Brave Accounts y Email Aliases: contraseñas que nunca viajan y correos que nunca se revelan

brave

Valencia, 01/09/2026, G.B.
Brave acaba de presentar Brave Accounts, un nuevo sistema para iniciar sesión en sus servicios que cambia por completo la forma en que se gestionan las contraseñas. La promesa, resumida en una frase: tu contraseña nunca llega a los servidores de Brave. Ni cifrada, ni convertida en hash, ni «guardada un instante en memoria y luego descartada». Directamente, no se transmite.

Sobre esa base ha llegado ya el primer servicio propio: Email Aliases, que permite registrarte en cualquier web sin dar tu correo real. En este artículo vamos a ver cómo funciona la criptografía detrás de Brave Accounts y qué ofrece exactamente Email Aliases.

El problema de siempre: el instante en que tu contraseña queda expuesta

Cuando inicias sesión en cualquier web convencional, el navegador abre una conexión TLS que cifra la contraseña mientras viaja por la red. Hasta ahí, todo bien. El problema aparece cuando esa contraseña llega al servidor: en algún punto —a menudo en un balanceador de carga o un CDN, antes incluso de que la aplicación la vea— la conexión se descifra y la contraseña queda en texto plano, aunque sea solo por una fracción de segundo.

Ese instante es la grieta. Ahí es donde puede colarse cualquier cosa: un log mal configurado que escribe cuerpos de petición en disco, una dependencia comprometida en la ruta de autenticación, un empleado malintencionado, un atacante haciendo scraping de memoria.

Podrías pensar: ¿y si el navegador calcula el hash y solo envía eso? El problema es que, si haces eso, el hash se convierte en la contraseña: cualquiera que robe la base de datos podría reenviar ese hash directamente al servidor y autenticarse sin saber la contraseña real. La verificación tiene que hacerse contra el valor auténtico, así que ese valor auténtico tiene que entregarse en algún momento. O eso se creía.

Y luego está el escenario de filtración masiva. El caso de LinkedIn en 2012 sigue siendo el ejemplo de manual: contraseñas guardadas como SHA-1 sin sal (salt), un hash rápido y sin ninguna variación entre usuarios. La filtración inicial se estimó en 6,5 millones de cuentas; cuatro años después, al aparecer el volcado completo, resultaron ser 117 millones, y prácticamente todas se descifraron en cuestión de días porque contraseñas idénticas producían hashes idénticos.

La solución: el protocolo OPAQUE

Brave Accounts se apoya en OPAQUE, un protocolo de intercambio de claves autenticado por contraseña (aPAKE, por sus siglas en inglés) desarrollado por los investigadores Jarecki, Krawczyk y Xu, estandarizado por el IRTF y publicado como RFC 9807 en julio de 2025. Cuenta con una prueba formal de seguridad en un modelo criptográfico robusto (universally composable).

La idea central: cliente y servidor ejecutan una especie de «baile» criptográfico en el que el cliente demuestra que conoce la contraseña sin revelarla en ningún momento, y ambas partes terminan compartiendo una clave de sesión nueva. Todo esto se apoya en curvas elípticas, así que es rápido y transparente para el usuario.

Cómo funciona

Registro. Cuando eliges tu contraseña, tu dispositivo y el servidor ejecutan conjuntamente una función pseudoaleatoria oblivious (OPRF): tú «enmascaras» tu contraseña con un valor aleatorio y envías esa versión enmascarada; el servidor aplica una clave secreta propia y te devuelve el resultado; tu dispositivo lo desenmascara. El valor final depende tanto de tu contraseña como del secreto del servidor, pero ninguno de los dos ha visto el dato del otro.

Tu dispositivo pasa después ese valor por Argon2id (una función de derivación resistente a fuerza bruta) y lo combina con un nonce aleatorio para generar un par de claves de autenticación. Lo único que se envía al servidor es una clave pública, una clave de enmascarado y un pequeño «sobre» (envelope) con el nonce y una etiqueta de autenticación. Nada de eso sirve de nada sin la contraseña original.

Inicio de sesión. Al volver a escribir la contraseña, el mismo baile OPRF reproduce el mismo valor si la contraseña es correcta. El servidor devuelve el envelope guardado; el dispositivo lo desenmascara, regenera el par de claves y comprueba la etiqueta de autenticación. Si la contraseña era correcta, todo encaja y ambas partes negocian una clave de sesión mediante un intercambio autenticado. Si era incorrecta, las claves derivadas simplemente no cuadran, y nada sensible llega a viajar por la red.

