Cómo comprobar si una herramienta online sube tu archivo

Abre las herramientas de desarrollador de tu navegador con F12, cambia a la pestaña Red y vacíala. Luego arrastra tu archivo a la herramienta e inicia el proceso. Observa las peticiones que aparecen: si ninguna lleva tu archivo y el tamaño de cada petición es muy inferior al del archivo, no se subió nada.

Dos pruebas más lo confirman. Corta tu conexión después de que la herramienta se haya cargado una vez e inténtalo de nuevo: una herramienta local sigue funcionando, una basada en servidor no. Luego mira con qué dominios habla la página, porque una subida de archivo es una petición a un endpoint concreto y su tamaño es proporcional a tu documento. Las secciones siguientes dan los pasos exactos, y las peticiones que parecen alarmantes pero son solo código o seguimiento de página. Ninguna de estas comprobaciones necesita más software que el navegador que ya tienes abierto.

Una afirmación de privacidad en la página de una herramienta vale exactamente lo que valga tu capacidad de comprobarla. La buena noticia es que la comprobación es corta, no necesita ningún software especial y funciona en cualquier navegador. No buscas una promesa. Buscas una cosa concreta: una petición que lleve tu archivo.

Compresor de imágenes

Un sujeto limpio para la prueba: carga una imagen, observa el panel y luego desconéctate y comprime otra. En ninguno de los dos casos se sube nada.

Abre una herramienta local

Prueba uno: observa los bytes en el panel de red

Este es el método principal, y tarda alrededor de un minuto. Estás comprobando si alguna petición lleva una carga útil del tamaño aproximado de tu archivo.

  1. Abre las herramientas de desarrollador. Pulsa F12, o usa el menú del navegador y elige Herramientas de desarrollador. Cambia a la pestaña Red.
  2. Vacía la lista. Haz clic en el botón de vaciar, normalmente un círculo con una línea que lo cruza. Esto elimina los recursos de la página, de modo que solo quedan las peticiones de tu acción con el archivo.
  3. Activa Conservar registro si quieres una imagen completa. Mantiene las peticiones visibles a través de una recarga de página, lo que ayuda cuando una herramienta navega o refresca a mitad de proceso.
  4. Arrastra tu archivo y ejecuta la herramienta. Usa un archivo con un tamaño distintivo, idealmente unos pocos megabytes, para que una petición coincidente sea obvia.
  5. Observa la columna de tamaño. Cada petición aparece listada con su tamaño transferido. Lee la más grande. Si la petición más grande es un script, una fuente o una pequeña llamada de seguimiento, el archivo nunca se movió.
  6. Haz clic en la petición más grande y lee sus detalles. Las pestañas Cabeceras, Carga útil y Tamaño te dicen qué se envió. Una subida real aparece como una petición cuyo tamaño es aproximadamente el de tu archivo.

Lo que buscas tiene una firma concreta. Una subida suele ser una petición POST a un endpoint como /upload o /convert, y su tamaño se acerca al del archivo. Si la petición es un formulario, el tipo de contenido probablemente sea multipart/form-data. Si el archivo se envía como bytes en bruto o base64, el tipo de contenido es el propio del archivo, o la carga útil es un cuerpo JSON que contiene los datos. En los tres casos el tamaño lo delata, y por eso la columna de tamaño es la primera que hay que leer.

Desbloquear PDF

Un caso sensible que merece una prueba. El PDF y la contraseña se leen ambos dentro de la pestaña, así que el panel no muestra ninguna petición que lleve ninguno de los dos.

Abrir la herramienta de desbloqueo

Prueba dos: desconéctate y sigue trabajando

La prueba sin conexión responde a una pregunta distinta, y es más difícil de falsear. Si el procesamiento se completa igualmente sin ninguna red, entonces ningún servidor puede estar implicado en el trabajo.

  1. Carga la herramienta y procesa un archivo primero. Esto almacena en caché el motor que necesita, que es una descarga normal de código y no tu archivo.
  2. Desconéctate de la red. Apaga el Wi-Fi, desenchufa el cable, o usa el menú de limitación de red de las herramientas de desarrollador y ponlo en Sin conexión.
  3. Procesa otro archivo sin recargar la página. No refresques, porque una recarga necesita descargar la propia página y fallará por razones que no tienen nada que ver con subir archivos.
  4. Observa el resultado. Una herramienta local produce su salida. Una basada en servidor falla, normalmente con un error de red en su línea de estado.

El orden de esos pasos es todo el truco. Si te desconectas primero y recargas, estás probando la descarga de la página, no el procesamiento. Y si nunca ejecutaste la herramienta antes de ponerte sin conexión, un fallo puede significar solo que el motor aún no estaba en caché. Ejecuta un trabajo en línea, corta la conexión y ejecuta un segundo trabajo.

