;DR
- ¿Qué es una VPN?
- El fallo de Utah: cuando la ley exige lo imposible
- Por qué la verificación de edad no funciona con un túnel cifrado
- Ejemplos prácticos: ver el cifrado (y la opacidad) en acción
- Cómo empezar: comprobalo en tu propia máquina
- Por qué la geolocalización por IP nunca es perfecta
- Casos de uso reales de una VPN más allá de esquivar un bloqueo
- Comparativa: qué métodos de comprobación de la edad esquiva una VPN
- Errores comunes sobre las VPN y la validación etaria
- Profundizando: las fugas que sí pueden delatarte
- Preguntas frecuentes
- Referencias
La orden judicial no discute si la ley es buena idea. Discute si es posible cumplirla, y la respuesta técnica es no: una VPN cifra el tráfico y reemplaza la IP real del usuario por la del servidor intermedio, así que ningún sitio puede saber con certeza de dónde viene realmente una conexión.
TL;DR
- Una VPN cifra el tráfico hasta su servidor: el sitio destino solo ve la IP de ese servidor, nunca la del usuario real.
- El juez Barlow bloqueó en septiembre de 2026 la SB73 de Utah porque exige una geolocalización que la red no garantiza.
- WireGuard cifra cada paquete con ChaCha20-Poly1305 antes de salir del dispositivo: ni el ISP ni el sitio leen el contenido.
- Un tcpdump sobre una interfaz VPN no muestra ninguna línea GET, donde antes se leía la petición HTTP en texto plano.
- La comprobación de la edad con documento de identidad sí funciona sobre VPN porque no depende de la IP.
¿Qué es una VPN?
Una VPN es un túnel cifrado que enruta el tráfico de un dispositivo a través de un servidor intermedio antes de llegar a internet, así que el destino solo ve la IP de ese servidor y ningún sistema de verificación de edad basado en la IP puede confirmar quién hay detrás.
Existen varias familias de protocolos VPN, cada una con compromisos distintos entre velocidad, seguridad y compatibilidad. WireGuard usa criptografía moderna (Curve25519, ChaCha20-Poly1305) en un diseño minimalista de apenas unas pocas miles de líneas de código. OpenVPN es más viejo, corre sobre TLS y acepta más configuraciones, pero es más pesado en cómputo. IPsec se usa sobre todo en redes corporativas y routers domésticos.
Lo que todas comparten es el principio de diseño: los datos salen cifrados del dispositivo del usuario y solo se descifran en el servidor VPN, que después los reenvía al destino final con su propia IP de origen. Para el sitio web, la conexión parece venir de ese servidor sin importar en qué país esté realmente el usuario.
El fallo de Utah: cuando la ley exige lo imposible
SB73 fue firmada a inicios de 2026 y debía entrar en vigor en mayo de ese año. La ley obligaba a los sitios para adultos a bloquear a cualquier visitante que pareciera usar una VPN u otra herramienta que ocultara su tráfico, o a verificar la edad de todos sus usuarios por si alguno estaba físicamente en Utah. La norma incluso prohibía a esos sitios explicar cómo usar una VPN para evitar el control, aunque esa parte de la ley no fue impugnada en esta demanda puntual.
Aylo, la empresa matriz de Pornhub, demandó al estado. Su argumento central: la ley no distingue entre vigilar a los usuarios de Utah y vigilar a los 28 millones de usuarios que Aylo tiene en todo Estados Unidos, porque cualquiera de ellos podría estar usando una VPN sin que el sitio lo sepa con certeza.
💭 Clave: el juez Barlow no evaluó si bloquear VPN es deseable. Evaluó si es técnicamente posible geolocalizar con perfección, y concluyó que no, algo que cambia por completo el análisis legal de la carga sobre el comercio interestatal.
Las reglas de cumplimiento de la ley (conocidas como R152-78B) se publicaron el 1 de septiembre de 2026 y debían entrar en vigor el 8 de octubre de ese mismo año, pero la orden preliminar del juez las deja sin efecto mientras avanza el litigio.