Por qué es importante

  1. No hay contraseña en texto plano en ningún momento, así que se eliminan de raíz los escenarios de logs filtrados, memoria comprometida o insiders curiosos.
  2. Se acaba la precomputación de diccionarios. Como parte de la derivación depende de un secreto que solo tiene el servidor, un atacante no puede preparar tablas de contraseñas por adelantado: necesita robar la base de datos y el secreto del servidor, y aun así el ataque tiene que hacerse cuenta por cuenta, contra una función de derivación costosa en memoria (Argon2id).
  3. OPAQUE no es solo un login: es una primitiva de acuerdo de claves. El protocolo también genera una export key, un secreto derivado de la contraseña que el servidor jamás llega a conocer. Esa clave se puede usar para cifrado extremo a extremo — es, de hecho, un mecanismo parecido al que usa WhatsApp para cifrar las copias de seguridad de chats protegidas con contraseña.

Brave ya apunta a construir sobre esto su próxima versión de Sync: en lugar del actual emparejamiento por código QR, será posible iniciar sesión con la cuenta de Brave para sincronizar un dispositivo nuevo con cifrado extremo a extremo. Eso sí, la sincronización sin cuenta seguirá disponible para quien no quiera crear una.

Lo que OPAQUE no resuelve

Conviene ser honestos con las limitaciones, que Brave reconoce en su propio anuncio:

  • No protege frente al phishing. Si el atacante controla la página o la app donde escribes tu contraseña, puede capturarla antes de que el protocolo entre en juego.
  • No convierte una contraseña débil en una fuerte. «password123» sigue cayendo ante un ataque de fuerza bruta online, de ahí que Brave Accounts limite los intentos y exija contraseñas razonablemente robustas.
  • Un compromiso total del servidor sigue siendo un riesgo. Un atacante decidido podría, en ese escenario, intentar un ataque de diccionario offline cuenta por cuenta. OPAQUE lo hace mucho más lento y no paralelizable entre usuarios, pero no lo hace imposible.

El primer servicio construido sobre Brave Accounts: Email Aliases

Brave Accounts no es un fin en sí mismo, sino la base sobre la que Brave empieza a construir servicios propios. El primero en llegar, integrado directamente en el navegador desde la versión 1.94.117 (27 de agosto de 2026), es Email Aliases.

La idea es sencilla y no del todo nueva —servicios como SimpleLogin, Firefox Relay o Hide My Email de Apple llevan tiempo ofreciendo algo parecido—, pero aquí llega sin necesidad de extensión ni suscripción: al rellenar el campo de correo de cualquier formulario de registro, Brave ofrece generar una dirección de alias de un solo uso para ese sitio. Los mensajes que lleguen a esa dirección se reenvían automáticamente a tu correo real, que el sitio web nunca llega a conocer.

¿Por qué importa esto? Porque, a diferencia de una cookie, el correo electrónico es un identificador que te sigue entre dispositivos, navegadores y servicios. Aunque Brave ya aísla lo que cada web puede almacenar en el navegador (cookies y caché particionados por sitio), eso no evita que dos empresas crucen datos por su cuenta usando tu email como nexo común. Ahí es donde entra este servicio: al usar una dirección distinta para cada sitio, rompe ese enlace de rastreo entre servicios y, de paso, facilita cortar el grifo si una dirección empieza a recibir spam — basta con desactivar ese alias concreto sin tocar tu bandeja principal.

Cómo funciona en la práctica:

  • Hace falta una cuenta de Brave (gratuita) con tu correo real vinculado.
  • Los alias se generan al pulsar sobre un campo de email en una web, o eligiendo «Nuevo alias de correo» desde el menú contextual.
  • Se gestionan desde Configuración → Autocompletar y contraseñas → Email Aliases. También escribiendo en la barra de direcciones brave://settings/email-aliases
  • Brave ofrece cinco alias gratuitos por ahora; la compañía ha anunciado que llegará un nivel de pago sin ese límite, además de soporte para móvil próximamente.
  • Los mensajes reenviados pasan por un filtro automático de spam y malware, y se borran de los servidores de Brave a los pocos segundos de entregarse.
  • Las notas que añadas a cada alias se guardan solo en local, salvo que actives Brave Sync, en cuyo caso viajan cifradas de extremo a extremo.

Vale la pena avisar de un matiz práctico: al ser un servicio de correo nuevo, es posible que durante los primeros tiempos algunos mensajes reenviados caigan en la carpeta de spam del destinatario, mientras Brave construye reputación como remitente.

email aliases

Cómo probarlo

Ambas funciones ya están disponibles en el canal estable de escritorio, pero solo a partir de la versión 1.94.117. Si tu Brave es más antiguo (como me pasó a mí, que estaba en la 1.93.136), no verás el banner de creación de cuenta ni la opción de alias hasta actualizar: ve a brave://settings/help para forzar la comprobación de actualizaciones, reinicia el navegador y después entra en brave://settings/getStarted para crear tu cuenta. Desde ahí, el alias de correo se ofrece directamente al rellenar cualquier formulario de registro.

