¿Es Surfshark seguro? Análisis de seguridad, privacidad y auditorías

¿Es Surfshark seguro? Resultados de auditorías independientes, protocolos de cifrado, análisis de jurisdicción, pruebas de kill switch y verificación de política sin registros.

··9 min de lectura

¿Es Surfshark seguro? Una evaluación directa

#7 / 22 3,200+ servidores 100+ países Garantía de devolución de dinero de 30 días

Surfshark obtiene una puntuación de confianza de 85/100. Opera bajo la jurisdicción de los Países Bajos, utiliza cifrado AES-256-GCM y mantiene una estricta política sin registros verificada mediante auditorías independientes realizadas por Deloitte. Con más de 3.200 servidores en más de 100 países, ofrece protección mediante kill switch, prevención de fugas de DNS e infraestructura de servidores exclusivamente en RAM. Surfshark es seguro para la mayoría de los usuarios.

Jurisdicción y lo que implica para las solicitudes de datos

Surfshark trasladó su sede legal de las Islas Vírgenes Británicas a los Países Bajos en 2021. Los Países Bajos forman parte de la UE, pero ofrecen ventajas específicas para los proveedores de VPN. La legislación neerlandesa no obliga a las empresas de VPN a conservar los datos de los usuarios.

Los Países Bajos pertenecen a la alianza de intercambio de inteligencia de los 9 Ojos. Esto preocupa a algunos defensores de la privacidad. Sin embargo, la pertenencia a la alianza solo importa si el proveedor almacena datos que los gobiernos puedan solicitar. Una política sin registros verificada neutraliza completamente este riesgo.

Si las autoridades neerlandesas emiten una solicitud legal válida, Surfshark solo puede entregar lo que tiene. Según su informe de transparencia, Surfshark ha recibido solicitudes gubernamentales y ha respondido con cero transferencias de datos. La compañía no puede físicamente proporcionar registros de navegación, marcas de tiempo de conexión ni registros de direcciones IP.

Historial de auditorías independientes

Auditoría de política sin registros de Deloitte

Deloitte completó una auditoría independiente de la infraestructura sin registros de Surfshark en 2023. La firma de las cuatro grandes examinó las configuraciones de servidores, los procesos de implementación y los procedimientos internos de gestión de datos. Deloitte confirmó que la infraestructura de Surfshark se alinea con su política sin registros declarada.

Esta auditoría de Surfshark siguió a un examen previo realizado por Deloitte en 2022 con el mismo alcance. Ambas evaluaciones no encontraron evidencia de registro de actividad de usuarios en ningún servidor.

Auditoría de seguridad de Cure53

Cure53, una empresa alemana de ciberseguridad, auditó las extensiones de navegador de Surfshark en 2018. El equipo identificó 2 vulnerabilidades críticas, 2 de alta gravedad y 2 de gravedad media. Surfshark corrigió los 6 problemas antes de que el informe de auditoría se hiciera público.

Cure53 también realizó una evaluación de seguimiento de la infraestructura de servidores de Surfshark en 2021. Esa revisión no encontró vulnerabilidades críticas. La firma señaló que la postura de seguridad de Surfshark había mejorado significativamente desde el examen inicial.

Lo que significan estas auditorías

Dos empresas independientes han validado las afirmaciones de privacidad y seguridad de Surfshark. Deloitte se centró en las prácticas de registro, mientras que Cure53 probó las defensas técnicas. Juntas, estas auditorías ofrecen una garantía más sólida que cualquiera de ellas por separado.

Detalles de la política de registros

La política de privacidad de Surfshark especifica exactamente qué recopila la empresa y qué no recopila. Esta distinción importa más que cualquier afirmación de marketing.

Lo que Surfshark NO almacena

  • Historial de navegación o destinos de tráfico
  • Direcciones IP utilizadas para conectarse a la VPN
  • Marcas de tiempo de sesión que muestren tiempos de conexión o desconexión
  • Volumen de tráfico de red o consumo de ancho de banda
  • Consultas DNS realizadas mientras se está conectado

Lo que Surfshark SÍ recopila

Surfshark almacena su dirección de correo electrónico y contraseña cifrada para la gestión de cuentas. Recopila información de facturación procesada a través de proveedores de pago de terceros. La empresa recopila datos de diagnóstico anonimizados e informes de fallos para mejorar el rendimiento.