Por qué la verificación de edad no funciona con un túnel cifrado
El problema no es que las VPN sean difíciles de detectar. El problema es que, aunque un sitio logre detectarlas, eso no le revela nada útil sobre la edad o la identidad real de quien está detrás.
Cuando un sitio web recibe una conexión solo ve tres cosas: la dirección IP de origen, los metadatos del paquete (tamaño, tiempos, puerto) y, si no hay cifrado, el contenido. Una VPN interviene en los tres frentes a la vez. Reemplaza la IP visible, homogeniza buena parte del patrón del tráfico y cifra el contenido de punta a punta entre el dispositivo y el servidor VPN.
flowchart TD
A["Datos originales en claro"] --> B["Cifrado con WireGuard (ChaCha20-Poly1305)"]
B --> C["Encapsulado en un paquete UDP"]
C --> D["Sale por la interfaz de red del dispositivo"]
D --> E["Atraviesa el ISP sin que se pueda leer el contenido"]
E --> F["Llega al servidor VPN, que lo descifra"]
F --> G["El servidor VPN reenvia la peticion al sitio destino"]
Las bases de geolocalización por IP como MaxMind o IP2Location asignan rangos de direcciones a países según quién registró ese bloque administrativamente, no según dónde está físicamente cada paquete en un momento dado. Un servidor VPN con IP registrada en Ámsterdam sigue apareciendo como neerlandés sin importar si el usuario real está en Salt Lake City o en Bogotá.
sequenceDiagram
participant U as Usuario
participant I as ISP
participant V as Servidor VPN
participant S as Sitio web
U->>I: paquete cifrado por WireGuard
I->>V: reenvia bytes ilegibles
V->>S: solicita la pagina con su propia IP
S-->>V: responde con el contenido
V-->>U: reenvia la respuesta ya descifrada
Note over I,S: el ISP y el sitio nunca ven juntos la IP real del usuario
Ejemplos prácticos: ver el cifrado (y la opacidad) en acción
La diferencia entre tráfico en claro y tráfico cifrado se puede observar directamente con una herramienta de captura de paquetes. neverssl.com es un sitio real diseñado para servir HTTP sin cifrar, pensado exactamente para este tipo de pruebas.
sudo tcpdump -i eth0 -A -s0 -c 1 'tcp port 80 and host neverssl.com'
Ese comando captura un paquete de la conexión directa (sin VPN) y muestra su contenido en ASCII. La salida incluye la petición HTTP completa, legible:
GET / HTTP/1.1
Host: neverssl.com
User-Agent: curl/8.5.0
Accept: */*
Ahora, con el mismo comando apuntando a la interfaz de un túnel WireGuard activo, la petición ya no aparece en ningún lado. En vez de buscar el contenido a ojo, lo más confiable es filtrar por la cadena que identificaría una petición HTTP sin cifrar:
sudo tcpdump -i wg0 -c 20 -A | grep -i "GET "
Sobre la interfaz directa ese comando devuelve la línea GET / HTTP/1.1 casi de inmediato. Sobre la interfaz wg0 con el túnel activo no devuelve ninguna línea, porque los bytes capturados son el resultado de ChaCha20-Poly1305 y no contienen texto reconocible en ningún punto del paquete.
También se puede confirmar el cambio de IP pública con curl ifconfig.me. Antes de levantar el túnel, el comando devuelve la IP real asignada por el ISP (por ejemplo, una dirección del rango 203.0.113.0/24, reservado por el IETF para ejemplos de documentación). Después de levantar el túnel, devuelve la IP del servidor VPN, sin relación geográfica real con el usuario.
Cómo empezar: comprobalo en tu propia máquina
Para reproducir estas pruebas en Linux (Debian o Ubuntu) solo se necesita el paquete wireguard-tools y permisos de superusuario. En macOS el equivalente es brew install wireguard-tools, y en Windows alcanza con instalar el cliente oficial desde la página de WireGuard.
