Cómo está diseñado para no filtrar nada.
Una idea, llevada al límite: tu identidad real no debería salir nunca de la máquina, y no deberías tener que confiar en nosotros de que no lo hace. Esta página recorre el mecanismo entero: la vida de una petición, el kill switch, las superficies exactas de huella que revoleamos, la lista completa de lo que sale de tu Mac y cuándo, la autoprueba de diez comprobaciones, y un mapa honesto de dónde terminan las garantías de un navegador WebKit.
Un interruptor que no puedes apagar.
Searxly estándar te deja subir la privacidad a Maximum cuando lo eliges. Maximum quita la elección: la app arranca en privacidad Maximum y se queda ahí, sobre Tor por defecto. Cada petición o sale por la vía protegida, o no sale en absoluto. La vía se puede cambiar (Tor, o el VPN de Searxly con un pase activo); la postura no.
Qué pasa cuando pulsas Retorno.
La forma más clara de explicar la máquina es seguir una carga de página a través de ella, desde la pulsación hasta el cable y de vuelta. El paso 5b es el que define la edición.
Antes de que la carga pueda abrir una sola conexión, PrivacyGate comprueba la vía: ¿está Tor verificado como activo (o el túnel del VPN, si cambiaste de vía)? Esto ocurre por navegación, dentro del propio callback decide-policy del motor, de modo que no hay ninguna ventana en la que una petición se escape primero y se compruebe después.
Tres escudos bloqueados preparan la petición: http:// se actualiza a https://, 49 parámetros de rastreo con nombre y seis familias de prefijos (utm_, pk_, …) se eliminan de la URL, y se adjuntan la cabecera Sec-GPC: 1 y la señal JavaScript de Global Privacy Control. En Maximum estos tres no se pueden desactivar.
La pestaña lleva un token aleatorio de flujo Tor, y antes de que la carga continúe el token se reajusta al sitio que estás visitando. El resultado: dos pestañas en el mismo sitio viajan por circuitos separados, y una pestaña que se mueve entre sitios cambia de circuito al cruzar cada frontera. Lo impone el IsolateSOCKSAuth de Tor.
El hostname se entrega a Tor en el handshake SOCKS, no al resolver de tu Mac, así que ninguna consulta DNS revela adónde vas. La configuración upstream del motor de búsqueda lleva el esquema literal socks5h://, y la prueba visible para las pestañas es que las direcciones .onion, que ningún DNS público puede resolver, llegan a cargar.
La petición cruza el circuito Tor y sale por un repetidor que conoce el destino pero no te conoce a ti. El sitio ve la dirección de la salida. Lo que protege el contenido en sí es TLS o un servicio onion, y por eso la app se apoya en HTTPS-only y en las mejoras a .onion.
Este es el momento que define la edición. La carga se rechaza: aparece una página monocroma titulada «Tráfico bloqueado para protegerte» con el motivo en vivo, y la puerta recuerda la dirección. No hay un regreso silencioso a tu conexión real, porque no existe ningún camino de código clearnet al que caer. En el instante en que la vía vuelve a verificarse, la página bloqueada se recarga sola.
Antes de que corra el primer script de la página, en cada frame, el script de endurecimiento ya está ahí: las lecturas de canvas que va a sondear llevan ruido, el viewport que va a medir está en letterbox, el reloj dice UTC, el locale dice en-US, la máquina dice 8 núcleos, y RTCPeerConnection no existe para filtrar tu dirección por fuera de Tor.
Hay poco que limpiar porque poco llegó a escribirse: el almacén de cada pestaña vive en memoria, el historial está desactivado por defecto, el estado de las ventanas no se persiste nunca. La carpeta amnésica de descargas se barre, el portapapeles se vacía, y el siguiente arranque vuelve a barrer por si la última salida fue un crash.
Ocho defensas. Cada una falla cerrada.
El comportamiento real, mecanismo a mecanismo: lo que hace, la fuga que elimina y, donde lo hay, el borde honesto.