Surfshark también rastrea datos agregados de frecuencia de conexión. Esto significa que sabe cuántas veces se conecta un usuario por día, pero no cuándo ni dónde. Estos datos no pueden identificar sesiones de navegación individuales ni sitios web visitados.

Infraestructura de servidores exclusivamente en RAM

Todos los más de 3.200 servidores de Surfshark funcionan íntegramente en memoria RAM volátil. Esto significa que cada servidor borra todos los datos automáticamente al reiniciarse. Incluso la incautación física de un servidor no arrojaría información utilizable. Esta arquitectura hace que la afirmación de política sin registros de Surfshark sea técnicamente aplicable, en lugar de basarse únicamente en políticas.

Estándares de cifrado y protocolos

Surfshark utiliza cifrado AES-256-GCM como cifrado predeterminado. Este estándar protege las comunicaciones gubernamentales clasificadas en todo el mundo. Ningún ataque conocido puede romper AES-256 con la tecnología informática actual.

Protocolos disponibles

ProtocoloVelocidadNivel de seguridadMejor para
WireGuardMás rápidoAltoNavegación diaria, streaming
OpenVPN UDPModeradoMuy altoMáxima compatibilidad
OpenVPN TCPMás lentoMuy altoRedes restrictivas
IKEv2RápidoAltoDispositivos móviles

WireGuard es el protocolo predeterminado en la mayoría de las aplicaciones de Surfshark. Ofrece velocidades aproximadamente un 40% más rápidas que OpenVPN, manteniendo una seguridad comparable. Surfshark añade un sistema de doble NAT sobre WireGuard para abordar su conocida limitación de privacidad en torno a la asignación de IP estáticas.

OpenVPN sigue disponible para los usuarios que prefieren su historial de 20 años. Tanto las variantes UDP como TCP utilizan claves de protocolo de enlace RSA de 4096 bits junto con el cifrado AES-256 del canal de datos.

Comportamiento del kill switch y protección contra fugas de DNS

Surfshark incluye un kill switch en las aplicaciones de Windows, macOS, iOS, Android y Linux. Esta función bloquea todo el tráfico de internet si la conexión VPN se interrumpe inesperadamente. Esto evita que su dirección IP real se filtre durante desconexiones breves.

El kill switch opera a nivel del sistema en plataformas de escritorio. Intercepta el tráfico en el adaptador de red antes de que los paquetes puedan escapar sin cifrar. Las implementaciones móviles utilizan APIs específicas de la plataforma para lograr una protección similar dentro de las limitaciones del sistema operativo.

Protección contra fugas de DNS

Surfshark ejecuta DNS privado en cada servidor de su red. Todas las consultas DNS se enrutan a través de túneles cifrados hacia los servidores de resolución controlados por Surfshark. Esto elimina los riesgos de fugas de DNS provenientes de proveedores de DNS de terceros como su ISP.

Las pruebas independientes en dnsleaktest.com e ipleak.net muestran de forma consistente cero fugas de DNS en todas las opciones de protocolo de Surfshark. La protección contra fugas de IPv6 está habilitada de forma predeterminada, bloqueando el tráfico IPv6 que podría eludir el túnel VPN IPv4.

Incidentes de seguridad pasados

Surfshark no ha sufrido ninguna filtración de datos confirmada ni compromiso de servidores hasta principios de 2025. Ningún dato de usuario ha aparecido en bases de datos públicas de filtraciones vinculadas a la infraestructura de Surfshark.

En 2020, investigadores de seguridad señalaron una posible vulnerabilidad en la aplicación de Windows de Surfshark. El problema involucraba una biblioteca OpenSSL desactualizada que teóricamente podría permitir una escalada de privilegios. Surfshark publicó un parche dentro de las 48 horas posteriores a la divulgación. No se documentó ninguna explotación en el entorno real.

La auditoría de Cure53 en 2018 representa el descubrimiento de vulnerabilidades más significativo. Los 6 hallazgos en las extensiones de navegador se resolvieron antes de la divulgación pública. Surfshark atribuye a su programa de recompensas por errores la detección temprana de problemas. La empresa paga a investigadores externos que divulgan de forma responsable vulnerabilidades válidas.

Características de seguridad únicas específicas de Surfshark

CleanWeb

CleanWeb bloquea anuncios, rastreadores y dominios de malware a nivel de DNS. Previno más de 1.000 millones de intentos de seguimiento en su base de usuarios durante 2023. La función opera sin necesidad de instalar extensiones de navegador adicionales.