sudo apt update && sudo apt install -y wireguard
El siguiente paso es generar un par de claves con el comando documentado en la guía rápida oficial de WireGuard:
wg genkey | tee privatekey | wg pubkey > publickey
Con ese par de claves y un archivo .conf (el que entrega el panel de cualquier proveedor que use WireGuard, o uno que se arme siguiendo la guía oficial para un servidor propio) se levanta la interfaz:
sudo wg-quick up wg0
La salida típica muestra los comandos de red que wg-quick ejecuta internamente, algo parecido a:
[#] ip link add wg0 type wireguard
[#] wg setconf wg0 /dev/fd/63
[#] ip -4 address add 10.x.x.x/32 dev wg0
[#] ip link set mtu 1420 up dev wg0
A partir de ahí, repetir curl ifconfig.me y el filtro de tcpdump por GET de la sección anterior deja ver el cambio de IP y la desaparición del texto plano. Para cerrar el túnel: sudo wg-quick down wg0.
Por qué la geolocalización por IP nunca es perfecta
Los proveedores de VPN agregan y rotan servidores de forma constante, así que ninguna lista negra de IPs conocidas se mantiene vigente por mucho tiempo. Una IP que hoy pertenece a un servidor VPN mañana puede estar libre o reasignada a un proveedor residencial distinto.
flowchart TD
A["Sitio web recibe una conexion"] --> B["Consulta una base de geolocalizacion por IP"]
B --> C{"La IP esta en una lista conocida de VPN?"}
C -->|"Si, esta en la lista negra"| D["Bloquea la conexion"]
C -->|"No, es una IP nueva o residencial"| E["La deja pasar como si fuera local"]
D --> F["Aparecen IPs VPN nuevas constantemente"]
E --> F
Esa asimetría es justamente lo que el tribunal de Utah reconoció como un problema estructural, no accidental. Un sitio que decide bloquear agresivamente toda IP sospechosa termina bloqueando también a usuarios legítimos (por ejemplo, empleados que se conectan por VPN corporativa), mientras que un usuario con intención real de evadir el control encuentra una IP nueva sin mayor esfuerzo.
Casos de uso reales de una VPN más allá de esquivar un bloqueo
La mayoría del tráfico VPN del mundo no tiene nada que ver con sitios para adultos. Empresas usan VPN para que empleados remotos accedan a sistemas internos como si estuvieran en la oficina. Viajeros las usan para evitar que redes wifi públicas, notoriamente inseguras, intercepten su tráfico. En países con censura estatal activa, una VPN es a veces la única vía para acceder a prensa independiente o a servicios básicos de comunicación.
SB73, de hecho, no prohíbe usar una VPN en sí misma: prohíbe que un sitio para adultos explique cómo usarla para evitar el control de edad, una restricción distinta que Aylo no impugnó en esta demanda. La parte bloqueada por el tribunal es la que exige geolocalización perfecta a los sitios, no la que regula qué pueden publicar sobre VPN.
Comparativa: qué métodos de comprobación de la edad esquiva una VPN
Esta tabla resume qué métodos de verificación de edad dependen de la IP (y por lo tanto fallan con una VPN) y cuáles dependen de otro tipo de dato.
| Método | Qué comprueba | ¿Una VPN lo esquiva? | Limitación |
|---|---|---|---|
| Geolocalización por IP | Ubicación aproximada del dispositivo | Sí, siempre | No distingue tráfico por VPN de tráfico directo |
| Documento de identidad | Identidad real declarada | No | Expone datos sensibles si el sitio filtra la base |
| Tarjeta de crédito | Mayoría de edad presunta | No | Confirma acceso a crédito, no identidad real |
| Atestación de dispositivo | Configuración del hardware y el sistema operativo | Parcialmente | Depende del fabricante y se puede evadir con root o jailbreak |
| Reconocimiento facial | Edad estimada a partir de una imagen | No directamente | Precisión limitada y requiere entregar una foto del rostro |
Errores comunes sobre las VPN y la validación etaria
- Una VPN me hace anónimo por completo: el proveedor de la VPN sí ve la IP real del usuario y, según su política de logs, puede guardarla.
- Todas las VPN cifran igual: WireGuard, OpenVPN e IPsec usan primitivas y diseños distintos, con compromisos distintos de velocidad y superficie de ataque.
- Basta con bloquear las IPs conocidas de VPN: las listas se desactualizan rápido porque los proveedores rotan servidores de forma constante.
