Artículos en profundidad sobre la tecnología que da forma al futuro.

Cuando las leyes de seguridad en internet se convierten en herramientas de censura

Cómo los mandatos de seguridad bien intencionados se transforman en herramientas de censura de uso general, y qué deben entender los ingenieros sobre el filtrado de contenido.

Una red de seguridad gigante sobre una ciudad atrapando pájaros, cometas y una grulla de papel

En 2023, el filtro de contenido de un importante proveedor de internet del Reino Unido bloqueó un foro de apoyo a víctimas de violencia doméstica. El filtro, diseñado para proteger a los menores de contenido dañino, había clasificado el foro como "violencia" y lo eliminó silenciosamente de los resultados de búsqueda de millones de usuarios. Las supervivientes que buscaban ayuda recibían un genérico "la página no se puede mostrar". Sin explicación, sin proceso de apelación y sin forma de saber que se estaba produciendo el bloqueo. Los operadores del sitio lo descubrieron meses después, cuando el tráfico desde el Reino Unido cayó prácticamente a cero.

En rigor, esto no fue un bug. El filtro funcionaba tal como estaba diseñado: identificó contenido relacionado con la violencia y lo bloqueó. El problema es que los sistemas de filtrado de contenido no entienden el contexto. No pueden distinguir un recurso que habla de violencia para ayudar a sobrevivientes de otro que la promueve. Y una vez que existe una infraestructura de filtrado, su alcance casi siempre se expande más allá de su propósito original.

El patrón: mandatos de seguridad que se convierten en infraestructura de control

La lógica política siempre es la misma. Un gobierno propone filtrar internet para proteger a los niños, algo que casi nadie se opone en principio. La ley se aprueba con amplio apoyo. Se construye una infraestructura técnica: bloqueos a nivel de DNS, inspección profunda de paquetes, filtrado obligatorio por parte de los ISP. Y entonces, en silencio, la lista de categorías bloqueadas empieza a crecer.

El filtro original de internet de Australia se propuso para bloquear material de explotación infantil. Cuando se implementó, las categorías bloqueadas incluían recursos sobre eutanasia, sitios antiaborto, pornografía convencional, apuestas y el sitio web de un dentista de Queensland (ese fue un error, pero permaneció bloqueado durante semanas). Los "filtros de porno" del Reino Unido se ampliaron para bloquear foros, servicios de correo cifrado y proveedores de VPN. El filtro de protección familiar de Turquía bloquea recursos LGBTQ+. La ley de protección infantil de Rusia se convirtió en la base legal para bloquear medios de oposición.

Esto no es teoría conspirativa. Es economía de infraestructura. Una vez que construyes un sistema capaz de filtrar contenido arbitrario de internet, el costo marginal de añadir otra categoría a la lista de bloqueo es prácticamente cero. La parte cara, la infraestructura de filtrado en sí, ya existe. Tarde o temprano, cada grupo de interés con influencia política preguntará: "ya que están, ¿podrían bloquear también X?"

Por qué el filtrado de contenido no funciona como se pretende

Más allá del problema del crecimiento de alcance, hay un problema más de fondo: el filtrado de contenido a gran escala no funciona bien. Las limitaciones técnicas son severas.

El problema del bloqueo excesivo

Los sistemas de filtrado automatizados producen una cantidad enorme de falsos positivos. Un estudio de los filtros de ISP activados por defecto en el Reino Unido encontró que cerca del 19 % de los 100 000 sitios web más importantes fueron bloqueados incorrectamente por al menos un ISP. Entre los sitios bloqueados había organizaciones benéficas, organizaciones políticas, recursos educativos y pequeños negocios. El problema de Scunthorpe, en el que contenido legítimo se bloquea porque contiene una subcadena que coincide con una regla del filtro, sigue sin resolverse a escala.

Lo más insidioso es que el bloqueo excesivo es asimétrico. Los sitios grandes y con muchos recursos pueden navegar el proceso de apelación y conseguir que los desbloqueen. Un pequeño sitio de apoyo a jóvenes LGBTQ+ administrado por voluntarios no puede hacerlo. Los sitios con más probabilidades de quedar atrapados por el bloqueo excesivo son justamente los menos preparados para combatirlo.