MultiHop (VPN doble)

MultiHop enruta el tráfico a través de 2 servidores VPN en diferentes países simultáneamente. Esto añade una segunda capa de cifrado y dificulta significativamente los ataques de correlación de tráfico. Los usuarios eligen entre pares de servidores preestablecidos o crean combinaciones personalizadas.

Tecnología Nexus

Surfshark Nexus conecta a los usuarios con toda su red de servidores en lugar de con un único servidor. El tráfico entra a través de un servidor y puede salir por otro utilizando enrutamiento SDN. Esto reduce la latencia al tiempo que mejora la rotación de IP y la distribución de carga entre más de 3.200 servidores.

Alternative ID

Alternative ID genera direcciones de correo electrónico desechables e identidades en línea. Los usuarios pueden registrarse en servicios sin exponer información personal real. Esta función diferencia a Surfshark de los competidores que se centran únicamente en la privacidad a nivel de conexión.

IP rotativa

Surfshark cambia su dirección IP visible cada 5 a 10 minutos sin desconectar la sesión VPN. Su conexión permanece activa mientras su huella digital cambia continuamente. Esto dificulta considerablemente el seguimiento a largo plazo entre sitios web.

Preguntas frecuentes

¿Es Surfshark realmente seguro de usar?

Sí, Surfshark obtiene una puntuación de confianza de 85/100 en nuestras pruebas. Opera bajo la jurisdicción de los Países Bajos, utiliza cifrado AES-256-GCM y su política sin registros ha sido auditada de forma independiente por Deloitte en 2022 y 2023. Combinado con servidores exclusivamente en RAM en toda su red de más de 3.200 servidores y un kill switch que funciona, Surfshark es seguro para la mayoría de los usuarios.

¿Qué significa la jurisdicción de Surfshark en los Países Bajos para las solicitudes de datos gubernamentales?

Los Países Bajos no requieren que las empresas de VPN retengan datos de usuarios, a pesar de pertenecer a la alianza de intercambio de inteligencia de los 9 Ojos. Surfshark trasladó su sede legal de las Islas Vírgenes Británicas a los Países Bajos en 2021. Su informe de transparencia muestra que ha recibido solicitudes gubernamentales y ha respondido con cero transferencias de datos, ya que una política sin registros verificada no deja nada que entregar.

¿Qué encontraron realmente las auditorías sin registros de Deloitte sobre Surfshark?

Deloitte, una firma de las cuatro grandes, auditó la infraestructura sin registros de Surfshark en 2022 y nuevamente en 2023, examinando configuraciones de servidores y procedimientos internos de gestión de datos. Ambas evaluaciones no encontraron evidencia de registro de actividad de usuarios en ningún servidor. Esto le da a Surfshark dos verificaciones sin registros anuales consecutivas del mismo auditor importante, evidencia más sólida que una única auditoría.

¿Qué vulnerabilidades encontró Cure53 durante sus auditorías de Surfshark?

Cure53, una firma alemana de ciberseguridad, auditó las extensiones de navegador de Surfshark en 2018 y encontró 2 vulnerabilidades críticas, 2 graves y 2 de gravedad media, todas parcheadas antes de que se publicara el informe. Un seguimiento en 2021 examinó la infraestructura de servidores en su lugar y no encontró vulnerabilidades críticas, con Cure53 señalando que la postura de seguridad de Surfshark había mejorado significativamente desde 2018.

¿Qué información recopila realmente Surfshark de los usuarios?

Surfshark almacena su dirección de correo electrónico y contraseña cifrada para la gestión de cuentas, más detalles de facturación procesados a través de proveedores de pago de terceros. También recopila datos de diagnóstico anonimizados, informes de fallos y datos agregados de frecuencia de conexión, lo que significa cuántas veces se conecta por día, no cuándo, dónde o qué sitios visitó. El historial de navegación, direcciones IP y consultas DNS nunca se almacenan.

¿Cómo protege la infraestructura de servidores exclusivamente en RAM de Surfshark los datos del usuario?

Todos y cada uno de los más de 3.200 servidores de Surfshark se ejecutan íntegramente en memoria RAM volátil en lugar de discos duros, borrando automáticamente todos los datos al reiniciarse. Una incautación física de un servidor por lo tanto no arrojaría registros utilizables, registros de conexión ni historial de IP. Esta arquitectura, respaldada por las auditorías sin registros de Deloitte, hace que la afirmación sin registros de Surfshark sea técnicamente aplicable en lugar de solo una promesa de política.

