Un proveedor afirma: «nuestras aplicaciones son enteramente open source». Pero ¿qué está realmente abierto, a qué nivel, y qué prueba eso —o no— para el usuario? El término recubre realidades muy diferentes: a veces el protocolo, a veces uno o dos componentes en GitHub, a veces la aplicación cliente completa. Estos tres casos no son equivalentes.
Open source ≠ gratuito
Punto de partida, porque la confusión está extendida: «open source» designa una licencia de publicación del código (accesible, legible, modificable), sin relación con el precio. Una VPN puede ser enteramente open source y de pago; lo inverso también existe. El modelo económico sigue siendo necesario para financiar servidores y mantenimiento. Gratuidad y apertura del código son dos dimensiones independientes.
Los tres niveles de open source
Nivel 0 — el protocolo: WireGuard®, OpenVPN son ellos mismos open source, públicos y auditados. Es hoy la base de referencia; una VPN que no use ningún protocolo abierto sería una señal de alerta, pero usar uno no es diferenciador —el resto de la aplicación (interfaz, DNS, kill switch, política de datos) puede ser enteramente cerrado—.
Nivel 1 — algunos componentes: publicación parcial (módulo DNS, kill switch…) en GitHub. Transparencia parcial, pero la proporción del código total sigue siendo baja, y los componentes publicados no son forzosamente los más críticos para la privacidad. Sin precisión, puede confundirse con un compromiso global.
Nivel 2 — la aplicación cliente completa: todo lo que se ejecuta en el dispositivo es legible y verificable (búsqueda de puertas traseras, implementación del cifrado del lado del cliente). Pero —punto importante— la infraestructura del servidor no suele publicarse por completo. El open source del cliente permite verificar lo que hace la aplicación instalada; no demuestra por sí solo lo que hace cada servidor. Y código publicado ≠ código auditado: un repositorio puede no haber sido examinado seriamente.
Lo que el open source prueba, y no
Indica un compromiso voluntario hacia la transparencia (el costo reputacional de una falla pública es elevado) y permite la auditoría comunitaria, imposible con código cerrado. Pero no garantiza nada sobre el código del servidor (límite estructural ineludible), ni la calidad del código (código abierto puede estar mal escrito o contener fallas no detectadas durante años). Su valor depende siempre del modelo de amenaza del usuario.
Las trampas de marketing
«Usamos tecnologías open source»: cierto para casi todos (nivel 0), no dice nada sobre la apertura de la VPN en sí. «Publicamos nuestro código»: sin precisión, puede designar algunos componentes como la aplicación completa —preguntar qué exactamente, dónde—. «Open source = más seguro»: atajo incorrecto —la seguridad depende de la calidad del examen realmente recibido, no de la publicación sola—.
VPN con aplicaciones cliente open source
| Proveedor | Plataformas | Licencia |
|---|---|---|
| Mullvad | Windows, macOS, Linux, Android, iOS | GPL v3 |
| IVPN | Windows, macOS, Linux, Android, iOS | GPL v3 |
| Proton VPN | Windows, macOS, Linux, Android, iOS | GPL v3 |
| Windscribe | Windows, macOS, Linux, Android, iOS, extensiones | GPL v2 / v3 |
La licencia cuenta: la GPL exige que las versiones redistribuidas bajo ciertas condiciones conserven las mismas libertades, mientras que licencias permisivas permiten más reutilizaciones propietarias. La tabla indica la apertura de los clientes, pero la elección final también debe considerar auditorías, política de datos, rendimiento y precio.
Open source y auditorías: complementariedad
Ambos responden a preguntas diferentes. El open source permite una verificación continua y compartida del código del cliente; una auditoría independiente va más lejos (infraestructura, configuraciones del servidor, procedimientos internos), cubriendo sistemas nunca publicados. Una auditoría sin open source sigue siendo una verificación confiada a un solo tercero en un momento dado; el open source sin auditoría no dice nada del servidor. Una VPN que combina ambos ofrece dos niveles de verificación que se refuerzan.
¿Qué VPN open source elegir?
- Proton VPN es nuestra opción más sencilla para empezar: aplicaciones abiertas, auditorías publicadas y plan gratuito sin límite de datos anunciado.
- Mullvad conviene a quien prioriza una cuenta minimalista, precio simple y clientes abiertos.
- Windscribe ofrece otra entrada gratuita con aplicaciones abiertas, aunque el límite de datos y las condiciones dependen del tipo de cuenta.
Probar o suscribirse: obtener Proton VPN gratis, ver Proton VPN Plus, acceder a Mullvad o probar Windscribe gratis.
Desde América del Sur, la apertura del código no garantiza una ruta de red corta. Comprueba ubicaciones cercanas, latencia desde tu operador, moneda de cobro y medios de pago. En Brasil, revisa además la disponibilidad de soporte en portugués.
Conclusión
El open source es una ventaja concreta de transparencia, no una prueba absoluta de privacidad. Permite examinar el cliente y facilita las auditorías; la política sin registros y la infraestructura todavía deben verificarse por separado. Para equilibrar transparencia y facilidad de uso, Proton VPN es nuestra primera recomendación, con Mullvad como opción más minimalista.
Nuestra posición. El open source es una herramienta entre otras: útil para verificar el comportamiento de la aplicación del lado del cliente, insuficiente para garantizar una arquitectura no-log del lado del servidor. Solo es pertinente cruzado con auditorías independientes, informes de transparencia, el análisis de la jurisdicción y el contexto de gobernanza —y el modelo de amenaza de cada uno—.