Tor por defecto, sobre SOCKS5h
El cliente empaquetado es el tor-expert-bundle del propio Tor Project, el mismo binario que entrega el Tor Browser, con la versión fijada y lanzado a través del helper de la app en un puerto dedicado, elegido para no chocar nunca con un Tor que ya tengas en marcha. Arranca solo como cliente, evitando escrituras en disco.
Todo lo que sale legítimamente viaja por él: el almacén de datos de cada pestaña lleva el proxy SOCKS, el tráfico upstream del motor de búsqueda local se canaliza por el mismo puerto, y los fetch propios de la app que no llevan identidad (miniaturas de resultados, una página leída para tu IA local) pasan por una vía Tor dedicada. Las peticiones que llevarían identidad, como el RPC de la cartera, no pasan por el proxy; se rechazan de plano.
Bloqueado, nunca filtrado
Una puerta, tres vías, cada una con su propia prueba: las navegaciones web exigen la protección verificada como activa, los fetch nativos se someten a un estándar aún más estricto, e incluso el salto loopback al motor de búsqueda local está condicionado a que su upstream pase por el proxy. Cada intento bloqueado se anota en el registro con el motivo.
La puerta funciona por eventos, no por sondeo: se reevalúa en el momento en que cambia el estado de Tor, el túnel del VPN se mueve o se cambia de vía, y recuerda la última dirección bloqueada para que la recuperación sea una recarga, no un encogerse de hombros. También se autorrepara: si la vía elegida no puede levantarse, cae a la más estricta en lugar de quedarse a oscuras.
Un circuito fresco para cada pestaña, y cada sitio
El aislamiento tiene tres capas. El propio Tor separa los circuitos por destino. Cada pestaña añade su propio token aleatorio de flujo, de modo que dos pestañas en el mismo sitio viajan por circuitos separados. Y dentro de una pestaña, el token se reajusta por sitio a medida que te mueves, para que una pestaña longeva no cosa tu día entero. Un comando de Nueva identidad (⌘⇧U) cierra todas las pestañas, borra los datos de sitios y pide circuitos frescos para todo.
Donde el propio Tor está bloqueado, los bridges de transporte enchufable disfrazan la conexión: Snowflake funciona sin configurar nada, y obfs4 acepta las líneas de bridge que pegues. Si una conexión directa se atasca en el bootstrap, Maximum reintenta una vez por Snowflake por su cuenta.
Revoleada, y diluida en la multitud
Un script de endurecimiento se inyecta en cada página antes de que corran sus propios scripts, en cada frame, y cada shim se enmascara como código nativo para que Function.prototype.toString no pueda revelar la manipulación. El ruido se genera fresco en cada lectura: un rastreador que hashea tu canvas obtiene una respuesta distinta cada vez, lo que rompe el identificador estable que intenta construir. Es una decisión de diseño deliberada, y su contrapartida se enuncia con honestidad más abajo.
Accept-Language aún filtran bits, un techo de WebKitTres posiciones, impuestas dos veces
Como el Tor Browser, Maximum tiene un control de seguridad. Estándar mantiene la web completa funcionando, farbling incluido. Más seguro activa el Lockdown Mode de WebKit, el apagado real del JIT, y elimina WebGL, WebGPU, WebAssembly y OffscreenCanvas. El más seguro además se niega a ejecutar JavaScript remoto en absoluto; la interfaz de búsqueda local conserva sus scripts, porque nunca sale de tu Mac.
Cada posición se impone a dos niveles: dentro del motor donde la compilación lo permite, y como un suelo JavaScript que aguanta en cualquier caso. La autoprueba sondea después el resultado final desde el punto de vista de una página, que es el punto de vista que importa.