El problema del bloqueo insuficiente

Al mismo tiempo, los usuarios decididos eluden los filtros con facilidad. Una VPN, que cuesta unos pocos dólares al mes, vuelve completamente inútil el filtrado a nivel de ISP. Los bloqueos basados en DNS se pueden evitar cambiando tu resolutor DNS a 1.1.1.1 u 8.8.8.8, algo que un adolescente con conocimientos técnicos puede hacer en unos 30 segundos. Incluso la inspección profunda de paquetes tiene dificultades con el tráfico cifrado, que hoy representa más del 95 % del tráfico web.

# Bypassing DNS-based content filtering:
# Step 1: Change DNS resolver (takes 10 seconds)
# On Linux/Mac:
echo "nameserver 1.1.1.1" | sudo tee /etc/resolv.conf
# Or use DNS-over-HTTPS, which is invisible to ISP filters:
# Most modern browsers support this natively.
# Firefox: Settings → Privacy → Enable DNS over HTTPS
# Chrome: Settings → Security → Use secure DNS
# The filter infrastructure cost millions to build.
# Bypassing it took 10 seconds.

Esto produce un resultado perverso: los menores en mayor riesgo, los que tienen compañeros con buenos conocimientos técnicos o los que buscan activamente contenido dañino, son quienes evaden los filtros. Quienes terminan bloqueados son las personas que nunca habrían buscado contenido dañino, pero que visitan sitios que activan falsos positivos.

La realidad técnica que los ingenieros necesitan entender

Si construyes aplicaciones, APIs o servicios, los mandatos de filtrado de contenido te afectan directamente. Esto es lo que necesitas saber:

  • La inspección SNI está perdiendo terreno. Encrypted Client Hello (ECH) se está desplegando en los principales CDN y navegadores. Cuando se generalice, los ISP ya no podrán ver a qué sitio concreto accede un usuario en una IP compartida; solo verán el dominio del CDN. Esto rompe por completo el filtrado basado en nombres de host.
  • El cifrado de DNS rompe los filtros basados en DNS. DNS-over-HTTPS (DoH) y DNS-over-TLS (DoT) cifran las consultas DNS, haciéndolas invisibles para la monitorización a nivel de ISP. Los principales navegadores la están activando como configuración por defecto.
  • El filtrado en el cliente es el próximo campo de batalla. A medida que el filtrado a nivel de red pierde eficacia, algunas propuestas pasan a exigir software de filtrado en los dispositivos o en las tiendas de aplicaciones. Técnicamente es más efectivo, pero plantea serios problemas de privacidad: requiere un software en tu dispositivo que inspeccione todo lo que haces.
  • Los mandatos de verificación de edad crean riesgos para la privacidad. Varias jurisdicciones exigen ahora verificación de edad para ciertos contenidos. Las implementaciones técnicas van desde comprobaciones con tarjeta de crédito (que crean bases de datos que vinculan el historial de navegación con la identidad) hasta la verificación biométrica (que normaliza el reconocimiento facial para acceder a internet).

Qué protege realmente a los niños en línea

La verdad incómoda es que el filtrado de contenido a nivel de red es el enfoque menos eficaz para la seguridad infantil, pero es el más conveniente desde el punto de vista político, porque no exige cambiar nada en la forma en que operan las plataformas ni en la manera en que los padres se relacionan con la tecnología.

Los enfoques que realmente funcionan tienden a ser menos llamativos, pero más efectivos:

  • Cambios en el diseño de las plataformas: hacer los algoritmos de recomendación menos agresivos para los usuarios jóvenes, desactivar por defecto los mensajes directos de desconocidos y reducir las funciones de comparación social. Las restricciones de Instagram para las cuentas de adolescentes tuvieron un impacto medible en las interacciones problemáticas.
  • Requisitos de transparencia: obligar a las plataformas a publicar datos sobre sus decisiones de moderación de contenido, las recomendaciones algorítmicas dirigidas a menores y la prevalencia de contenido dañino. La luz del sol es mejor desinfectante que los filtros.
  • Infraestructura de denuncia y respuesta: invertir en retirar con mayor rapidez el contenido verdaderamente ilegal (CSAM, grooming) a nivel de plataforma, con recursos dedicados de las fuerzas del orden. Esto ataca el daño real en lugar de construir herramientas de censura de uso general.
  • Controles parentales a nivel de dispositivo: controles voluntarios y gestionados por los padres en dispositivos específicos, en lugar de filtros a nivel de ISP que afectan a todos. Dan a los padres capacidad de decisión sin crear una infraestructura de censura nacional.

