# URnetwork vs Tailscale

Tailscale conecta las máquinas que posees en una malla privada cifrada;
URnetwork es salida privada a la internet pública. Son herramientas
distintas, y se solapan en exactamente un punto: el complemento de nodo de
salida de Mullvad.

**Elige Tailscale** para llegar a tus propios dispositivos: la malla es todo
su trabajo, es el mejor producto de su categoría, y nada en esta página
sostiene lo contrario. **Elige URnetwork** para la internet pública: salidas
residenciales, una ruta repartida y una cuenta que no tiene por qué ser tú.
La mayoría de quienes se hacen esta pregunta deberían seguir usando Tailscale
para el primer trabajo. Esta página cartografía la frontera, y qué ocurre en
el único punto donde los dos trabajos se tocan.

[Tailscale](https://tailscale.com) es una malla WireGuard sin configuración
de Tailscale Inc. de Toronto, financiada con capital riesgo mediante una
Serie C de 160 M$ en abril de 2025. Une tu portátil, tu teléfono, tus
servidores y tus máquinas virtuales en una red privada, atraviesa los NAT
para conseguir enlaces directos entre pares, y recurre a sus relés DERP
cuando no existe ninguna ruta directa. Las claves privadas nunca salen de tus
dispositivos, y los paquetes retransmitidos son texto cifrado para el relé.

URnetwork usa salidas gestionadas por miembros. El proveedor no recibe tu IP
de origen en la ruta retransmitida. Las apps nativas sellan el tráfico hasta
el proveedor por defecto. [Cómo funciona URnetwork](/docs/overview) explica
el diseño completo. El [modelo de amenazas](/docs/threat-model) guarda el
registro completo de qué se almacena y qué se aplica.

## Seis diferencias que afectan a la elección

| | Tailscale | URnetwork |
|---|---|---|
| Trabajo | Malla privada entre dispositivos que posees | Salida privada a la internet pública |
| Salida a la internet pública | Ninguna por defecto; tu propia máquina, o una salida de centro de datos de Mullvad mediante un complemento de pago | Dispositivos de miembros en direcciones residenciales en más de 90 países; navegas países, buscas una ciudad |
| Qué retiene el operador | Identidad de la cuenta, inventario de dispositivos, IPs públicas y un grafo de conexiones con recuentos de bytes; el contenido de la malla sigue siendo texto cifrado | Dos partes retransmisoras; la salida nunca ve tu IP, y el operador no puede leer la sesión sellada |
| Cuentas | Ligadas a una identidad de Google, Microsoft, GitHub u Okta; sin tailnets anónimas, por diseño | Cuenta instantánea (Instant Account) en un toque, sin correo; inicio de sesión con cartera; USDC en cadena |
| Verificación | SOC 2 Type II; más de 40 boletines de seguridad públicos; informes de auditoría a petición | Código de cliente y servidor abierto; aún sin auditoría independiente del protocolo ni del código de servidor |
| Plan gratuito y precio | Plan personal gratuito; planes de equipo de pago; complemento de Mullvad a unos 5 $/mes por cada 5 dispositivos | Cuota diaria gratuita; Pro 5 $/mes o 40 $/año |

Salvedades bajo la tabla:

- El cifrado poscuántico aquí es del lado de URnetwork: la sesión
  cliente-proveedor X25519MLKEM768 es el valor por defecto en las apps
  nativas, y un proveedor con el que no se puede sellar queda descartado en
  vez de usarse sin sellar. La extensión de navegador no tiene sesión
  sellada; allí, la ruta de datos del operador no registra nada, fijado por
  un test en el código abierto.
- Ambos se publican en Android, iOS, macOS, Windows y Linux. URnetwork añade
  una extensión de navegador emparejada con su app web y un conmutador de
  kill switch (interruptor de corte) explícito en todas las plataformas,
  activado por defecto en la extensión.
- Los clientes de Tailscale pueden excluirse del registro de conexiones con
  `--no-logs-no-support`, al coste declarado del soporte técnico.
- Los dos funcionan juntos: Tailscale sosteniendo el túnel del sistema y la
  extensión de URnetwork cubriendo el navegador, ya que la extensión es un
  proxy y no reclama la ruta del sistema operativo. En móvil cambias de uno a
  otro, porque el sistema operativo ejecuta un perfil de VPN a la vez.

## La malla, y el servidor de claves

Dentro de una tailnet, la afirmación de no ver nada es sobre todo mecanismo.
Cada dispositivo genera su propio par de claves WireGuard, y la clave privada
nunca sale de él. El servidor de coordinación distribuye las claves públicas
y la política de acceso. Los relés DERP reenvían paquetes cifrados que no
pueden descifrar, y el código de los relés es de código abierto. La política
de privacidad de Tailscale acota su promesa al contenido del tráfico, que es
el alcance defendible.