Amnésico en sesión, cifrado en reposo
En Maximum, el almacén de cada pestaña es solo de memoria desde el principio. El modo amnésico va más allá: el historial y las capturas de pestañas abiertas no se escriben nunca, las entradas del historial de búsqueda se descartan, y el modo se fija una vez al lanzar para que una sesión no pueda acabar amnésica a medias. Las descargas son lo único que toca el disco: aterrizan en una carpeta de sesión que se barre al salir y otra vez en cada arranque, y cada archivo ofrece una salida «Conservar» hacia tu carpeta de Descargas real. Los marcadores, las contraseñas guardadas y los ajustes persisten; la amnesia olvida lo que hiciste, no lo que posees.
Lo que sí se queda está cifrado: los datos de navegación con AES-GCM bajo una clave que vive en el Keychain de tu Mac y no se sincroniza nunca a ninguna parte, y el historial de consultas de búsqueda se niega a caer a texto plano si esa clave no está disponible. El bloqueo de la app pone Touch ID (con la contraseña de tu equipo como respaldo) delante de la app, con autobloqueo por inactividad.
Anti-forense que el SO no te da
macOS etiqueta cada descarga con la URL de la que vino y cuándo (kMDItemWhereFroms, kMDItemDownloadedDate) y escribe tus ventanas abiertas a disco para restaurarlas. Maximum elimina ambas etiquetas de metadatos de los archivos guardados mientras conserva deliberadamente la bandera de cuarentena de Gatekeeper, para que el análisis de seguridad siga ocurriendo, y desactiva de plano la persistencia del estado de ventanas.
Hábitos más pequeños, la misma idea: el portapapeles se vacía cuando sales, la barra de direcciones activa la entrada segura de teclado para que los registradores de teclas no lean nada, y abrir un documento descargado te avisa primero de que el propio documento puede pedir recursos fuera de Tor una vez que otra app lo tiene.
Un runtime en el que puedes confiar
Antes de que el binario de Tor se ejecute jamás, su firma de código se verifica y su Team ID debe coincidir con el equipo que firmó la propia app; cada transporte y biblioteca empaquetados se someten a la misma prueba. Un binario sustituido o parcheado se rechaza y Tor no arranca. La comprobación fija la autenticidad y no un hash concreto, y la autoprueba lo informa en su propia fila.
Las actualizaciones son aquí el borde honesto. El actualizador integrado en Maximum obtiene su feed y la descarga por Tor y verifica el archivo contra la clave de firma de la app con independencia de cualquier transporte, y deja preparada la actualización verificada en lugar de instalarla a tus espaldas. Ese canal está construido, pero su feed aún no está publicado: una compilación de Maximum entregada hoy no se actualiza sola en absoluto, y las versiones nuevas se instalan a mano desde la página de descarga.
Qué sale de tu Mac, y cuándo.
Una afirmación de privacidad solo es comprobable si es una lista, así que aquí está la lista. En la vía Tor, esta tabla lo es todo: una llamada de red que no esté en ella no tiene camino de código en esta edición.
check.torproject.org)La autoprueba, comprobación a comprobación.
En Ajustes vive una autoprueba que puedes lanzar cuando quieras; nada se ejecuta si no pulsas el botón. Ocho comprobaciones vienen en las dos ediciones; las dos últimas existen solo en Maximum. Los títulos de abajo son las cadenas propias de la app.
Lee la postura en vivo: el modo en el que la app está de verdad, no el que se pidió.
Pregunta al proceso helper si el cliente empaquetado ha completado el bootstrap y está en ejecución ahora mismo.
La comprobación en vivo: obtiene check.torproject.org/api/ip a través del proxy SOCKS empaquetado y exige que la respuesta confirme una salida Tor. Viaja por la misma vía fail-closed que todo lo demás, así que el propio test no puede filtrar: si Tor no está activo, no puede ejecutarse.
Verifica que el proxy upstream del motor local está reconciliado y activado, de modo que las consultas salen por Tor y no directamente.
Registra el estado armado de la puerta para la postura en la que estás; el comportamiento de bloqueo en sí es el mismo camino de código por el que ya pasa cada carga de página.