Prueba tres: mira los dominios y la política de seguridad

Adónde envía datos una página es tan revelador como cuánto envía. En el panel de red puedes ordenar o filtrar por dominio, y los dominios que toca una herramienta local son aburridos: su propio host, un host de fuentes o scripts y, quizá, un proveedor de analítica. Un convertidor que se ejecuta en un servidor tiene que llegar a su propio endpoint de subida, y ese endpoint suele aparecer en el mismo dominio que el sitio.

Una señal más estricta es la cabecera Content-Security-Policy, que puedes leer en la pestaña Cabeceras de la petición del documento principal. Una política con una directiva connect-src restrictiva nombra los orígenes exactos que la página puede llamar, lo que limita adónde podría ir un archivo incluso en teoría. Su ausencia no demuestra nada, porque muchos sitios simplemente no la definen. Combínala con la evidencia de red en lugar de tratarla como una prueba por sí sola.

Lo que parece sospechoso pero no lo es

La mayoría de las falsas alarmas vienen de cuatro tipos de petición. Conocerlas evita que malinterpretes un resultado limpio como una fuga.

  • Analíticas y gestores de etiquetas. Una vista de página se comunica a un servicio de medición, por eso ves un script de un dominio de analítica. Lleva el hecho de que se cargó una página, no el contenido de tu documento. Este sitio carga Google Tag Manager, así que verás exactamente esa petición.
  • Descargas del motor en la primera carga. Una herramienta de navegador descarga su motor de procesamiento la primera vez que la usas. Esa petición es grande, lo que hace que parezca una subida, pero es la misma para todos los visitantes y no cambia con tu archivo. El tamaño se mantiene constante mientras tu entrada cambia.
  • Fuentes e iconos. Las tipografías y los sprites de iconos son archivos separados y aparecen como peticiones propias. Suelen ocupar unos cientos de kilobytes como máximo.
  • Cabeceras de aislamiento entre orígenes. Algunas herramientas de WebAssembly requieren cabeceras COOP y COEP para el trabajo multihilo. Verlas es señal de que un motor real se ejecuta en la página, no de que tu archivo se esté moviendo. Las herramientas de este sitio usan un motor de un solo hilo y no las necesitan.

La línea divisoria es sencilla. El código y los recursos de la página tienen tamaños que permanecen iguales sin importar lo que subas. Tu archivo tiene un tamaño que aparece en la red solo si de verdad se envía. Compara el total de bytes transferidos con el tamaño de tu entrada, y la respuesta no es ambigua.

Dónde tiene límites este método

Las pruebas anteriores son sólidas, y no son absolutas. Ser claro sobre los huecos es lo que hace fiable el resto de la página.

  • El troceado oculta filas individuales, no el total. Una herramienta podría dividir un archivo en muchas peticiones pequeñas. Contar el total de bytes transferidos desbarata eso, por eso la comparación de tamaños importa más que cualquier fila individual.
  • Un service worker puede enmascarar un fallo sin conexión. Si un sitio almacena en caché sus propias páginas, una recarga sin conexión aún puede funcionar. La prueba sin conexión solo es fiable cuando evitas recargar y te apoyas en un trabajo completado.
  • El tráfico puede estar cifrado y ser opaco. Con HTTPS no puedes leer el contenido de una petición, solo su tamaño y su destino. El tamaño basta para detectar una subida de archivo, pero no te dirá qué contiene una petición pequeña.
  • Local no significa automáticamente seguro. El procesamiento en la pestaña descarta una subida. No dice nada sobre otros riesgos, como una página que lea más de tu disco en un paso posterior. Comprueba la afirmación concreta que se hace en lugar de dar por sentado un buen comportamiento en todo.
  • Algunas herramientas necesitan de verdad un servidor. Los modelos grandes para eliminar fondos o mejorar de forma generativa no caben en el presupuesto de descarga de un navegador, y esas herramientas lo dicen. El patrón honesto es una página que te indique qué funciones suben archivos y cuáles no, como hace aquí la sección Cloud AI.

Si quieres la explicación de fondo de por qué una pestaña puede hacer este trabajo, la guía complementaria sobre cómo funcionan las herramientas de archivos en el navegador recorre las capas del motor, Canvas y la API File. Si solo quieres una herramienta para probar, cualquier página del directorio de herramientas funciona, y Combinar PDF es un buen segundo sujeto porque los tamaños de entrada y salida son fáciles de comparar.