- Tor es lo mismo que una VPN: Tor enruta el tráfico por al menos tres nodos operados por voluntarios distintos; una VPN depende de un único proveedor centralizado.
Profundizando: las fugas que sí pueden delatarte
Una VPN activa no es garantía absoluta de opacidad. Una fuga de DNS ocurre cuando el sistema operativo sigue resolviendo nombres de dominio a través de los servidores DNS del ISP en lugar de los del túnel, lo que deja un registro de qué sitios visita el usuario incluso con el tráfico principal cifrado.
WebRTC, la tecnología detrás de las videollamadas en el navegador, puede revelar la IP real del dispositivo a través de solicitudes STUN que algunos navegadores envían fuera del túnel VPN por defecto. Ninguna de las dos fugas rompe el cifrado: simplemente evitan que el tráfico pase por el túnel.
⚠️ Ojo: una fuga de DNS o de WebRTC puede exponer la IP real incluso con una VPN activa y bien configurada. Comprobarlo requiere herramientas específicas de test de fugas, no basta con mirar la IP que muestra un sitio cualquiera.
Incluso sin fugas, un sitio decidido a identificar a un visitante puede recurrir al fingerprinting del dispositivo (combinación de resolución de pantalla, fuentes instaladas, zona horaria del sistema) en lugar de la IP. Eso no es verificación de identidad en el sentido legal que SB73 exigía: es una técnica distinta, con su propio margen de error, y no estaba en discusión en el fallo de Utah.
📖 Resumen en Telegram: Ver resumen
Tu próximo paso: instalá wireguard-tools, levantá un túnel de prueba y corré sudo tcpdump -i wg0 -c 20 -A | grep -i "GET " antes y después de activarlo para comprobar con tus propios ojos la diferencia entre tráfico en claro y tráfico cifrado.
Preguntas frecuentes
¿Una VPN puede esquivar cualquier sistema de verificación de edad?
Puede esquivar cualquier sistema que dependa únicamente de la IP de origen, porque reemplaza esa IP por la del servidor VPN. No esquiva métodos que no dependen de la IP, como subir un documento de identidad.
¿Por qué una VPN impide una verificación de identidad precisa?
Porque cifra el contenido del tráfico y oculta la IP real, los dos únicos datos que un sitio recibe por defecto de cada visitante. Sin esos datos no hay nada contra qué verificar identidad ni ubicación.
¿SB73 prohíbe usar una VPN en Utah?
No directamente: la parte bloqueada por el tribunal exige a los sitios para adultos geolocalizar con perfección a cada visitante. La prohibición de explicar cómo usar una VPN para evitar el control sigue vigente y no formó parte de esta demanda.
¿Una VPN me hace completamente anónimo frente a cualquier sitio?
No. El proveedor de la VPN conoce la IP real del usuario, y fugas de DNS o WebRTC pueden exponerla igual si el cliente no está bien configurado.
¿En qué se diferencia WireGuard de una VPN tradicional como OpenVPN?
WireGuard usa un conjunto fijo y moderno de primitivas criptográficas (Curve25519, ChaCha20-Poly1305) en un código base mucho más pequeño que OpenVPN, que corre sobre TLS y admite más opciones de configuración a cambio de mayor complejidad.
Referencias
- Electronic Frontier Foundation: cobertura del fallo contra la SB73 de Utah y el argumento técnico de la imposibilidad de geolocalizar con perfección.
- WireGuard: documentación oficial del protocolo y sus primitivas criptográficas.
- WireGuard Quick Start: guía oficial de instalación y generación de claves.
- Wikipedia: artículo general sobre redes privadas virtuales.
- RFC 5737 (IETF): bloques de direcciones IPv4 reservados para documentación y ejemplos.
📱 ¿Te gusta este contenido? Únete a nuestro canal de Telegram @programacion donde publicamos a diario lo más relevante de tecnología, IA y desarrollo. Resúmenes rápidos, contenido fresco todos los días.
Imagen destacada: Foto de FlyD en Unsplash
¿Te sirvió? ¿Te dio otro error? Contalo abajo: las preguntas se responden y le sirven al siguiente que llegue.
Dejar un comentario
0 Comentarios