La versión de escritorio es la misma para Windows, macOS y Linux —solo cambia el empaquetado (.exe, .dmg/.pkg, .deb/.rpm)—, así que la actualización llega a todos por igual, aunque en Linux con paquetes de terceros (Flatpak, Snap) el ritmo puede variar algo respecto al repositorio oficial APT.


Fuentes: Blog oficial de Brave — Brave Accounts y Blog oficial de Brave — Email Aliases

Cómo obtener información detallada de páginas web y recuperar vídeos de streaming en Firefox

rolling stones

Si alguna vez te has encontrado disfrutando de un vídeo en streaming en Firefox y te has preguntado si hay una forma de recuperarlo, la respuesta es que sí.  Podemos hacerlo obteniendo la información detallada de una página web y acceder a los elementos multimedia temporales, como vídeos de streaming, que hayas visualizado (vamos a probar con un vídeo de los Rolling Stones: ‘Sympathy For The Devil‘…).

Os embebo el vídeo al final del post…
Continuar leyendo «Cómo obtener información detallada de páginas web y recuperar vídeos de streaming en Firefox»

Deshabilitar JavaScript en Edge

edge_javascript

Cómo deshabilitar JavaScript en el navegador web Microsoft Edge (más útil de lo que parece…)

Para desactivar JavaScript en el navegador Microsoft Edge, puedes visitar la siguiente URL en la barra de direcciones del navegador:
edge://settings/content/javascript o ir a Settings and more -> Site Permissions -> JavaScript. Desde allí, puedes deshabilitar o habilitar JavaScript.

Otra opción es abrir el menú Comando con Ctrl+Mayús+P (Windows, Linux) o Comando+Mayús+P (macOS), escribir javascript, seleccionar Deshabilitar JavaScript y presionar Entrar para ejecutar el comando.

Algunas configuraciones de Microsoft Edge que puedes acceder a través de la barra de direcciones utilizando el formato edge://settings/:

Configuraciones generales:
edge://settings/ – Página principal de configuraciones.

Privacidad y servicios:
edge://settings/privacy – Configuraciones de privacidad.
edge://settings/clearBrowserData – Borrar datos de navegación.

Apariencia:
edge://settings/appearance – Configuraciones de apariencia.

Inicio y nueva pestaña:
edge://settings/onStartup – Configuraciones de inicio y nueva pestaña.

Sistema:
edge://settings/system – Configuraciones del sistema.

Configuraciones de contenido:
edge://settings/content – Configuraciones de contenido.
edge://settings/content/cookies – Configuraciones de cookies.
edge://settings/content/javascript – Configuraciones de JavaScript.
edge://settings/content/images – Configuraciones de imágenes.
edge://settings/content/popups – Configuraciones de ventanas emergentes.
edge://settings/content/notifications – Configuraciones de notificaciones.
edge://settings/content/microphone – Configuraciones de micrófono.
edge://settings/content/camera – Configuraciones de cámara.
edge://settings/content/ads – Configuraciones de anuncios.

Configuraciones de accesibilidad:
edge://settings/accessibility – Configuraciones de accesibilidad.

Configuraciones de búsqueda:
edge://settings/search – Configuraciones de búsqueda.

Configuraciones de idiomas:
edge://settings/languages – Configuraciones de idiomas.

Configuraciones de seguridad:
edge://settings/security – Configuraciones de seguridad.

Configuraciones de descargas:
edge://settings/downloads – Configuraciones de descargas.

Configuraciones de extensiones:
edge://extensions/ – Página de extensiones.

NOTA: Algunas configuraciones pueden variar según la versión de Edge que estés utilizando. Puedes ver más configuraciones escribiendo edge://settings/ en la barra de direcciones y navegando por las diferentes secciones.

Fuente (propia): Foro Puntocomunica

MyIE9 Browser, un navegador seguro (y si quieres portable) que emula las funciones de Internet Explorer 9

myie9

myie9Si necesitas un navegador gratuito para sistemas operativos Microsoft Windows que emule versiones obsoletas del navegador  Internet Explorer 9, soporte funciones, características o utilidades ya descartadas en los navegadores web modernos, y si sobre todo si trabajas con páginas de la administración pública española que no han actualizado sus sistemas, MyIE9 es tu solución.