Preguntas frecuentes

Abre las herramientas de desarrollador de tu navegador con F12, cambia a la pestaña Red y vacíala. Luego arrastra tu archivo a la herramienta e inicia el proceso. Observa las peticiones que aparecen: si ninguna lleva tu archivo y el tamaño de cada petición es muy inferior al del archivo, no se subió nada. El panel lista cada petición que hace la página, incluidas las que ocurren entre bastidores. Haz clic en una petición para abrirla y mira las pestañas Cabeceras, Carga útil y Tamaño. Una subida de archivo aparece como una petición cuyo tamaño es aproximadamente el de tu archivo, normalmente con un tipo de contenido multipart/form-data o un tipo de imagen o documento. Si cada petición es un script, una hoja de estilos, una fuente o un pequeño baliza de analítica, el archivo se quedó en tu máquina. Haz la prueba con un archivo de tamaño distintivo, porque una petición de unos cientos de kilobytes es mucho más fácil de detectar que un archivo de unos pocos bytes.
Demuestra que la ruta de procesamiento no depende de un servidor. Carga la herramienta y procesa un archivo para que el motor se almacene en caché, luego desconéctate de la red, o apaga el Wi-Fi, y procesa otro archivo sin recargar la página. Si sigue funcionando, tu archivo se está procesando en local. La condición importa, porque una página que nunca se ha ejecutado aún necesita su código. Carga el motor primero, luego ponte sin conexión y luego haz el trabajo. Si recargas estando sin conexión y ves una página de error del navegador, eso es que falla la descarga de la página, no que la herramienta esté subiendo nada. Del mismo modo, un service worker puede servir la página desde la caché, así que una página que carga sin conexión no es prueba por sí sola de que el procesamiento sea local; la señal real es un trabajo completado con la red caída. Una herramienta basada en el navegador pasa esta prueba. Una basada en servidor no puede, porque no hay servidor al que llegar.
Es posible en teoría y raro en la práctica, y la columna de tamaño es la forma de detectarlo. Suma todas las peticiones que hace la página mientras se procesa un archivo y compara ese total con el tamaño de tu archivo. Si la suma es aproximadamente el tamaño de la entrada más el de la salida, los bytes salieron de la máquina. El troceado es una técnica real, y una herramienta que dividiera un archivo en muchas peticiones POST pequeñas sería difícil de detectar fila por fila, por eso importa el total. El panel de red muestra el tamaño transferido de cada petición y un total acumulado de la página. Una herramienta local mueve cero bytes de archivo, así que su total se queda en el rango del código, las fuentes y las analíticas que cargó. Una herramienta que sube un documento de 4 MB tiene que mover al menos 4 MB hacia arriba. Ese patrón es visible independientemente de en cuántas peticiones se divida la transferencia.
Porque una página carga más que la herramienta. Las analíticas, las fuentes y el motor de procesamiento se descargan todos por la red, y esas peticiones aparecen en el panel junto a todo lo demás. Llevan código y datos de página, no el archivo que estás procesando. La pista está en el tamaño y el destino. Una fuente suele ocupar menos de unos cientos de kilobytes y viene de un alojamiento de fuentes. Un script de analítica ocupa unas pocas docenas de kilobytes e informa de una vista de página a un dominio de medición, que es una descripción de tu visita y no de tu documento. El motor es el grande, y es la misma descarga para todos los visitantes: unos 30 MB para el motor de vídeo, unos 6.7 MB para el motor de OCR y unos 1.3 MB para el motor de PDF. Ninguno de esos números cambia con el tamaño de tu archivo, que es justo lo que separa el código del contenido. La única petición que sería proporcional a tu archivo es la que estás buscando.
No de forma fiable, y da igual. El panel registra el tráfico por debajo de la página, y no hay una forma fiable de que un script sepa si las herramientas de desarrollador están abiertas. Aunque un sitio pudiera detectarlo, ocultar una subida es un acto mucho más grave que dejarse ver haciéndola. Merece la pena saber por qué la prueba es sólida. El navegador enruta cada llamada de red por la misma maquinaria, y las herramientas de desarrollador observan esa maquinaria directamente. Una página podría concebiblemente cambiar su comportamiento cuando sospecha que la inspeccionan, pero eso no es una transferencia oculta, es una transferencia distinta, y es detectable comparando una ejecución con el panel abierto contra otra con él cerrado. La conclusión más segura es más sencilla: una herramienta que afirma procesar en local no tiene nada que ocultar al panel, así que debería comportarse igual tanto si el panel está abierto como si no. Si el comportamiento de un sitio cambia cuando miras, toma eso como tu respuesta.

Ejecuta la prueba en una herramienta real

Gratis, privado e ilimitado. No necesitas cuenta.

Abrir el compresor de imágenes