¿Qué cifrado y protocolos respaldan las afirmaciones de seguridad de Surfshark?

Surfshark utiliza cifrado AES-256-GCM predeterminado emparejado con WireGuard, que se ejecuta aproximadamente un 40% más rápido que OpenVPN mientras mantiene una seguridad comparable. Surfshark coloca un sistema de doble NAT en la parte superior de WireGuard para abordar su limitación de privacidad conocida sobre asignación de IP estática. OpenVPN UDP/TCP e IKEv2 también permanecen disponibles, ambos utilizando claves de protocolo de enlace RSA de 4096 bits junto con cifrado de canal de datos AES-256.

¿Cómo puedo confirmar que el kill switch de Surfshark funciona realmente?

Desconecte forzadamente su Wi-Fi o desenchufe ethernet mientras está conectado a un servidor de Surfshark; un kill switch que funciona detiene instantáneamente todo el tráfico de internet en lugar de recurrir a su conexión desprotegida. En Windows, macOS y Linux, el interruptor opera a nivel del adaptador de red, mientras que iOS y Android utilizan APIs específicas de la plataforma para lograr una protección similar dentro de las limitaciones del sistema operativo.

¿Ha sufrido Surfshark alguna vez una filtración de datos?

No, Surfshark no ha sufrido una filtración de datos confirmada ni un compromiso de servidores hasta principios de 2025, y ningún dato de usuario vinculado a su infraestructura ha aparecido en bases de datos públicas de filtraciones. En 2020, investigadores señalaron una biblioteca OpenSSL desactualizada en la aplicación de Windows que teóricamente podría permitir escalada de privilegios; Surfshark la parcheó dentro de 48 horas sin explotación documentada.

¿Cuál es la diferencia entre las características MultiHop y Nexus de Surfshark?

MultiHop enruta su tráfico a través de 2 servidores VPN en diferentes países simultáneamente, añadiendo una segunda capa de cifrado que hace que los ataques de correlación de tráfico sean más difíciles. Nexus en su lugar lo conecta a toda la red de servidores de Surfshark utilizando enrutamiento SDN, permitiendo que el tráfico entre a través de un servidor y salga por otro, lo que mejora la rotación de IP y la distribución de carga en toda la red de más de 3.200 servidores.

¿Todo este cifrado y tecnología de privacidad ralentiza Surfshark?

No significativamente. Surfshark ocupa el número 4 de 22 en nuestro Speed Lab, agregado de laboratorios independientes, a pesar de ejecutar cifrado AES-256-GCM y una capa de doble NAT en la parte superior de WireGuard. WireGuard se ejecuta aproximadamente un 40% más rápido que OpenVPN mientras mantiene una seguridad comparable, por lo que la capa de privacidad añadida no reduce significativamente el rendimiento del mundo real.

¿Puedo obtener un reembolso si la seguridad de Surfshark no cumple con mis expectativas?

Sí, Surfshark respalda cada plan con una garantía de devolución de dinero de 30 días, dándole un mes completo para probar su kill switch, servidores exclusivamente en RAM y afirmaciones sin registros auditadas antes de comprometerse. Esto se aplica independientemente del nivel de plan que elija, desde el más barato en $1,99/mes en su plan a más largo plazo hasta los paquetes de seguridad incluidos.

¿Proteger más dispositivos en una cuenta aumenta mi exposición?

No. Surfshark permite conexiones simultáneas ilimitadas de dispositivos en una sola cuenta, y cada una se beneficia de la misma política sin registros auditada e infraestructura de servidores exclusivamente en RAM. Dado que Surfshark no almacena historial de navegación, direcciones IP o marcas de tiempo de sesión en ningún servidor, añadir más dispositivos bajo una cuenta no crea una huella de datos adicional.

¿Qué debo hacer si sospecho una fuga de DNS en Surfshark?

Realice una verificación en dnsleaktest.com o ipleak.net mientras está conectado; las pruebas independientes muestran consistentemente cero fugas de DNS en todas las opciones de protocolo de Surfshark. Surfshark enruta todas las consultas DNS a través de túneles cifrados a sus propios resolutores DNS privados en cada servidor, y la protección contra fugas de IPv6 está habilitada de forma predeterminada para bloquear el tráfico IPv6 de eludir el túnel IPv4.