La pregunta no es si debemos proteger a los niños en línea. Por supuesto que sí. La pregunta es si debemos construir una infraestructura de censura que afecte a toda la población para lograrlo, sobre todo cuando esa infraestructura ni siquiera funciona.

El efecto disuasorio sobre el software libre y la investigación en seguridad

Los mandatos de filtrado de contenido tienen un impacto directo en la comunidad tecnológica, aunque muchas veces pasa desapercibido. Los investigadores de seguridad publican con regularidad detalles de vulnerabilidades, código de explotación y análisis de malware, todo lo cual puede ser marcado por filtros automatizados. Los proyectos de código abierto que trabajan con cifrado, anonimización o herramientas de elusión quedan atrapados en bloqueos diseñados para propósitos completamente distintos.

El sitio web de Tor Project ha sido bloqueado por filtros de contenido en varios países, no por algún contenido ilegal específico, sino porque la herramienta podría usarse para acceder a sitios bloqueados. Los sitios de proveedores de VPN son bloqueados por la misma razón. Esto genera un ciclo que se refuerza a sí mismo: el filtrado empuja a los usuarios hacia herramientas de elusión, que luego son bloqueadas, lo que a su vez empuja a los usuarios hacia herramientas de elusión aún más oscuras.

Para los desarrolladores, el impacto práctico es real. Si alojas documentación, herramientas o librerías que tocan temas de seguridad, puede que tu sitio esté bloqueado en ciertas jurisdicciones sin ninguna notificación y sin un proceso de apelación claro. Vale la pena monitorear los patrones de acceso por geografía y tener canales de distribución alternativos.

Qué pueden hacer los ingenieros

Como ingenieros, a menudo somos quienes tienen que implementar estos sistemas de filtrado. También somos quienes están en mejor posición para entender sus limitaciones y defender enfoques mejores.

  1. Apoya el cifrado en todas partes. HTTPS, DNS cifrado, SNI cifrado: todo esto protege la privacidad de los usuarios y dificulta el filtrado de martillo. No se trata de habilitar contenido dañino, sino de asegurar que las decisiones de filtrado se tomen en el nivel adecuado (las plataformas, no los ISP).
  2. Incorpora transparencia en los sistemas de moderación. Si construyes moderación de contenido, haz que tus decisiones sean auditables. Publica estadísticas sobre las tasas de falsos positivos. Ofrece procesos de apelación claros. La diferencia entre moderación y censura suele ser simplemente la transparencia.
  3. Dile que no al teatro de la seguridad. Cuando un product manager te pida implementar un filtro de contenido que sabes que no va a funcionar, dilo. Documenta las limitaciones. Propón alternativas que resuelvan el problema real.
  4. Involúcrate en la política. Las personas técnicas evitamos notoriamente las discusiones de política, pero nuestra perspectiva es crítica. Organizaciones como la EFF, Open Technology Institute y Access Now trabajan en estos temas y necesitan experiencia de ingeniería.
  5. Diseña pensando en el regulador del peor caso. Si construyes un sistema que podría usarse para filtrar contenido, piensa en cómo podría ser mal utilizado. ¿Se puede auditar la lista de bloqueo? ¿Se pueden apelar los bloqueos individuales? ¿Existe una cláusula de caducidad? Diseña tu sistema para que, aunque las personas equivocadas tomen el control, el daño sea limitado.

La mayor fortaleza de internet siempre ha sido su apertura: la posibilidad de que cualquiera publique, cualquiera acceda y cualquiera construya sobre lo que ya existe. Los mandatos de filtrado de contenido, por bien intencionados que sean, erosionan esa apertura poco a poco. El desafío para nuestra generación de ingenieros es descubrir cómo proteger a los usuarios vulnerables sin construir la infraestructura del control. Es un problema difícil, y no hay respuestas fáciles. Pero el primer paso es ser honestos sobre lo que hacen las herramientas que construimos y sobre lo que no pueden hacer.