Construye una pestaña real a través de la misma fábrica que tu navegación, carga una página en blanco en memoria sin red, y lee lo que el JavaScript de una página ve de verdad: el reloj debe decir UTC, el locale en-US, el hardware 8 núcleos, los plugins vacíos, las voces vacías, los temporizadores con precisión reducida.
La misma sonda: RTCPeerConnection no debe existir, con ninguna grafía.
Pregunta a macOS si el volumen de datos está cifrado. Apagado o indeterminable se informa como aviso, no como fallo: es un ajuste de tu Mac, y la app te lo dice en lugar de fingir.
En Más seguro y El más seguro, la sonda debe encontrar WebGL y WebAssembly inalcanzables desde una página; en Estándar registra el nivel que elegiste.
Vuelve a ejecutar la comprobación de cadena de suministro bajo demanda: cada binario empaquetado debe llevar una firma válida del mismo equipo que firmó la app, o Tor se niega a arrancar.
Prueba, no una promesa de privacidad.
La afirmación más fuerte es la que no tienes que creer. Maximum incluye tres cosas que puedes comprobar tú mismo, dentro de la app:
- ✓Un Registro de red en vivo: cada destino de página, búsqueda e intento bloqueado con la vía que tomó, guardado solo en memoria y con tope de 300 entradas, más un panel de estado con ocho lecturas en vivo
- ✓La autoprueba de diez comprobaciones de arriba, que termina con una obtención en vivo de tu dirección por Tor que te lee lo que Internet puede ver
- ✓Una comprobación de integridad del runtime que muestra que el binario Tor empaquetado es el que firmó Searxly, relanzable bajo demanda
La vía es una elección. La postura no.
La protección en Maximum corre siempre por una de dos vías, y la puerta fail-closed cubre la que estés usando. Cambiar de vía nunca baja la postura; cambia quién lleva el tráfico, y ese trato merece decirse con claridad.
La vía más estricta, y la que viene por defecto.
Gratis para siempre, sin cuenta, nada que configurar. Tu tráfico cruza tres repetidores gestionados por desconocidos que solo conocen a su vecino, y sale mezclado con el de todos los demás.
- Un circuito fresco por pestaña y por sitio
- Los fetch nativos que llevan identidad siguen rechazados, permanentemente
- Servicios .onion, bridges donde Tor está bloqueado
- El trato: más lento que una línea directa
La vía más rápida, opcional, nunca obligatoria.
Un solo salto por una salida gestionada por Searxly, sobre el propio cliente VPN integrado de macOS. Cada licencia incluye 45 días; después solo está ahí si eliges comprar un pase. La puerta sigue fallando cerrada, y las pestañas onion se siguen abriendo por Tor.
- Más rápida, para los sitios y las horas en que Tor se arrastra
- El trato, dicho: un solo operador (nosotros) lleva tu tráfico en lugar de tres desconocidos
- Los fetch nativos se reabren en esta vía; la postura más estricta es Tor
- Cuando un pase caduca, la app vuelve sola a Tor
La función más segura es la que no está.
Categorías enteras de salida o no tienen puertas en esta edición o no tienen código en absoluto, así que no se pueden reactivar, explotar ni filtrar por accidente.
Sin puertas a la cartera
Las superficies de la cartera cripto no son accesibles en esta edición: sin entrada en la barra lateral, sin panel de ajustes, y sus llamadas de red las rechaza la puerta en la vía Tor. Nada on-chain, nada indexado por dirección.
Sin IA en la nube
Searxly no incluye ningún modelo ni backend de IA, en ninguna de las dos ediciones. La única inteligencia es la que tú aportas; el servidor local de herramientas con el que puede hablar es solo loopback y está desactivado por defecto.
Sin consultas en tu nombre
Los paneles de conocimiento y el inicio de noticias están apagados a nivel de código en Maximum, así que no se consulta a ningún tercero sobre lo que escribes más allá de la búsqueda que lanzas explícitamente.
