Cloudflare acaba de tapar tu IP sin que te enteres: así funciona el truco

Luz azul de servidores en un centro de datos
El edge de Cloudflare es ahora el que sostiene la privacidad de millones de peticiones.

Cada vez que abres una app, un backend en la otra punta del mundo sabe dos cosas: tu dirección IP y cómo "habla" tu navegador (huella TLS). Con eso solo ya te pueden armar un perfil y seguirte petición tras petición. Cloudflare acaba de lanzar un producto que corta ese enlace de forma técnica, no polémica: OHTTP Gateway.

El titular marketing dice "privacidad". La realidad es más interesante: **es el primer intento de que la privacidad de red deje de ser un YAML que escriben cuatro experts expertos y se convierta en un botón en el panel.

Servidores de red en un centro de datos

El problema que nadie te explicó bien

Un intercambio cliente-servidor normal revela mucho más de lo que crees. El servidor ve la IP de origen como el "de" de un sobre, y además puede fingerprint tu cliente con atributos como las versiones de TLS soportadas o los cipher suites. Eso permite enlazar múltiples peticiones al mismo usuario.

Hasta ahora la respuesta popular era: "ponte una VPN". Y funciona, pero es una solución bastante torpe: el proveedor de VPN ahora ve tus dos cosas (IP + contenido), y si te registras con un correo, cualquier subpoena lo cruza todo en segundos. Moviste el problema, no lo resolviste.

Qué es OHTTP y por qué el "doble ojo" importa

OHTTP (Oblivious HTTP, un estándar del IETF) parte la confianza en dos saltos operados por partes independientes:

La magia está en la regla de oro: ningún actor ve las dos mitades. El relay ve identificadores, el gateway ve contenido. Ni Cloudflare, ni tu ISP, ni la app. Es criptografía bien diseñada con un objetivo político muy concreto: que no exista un punto único de collage.

La petición viaja encapsulada con Híbrido de Clave Pública, así que el relay solo maneja un revoltijo de texto cifrado. Para el usuario técnico la diferencia es brutal: en un request normal el servidor ve ipAddress: 128.62.37.13 y tlsCipher: AEAD-CHACHA20-POLY1305-SHA256 (potencialmente único). Con OHTTP ve 128.62.37.13, pero esa IP es la del relay, no la tuya.

El giro que mata la objección obvio

Si ya estás detrás de Cloudflare, usar su relay rompería el modelo: Cloudflare vería IP y contenido. Por eso lanzan Gateway como producto aparte, para clientes que ya tienen el servidor detrás de Cloudflare (CDN o Workers). Además renombraron "Privacy Gateway" a Cloudflare OHTTP Relay para no liar los dos.

Casos reales: Flo Health lo usa para que sus usuarios accedan a datos de salud sin que la petición sea rastreable hasta su identidad. Y Apple es el tercer actor típico en este tipo de arquitectura (Private Relay), que es justamente por qué el gateway administrado tiene sentido: los clientes de terceros ya no pueden traer su propio gateway.

¿Y el precio? El botón de la decepción

Aquí viene la letra chica que nadie menciona en el artículo oficial: el OHTTP Gateway es un add-on de pago dentro de tu zona. No es gratis. El relay sí lo puedes correr tú mismo si tu app no está en Cloudflare.

Cloudflare también reconoce el coste oculto honestamente: cualquier arquitectura con proxy añade latencia porque la petición hace uno o dos saltos extra, más el coste criptográfico de descifrar y recifrar. Su argumento es que al correr sobre cada servidor de su edge global, si usas su CDN las tres partes (gateway, descifrado y origen) caen en el mismo metal físico y la latencia se vuelve marginal.

El veredicto honesto

Esto no es magia y no es gratis. Es infraestructura de privacidad dejar de ser nicho, que es exactamente lo que llevas años pidiendo desde que los rastreos de ads se comieron la web. El precedente importa más que el producto: si un proveedor de CDN de primer nivel ofrece esto con dos clics, los clientes más modestos lo van a pedir también, y los navegadores van a empezar a hablar OHTTP de forma nativa.

¿Te interesa que cubra los VPN y las técnicas anti-detección, o prefieres que me dive a fondo en cómo se implementa OHTTP en tu propia infraestructura para no depender de nadie? Dime en los comentarios.

Comparte esto si ya no confías en que tu IP es tuya.