La confianza residual está en la distribución de claves, y Tailscale la
nombra antes que sus críticos. Su página de tailnet lock declara que una
Tailscale maliciosa "podría enviar o recibir tráfico hacia tus nodos
existentes en texto plano" insertando nodos en tu red. Tailnet lock es el
arreglo: los nodos nuevos deben ir firmados por claves en máquinas que
controlas tú. Tres hechos impiden que zanje el asunto. Está desactivado por
defecto. Está disponible en los planes Personal y Enterprise pero no en los
niveles de pago intermedios. Y un boletín de noviembre de 2025, TS-2025-008,
informa de que se saltaba silenciosamente las comprobaciones de firma en
nodos sin directorio de estado desde la introducción de la función hasta la
versión 1.90.8. Para la mayoría de las tailnets, el tajante "no puede
inspeccionar tu tráfico" de la página de seguridad es por tanto una razón
fuerte para confiar y no una propiedad en vigor.

Lo que Tailscale sí retiene son metadatos, y más de los que sugiere una
lectura rápida: identidad de la cuenta, inventario de dispositivos, claves
públicas, política, direcciones IP públicas, y un producto de registros con
nombre, Inter-Node Traffic Logs, que anota eventos de apertura y cierre con
estadísticas de bytes para cada conexión entre máquinas, sin periodo de
retención publicado.

La práctica de divulgación alrededor de todo esto es insólitamente buena. Más
de 40 boletines de seguridad públicos desde 2022, la mayoría voluntarios, con
cronologías y crédito a los investigadores. El crítico, CVE-2022-41924 en
noviembre de 2022, permitía la ejecución remota de código en clientes de
Windows mediante DNS rebinding y se corrigió en la 1.32.3. El único incidente
de privacidad verificado, TS-2025-004 en mayo de 2025, metió a desconocidos
sin relación que compartían un dominio de correo en la misma tailnet: 664
dominios afectados, sin explotación confirmada, corregido activando por
defecto la aprobación de usuarios. En abril de 2024, los registros de flujo
de red siguieron recogiendo datos de quince tailnets tras una transición
desde beta sin que nada en el panel lo dijera; se corrigió en días, y se
notificó a esas tailnets. SOC 2 Type II cubre seguridad, disponibilidad y
confidencialidad. Los informes de auditoría de Latacora están disponibles a
petición y no publicados.

## El complemento de Mullvad: donde los trabajos se tocan

Tailscale no es un producto de privacidad de salida por defecto. Tu
navegación sale de tu dispositivo de la forma ordinaria: tu ISP la ve, y los
sitios ven tu dirección real. Eso es una decisión de diseño, no una carencia.
Cuando un usuario de Tailscale quiere ocultar también la navegación, hay dos
opciones, y difieren mucho.

Tu propio nodo de salida reubica la vigilancia en lugar de eliminarla. El ISP
de tu casa ve todos los destinos, y todos los sitios ven la dirección de tu
casa. Alquilar un VPS como salida es el mismo movimiento con un perfil peor:
una dirección de un solo inquilino te identifica, porque todo lo que sale de
ella es tuyo.

El complemento de Mullvad, unos 5 $ al mes por cada cinco dispositivos,
aporta una multitud real, y su ruta de datos es mejor de lo que un lector
podría suponer: tu dispositivo marca directamente al servidor de Mullvad,
reutilizando su clave WireGuard existente, así que el tráfico nunca cruza la
infraestructura de Tailscale. El servidor de Mullvad termina el túnel, así
que puede ver juntas la dirección con la que te conectas y los destinos, con
una política de no registro respaldada por el historial más fuerte de la
industria, incluido el registro policial de abril de 2023 que no produjo nada
(ver [URnetwork vs Mullvad](/docs/compare-mullvad)).

Lo que el complemento no hace es ceder el trabajo. La propia documentación de
Tailscale declara los tres hechos que importan: genera y gestiona las cuentas
de Mullvad, y no puedes traer la tuya; "Tailscale sabe qué cuentas de Mullvad
pertenecen a qué usuarios de Tailscale"; y sus registros de cliente pueden
mostrar qué usuario se conectó a qué servidor de salida de Mullvad, salvo que
el dispositivo se haya excluido del registro. Mullvad no recibe ninguna
información de identidad de Tailscale. Así que el arreglo añade un segundo
observador que retiene una identidad verificada y un registro de facturación;
no importa el modelo de cuenta anónima de Mullvad. Tailscale lo dice ella
misma en la publicación de lanzamiento: "No es anonimato de verdad, porque
ese es un problema que Tailscale no está intentando resolver". Pocos
fabricantes escriben esa frase sobre su propia función.