Sin telemetría ni feedback
Sin analítica, sin balizas de crash, sin panel de feedback, sin cuenta. Simplemente no queda código que llame a casa sobre ti.
Dónde terminan las garantías.
La seguridad no es marketing. Maximum eleva mucho el coste de rastrearte, y la forma honesta de vender eso es trazar los bordes exactamente donde los traza el código.
No es el Tor Browser
El Tor Browser entrega un motor parcheado y afinado para una huella uniforme. Maximum usa el WebKit de Apple, así que sus defensas son shims inyectados por delante de los scripts de la página: fuertes contra los rastreadores, pero un script decidido puede detectar shims, y los module workers y la huella a nivel de TLS quedan más allá de lo que cualquier app WebKit puede alcanzar. Para los modelos de amenaza más duros, el Tor Browser sigue siendo la referencia, y lo decimos.
Algunos bits de huella permanecen
Las lecturas se farblean, pero un script que mida la geometría real de un elemento a ancho completo, o que lea la cabecera Accept-Language, aún recupera bits (la cabecera se fija a en-US desde el siguiente arranque tras la instalación). La máscara de zona horaria cubre las API que usan los rastreadores, no cada cadena de fecha. Y como el ruido se genera fresco por lectura, dos lecturas difieren, lo que derrota a los identificadores estables al precio de ser detectable en sí mismo. El letterboxing y el enmascarado estrechan la superficie; solo un motor modificado la cierra.
El SO guarda algunas notas
El modo amnésico y el retiro de procedencia cubren lo que registran la app y el Finder. Los informes de crash del sistema y la base de datos de cuarentena de macOS se escriben fuera del alcance de la app, y el borrado amnésico es eliminación, no borrado seguro. FileVault es la mitigación para ambos, y exactamente por eso la autoprueba lo comprueba y avisa en lugar de posar.
Tor es Tor
Heredas el propio modelo de Tor: una salida maliciosa puede ver el tráfico sin cifrar (así que quédate en HTTPS y .onion), y Tor es más lento que la web clara. En los portales cautivos, que necesitan un saludo clearnet, no se puede iniciar sesión desde dentro de Maximum en absoluto. La edición prefiere ser lenta y privada a rápida y rastreable.
Protege a Searxly, no a todo el Mac
El kill switch es la puerta propia de la app, no un cortafuegos de todo el sistema: las demás apps de la máquina conservan sus propias conexiones y toman sus propias decisiones. Si necesitas que cada proceso del Mac se fuerce por Tor, eso es una herramienta a nivel de sistema operativo, y ningún navegador debería afirmar que lo es.
La activación es una llamada clearnet
Sellar una clave de licencia nueva es una sola llamada HTTPS a nuestro servidor que lleva la clave y un hash con sal de un identificador de hardware, desde tu IP real, y el pago corre sobre los raíles de Stripe. Guardamos el email solo como hash, pero una compra y un hash de máquina pueden relacionarse a través de los registros de pago; preferimos decírtelo a fingir lo contrario. Reactivar una clave ya sellada, y todo lo demás que la app haga jamás, es sin conexión por nuestra parte.
Las actualizaciones aún no fluyen
El canal de actualización enrutado por Tor y verificado por firma está integrado en la app, pero su feed no está publicado: una compilación de Maximum entregada hoy no se actualiza sola, y las versiones nuevas se instalan a mano desde la página de descarga. Para un producto de seguridad eso es una carencia real, la tratamos como tal, y esta página cambiará el día que el canal se abra.
Construido para que no haya nada en lo que confiar.
Siempre activo, fail-closed y abierto a inspección. Mira el resumen y el precio, o lee cómo está construido el resto de la arquitectura, cada capa documentada del mismo modo honesto.
Disponible ahora · sin cuenta · sin telemetría · código fuente del motor publicado para revisión