Con MyIE9 podrás visualizar, entre otras cosas, archivos FDF sin problemas (archivos de consultas de páginas como la de la Seguridad Social española). Además, tienes una versión portable. Eso sí, está en inglés y tendrás que ajustar algunas opciones por tema popups, etc. Pero no te preocupes, es sencillo. debo comentar que también tiene sus limitaciones y no podrás acceder a todo lo que se podía en el pasado con páginas oficiales de la administración pública española; espero que se pongan pronto las pilas… Continuar leyendo «MyIE9 Browser, un navegador seguro (y si quieres portable) que emula las funciones de Internet Explorer 9»

Instalar navegador Opera de 32 bits en Linux

opera

operaSi la arquitectura de tu PC es de 32 bits en Linux, entonces no podrás instalar el navegador web Opera, a menos que utilices una versión ‘antigua’ del mismo, es decir, la versión Opera 45. Para poder instalarlo y así utilizar la VPN que lleva incorporada este fantástico navegador, sigue las instrucciones del artículo cuyo enlace encontrarás al final. NOTA: Si te falla la activación de la VPN, prueba a activar en Configuración del navegador Opera Turbo. Continuar leyendo «Instalar navegador Opera de 32 bits en Linux»

Trucos Mozilla Firefox

trucos-firefoxArtículo del blog elhacker.net sobre trucos y tips para el navegador web Mozilla Firefox. «Esta página contiene varios trucos para el Mozilla Firefox. La mayoría de estos tips requieren el editar archivos en su disco duro, algo que no es recomendado si no está familiarizado con el uso básico de archivos y carpetas. Los trucos se dividen en cuatro categorías y están ordenados por importancia/popularidad«.

https://www.elhacker.net/trucos-mozilla-firefox.html

 Basilisk web browser

basiliskNavegador web fork de Firefox, muy rápido y seguro, open source y multiplataforma. Creado por los desarrolladores de Pale Moon. «A XUL-based web-browser demonstrating the Unified XUL Platform (UXP). A XUL-based web-browser demonstrating the Unified XUL Platform (UXP). This browser is a close twin to pre-Servo Firefox in how it operates«.
https://www.basilisk-browser.org/

VPN gratuita, Navegador Opera

VPN (Red Privada Virtual) gratuita en el navegador Opera. Explora la web con mayor privacidad. «El navegador web Opera, es actualmente el único navegador que incorpora un servicio de VPN integrado en él, sin necesidad de contratar ningún servicio de VPN de terceros. Este servicio nos permitirá navegar por Internet ocultando nuestra dirección IP, y además, podremos elegir entre diferentes continentes para que la latencia de la conexión sea la menor posible, y que su velocidad sea la mayor disponible«.
Fuente: https://www.redeszone.net/tutoriales/vpn/opera-vpn-analisis-configuracion-rendimiento/vpn gratuita.
https://www.opera.com/es-419/features/free-vpn

Instalar navegador web Brave en Linux

Copia y pega esto en la terminal (versiones Ubuntu y Mint):

sudo apt install apt-transport-https curl curl -s https://brave-browser-apt-release.s3.brave.com/brave-core.asc | sudo apt-key --keyring /etc/apt/trusted.gpg.d/brave-browser-release.gpg add - source /etc/os-release echo "deb [arch=amd64] https://brave-browser-apt-release.s3.brave.com/ $UBUNTU_CODENAME main" | sudo tee /etc/apt/sources.list.d/brave-browser-release-${UBUNTU_CODENAME}.list sudo apt update sudo apt install brave-browser
https://brave-browser.readthedocs.io/en/latest/installing-brave.html#linux

Activar la VPN (Virtual Private Network) en el navegador Opera

Una nota rápida sobre el navegador web Opera…

Llevo una semana probando la última versión del navegador web Opera, tanto en distros Linux como en Windows, y debo decir, quiero decir que estoy encantado! La nueva versión de este veterano y rápido navegar web lleva incluida, entre varias e interesantes características más, una opción de Red Privada Virtual o VPN.

Para activar esta interesante opción de Opera, tan solo tienes que acceder a la configuración de Opera, Avanzado y activar la Red Privada Virtual; una maravilla!! Por supuesto, lleva incluido un bloquedador de publicidad, el cual tan bien puedes desactivar o crear una ‘lista blanca’ de sitios.

Si además utilizas la navegación privada, comprobarás que realmente tu privacidad en la Red está siendo bastante ‘protegida’. Haz una prueba buscando cualquier cosa en Google con la VPN activada y la ventana de incógnito y verás a qué me refiero…

Dejo captura de pantalla de la opción para activar la VPN en Opera:

Continuar leyendo «Activar la VPN (Virtual Private Network) en el navegador Opera»