La respuesta de URnetwork a la misma pregunta es estructural. El proveedor
que pone tu tráfico en internet nunca recibe tu IP de origen, el operador no
puede leer la sesión sellada que retransmite, y así ninguna parte por sí sola
reúne tu identidad y tus destinos. Una cuenta puede no ser nadie: un toque,
sin correo, sin proveedor de identidad, con una frase de recuperación que es
la credencial propia de URnetwork y nunca la de una cartera cripto. Lo que el
operador almacena está recogido en el
[modelo de amenazas](/docs/threat-model).

![Anonimato frente a usabilidad cotidiana — colocación cualitativa de las VPN de un solo salto, los cuatro tramos de URnetwork, Tor y las mixnets](/docs-assets/infographic-anonymity-latency.svg)

*Dónde aterrizan las opciones: el complemento de Mullvad compra una salida de
una sola empresa, una parte capaz de reunir identidad y destinos, mientras
que URnetwork coloca dos partes retransmisoras en la ruta sin la latencia de
una cadena larga.*

## Dónde gana Tailscale

- Todo lo relativo a la malla: llegar a tus propios dispositivos y servicios
  desde cualquier lugar, con enlaces cifrados directos, sin reenvío de
  puertos, sin IPs estáticas.
- Cifrado de extremo a extremo entre tus endpoints sin nada que configurar,
  más MagicDNS, política de acceso, Tailscale SSH y aprobación de
  dispositivos.
- Madurez operativa: SOC 2 Type II, más de 40 boletines públicos, años de
  clientes pulidos. URnetwork no tiene ni evidencia ni conjunto de funciones
  equivalentes.
- Un plan personal gratuito que sigue siendo útil en lugar de ser una prueba.
- Hábitos de divulgación: el servidor de coordinación cerrado se nombra como
  cerrado en su propia página de código abierto, y el código de los relés
  DERP es abierto.

## Dónde gana URnetwork

- La salida a la internet pública es el producto, no un complemento: salidas
  residenciales en más de 90 países, buscables hasta el nivel de ciudad.
- El reparto. La salida nunca sabe quién eres, y el operador no puede leer
  la sesión sellada. Ninguna parte por sí sola reúne identidad y destinos.
- Salidas que pasan desapercibidas donde los rangos de centro de datos,
  incluidos los de Mullvad, están bloqueados o desafiados.
- Cuentas que no tienen por qué ser tú: un toque, sin correo, inicio de
  sesión con cartera o con frase de recuperación, USDC. Una tailnet está
  ligada a la identidad por diseño.
- Código de toda la pila, servidor de coordinación incluido. El plano de
  control de Tailscale es cerrado; Headscale, la alternativa comunitaria, no
  está afiliada, es de una sola tailnet, y sus mantenedores la acotan a
  aficionados.
- El lado de la oferta: los miembros pueden compartir su conexión en el
  [protocolo UR](https://ur.xyz), y pueden limitar el compartir a sus propios
  dispositivos. Una tailnet no tiene un papel equivalente.

## Límites y evidencia

Los límites principales de URnetwork:

- Ninguna auditoría independiente cubre el protocolo, el motor connect ni
  el código de servidor del operador. Dos evaluaciones de terceros de 2025
  cubren otras superficies: una prueba de penetración de la aplicación web
  y la API (abril–mayo de 2025), y la evaluación MASA AL2 de Leviathan
  sobre la app de Android, que la superó. Leviathan escribe que su
  evaluación "no debe leerse como una evaluación de seguridad integral ni
  una prueba de penetración exhaustiva". Ninguna de las dos examinó
  registros, retención ni la ruta de datos.
- El reparto asume que el operador y los proveedores de tu ventana son
  independientes. Nada en el sistema certifica esa independencia, el
  operador podría ejecutar proveedores él mismo, y ninguna parte externa ha
  medido la flota. Ver el [modelo de amenazas](/docs/threat-model), §6.1.
- El endpoint de respaldo compatible con WireGuard asigna una dirección de
  túnel estable, así que varios proveedores podrían reconocer al mismo
  cliente entre sesiones. El túnel nativo es la ruta recomendada.
- Las salidas son dispositivos de consumo: la velocidad se mueve con la
  ventana de proveedores, y una transferencia de larga duración puede volver
  a fijarse a mitad de sesión cuando un proveedor se desconecta.

El límite de Tailscale es el alcance, y es deliberado: no intenta ocultarte
de internet. Su operador retiene una cuenta ligada a la identidad, un
inventario de dispositivos, IPs públicas y un grafo de conexiones; su plano
de control distribuye las claves y es de código cerrado, con tailnet lock
cerrando la brecha de las claves solo allí donde está disponible y
habilitado. El complemento de Mullvad entrega la salida a una empresa bien
probada mientras Tailscale conserva el registro de quién eres y qué salida
usaste.

Quédate con Tailscale para la malla. Añade URnetwork cuando la pregunta sea
la internet pública. Probarlo no cuesta nada: la Cuenta instantánea es un
toque y ningún correo. Más preguntas están respondidas en las
[preguntas frecuentes](/docs/faq).
