Comparisons

URnetwork vs Tailscale

9 min de lecturaView as markdown ↗

Tailscale conecta las máquinas que posees en una malla privada cifrada; URnetwork es salida privada a la internet pública. Son herramientas distintas, y se solapan en exactamente un punto: el complemento de nodo de salida de Mullvad.

Elige Tailscale para llegar a tus propios dispositivos: la malla es todo su trabajo, es el mejor producto de su categoría, y nada en esta página sostiene lo contrario. Elige URnetwork para la internet pública: salidas residenciales, una ruta repartida y una cuenta que no tiene por qué ser tú. La mayoría de quienes se hacen esta pregunta deberían seguir usando Tailscale para el primer trabajo. Esta página cartografía la frontera, y qué ocurre en el único punto donde los dos trabajos se tocan.

Tailscale es una malla WireGuard sin configuración de Tailscale Inc. de Toronto, financiada con capital riesgo mediante una Serie C de 160 M$ en abril de 2025. Une tu portátil, tu teléfono, tus servidores y tus máquinas virtuales en una red privada, atraviesa los NAT para conseguir enlaces directos entre pares, y recurre a sus relés DERP cuando no existe ninguna ruta directa. Las claves privadas nunca salen de tus dispositivos, y los paquetes retransmitidos son texto cifrado para el relé.

URnetwork usa salidas gestionadas por miembros. El proveedor no recibe tu IP de origen en la ruta retransmitida. Las apps nativas sellan el tráfico hasta el proveedor por defecto. Cómo funciona URnetwork explica el diseño completo. El modelo de amenazas guarda el registro completo de qué se almacena y qué se aplica.

Seis diferencias que afectan a la elección

TailscaleURnetwork
TrabajoMalla privada entre dispositivos que poseesSalida privada a la internet pública
Salida a la internet públicaNinguna por defecto; tu propia máquina, o una salida de centro de datos de Mullvad mediante un complemento de pagoDispositivos de miembros en direcciones residenciales en más de 90 países; navegas países, buscas una ciudad
Qué retiene el operadorIdentidad de la cuenta, inventario de dispositivos, IPs públicas y un grafo de conexiones con recuentos de bytes; el contenido de la malla sigue siendo texto cifradoDos partes retransmisoras; la salida nunca ve tu IP, y el operador no puede leer la sesión sellada
CuentasLigadas a una identidad de Google, Microsoft, GitHub u Okta; sin tailnets anónimas, por diseñoCuenta instantánea (Instant Account) en un toque, sin correo; inicio de sesión con cartera; USDC en cadena
VerificaciónSOC 2 Type II; más de 40 boletines de seguridad públicos; informes de auditoría a peticiónCódigo de cliente y servidor abierto; aún sin auditoría independiente del protocolo ni del código de servidor
Plan gratuito y precioPlan personal gratuito; planes de equipo de pago; complemento de Mullvad a unos 5 $/mes por cada 5 dispositivosCuota diaria gratuita; Pro 5 $/mes o 40 $/año

Salvedades bajo la tabla:

  • El cifrado poscuántico aquí es del lado de URnetwork: la sesión cliente-proveedor X25519MLKEM768 es el valor por defecto en las apps nativas, y un proveedor con el que no se puede sellar queda descartado en vez de usarse sin sellar. La extensión de navegador no tiene sesión sellada; allí, la ruta de datos del operador no registra nada, fijado por un test en el código abierto.
  • Ambos se publican en Android, iOS, macOS, Windows y Linux. URnetwork añade una extensión de navegador emparejada con su app web y un conmutador de kill switch (interruptor de corte) explícito en todas las plataformas, activado por defecto en la extensión.
  • Los clientes de Tailscale pueden excluirse del registro de conexiones con --no-logs-no-support, al coste declarado del soporte técnico.
  • Los dos funcionan juntos: Tailscale sosteniendo el túnel del sistema y la extensión de URnetwork cubriendo el navegador, ya que la extensión es un proxy y no reclama la ruta del sistema operativo. En móvil cambias de uno a otro, porque el sistema operativo ejecuta un perfil de VPN a la vez.

La malla, y el servidor de claves

Dentro de una tailnet, la afirmación de no ver nada es sobre todo mecanismo. Cada dispositivo genera su propio par de claves WireGuard, y la clave privada nunca sale de él. El servidor de coordinación distribuye las claves públicas y la política de acceso. Los relés DERP reenvían paquetes cifrados que no pueden descifrar, y el código de los relés es de código abierto. La política de privacidad de Tailscale acota su promesa al contenido del tráfico, que es el alcance defendible.

La confianza residual está en la distribución de claves, y Tailscale la nombra antes que sus críticos. Su página de tailnet lock declara que una Tailscale maliciosa "podría enviar o recibir tráfico hacia tus nodos existentes en texto plano" insertando nodos en tu red. Tailnet lock es el arreglo: los nodos nuevos deben ir firmados por claves en máquinas que controlas tú. Tres hechos impiden que zanje el asunto. Está desactivado por defecto. Está disponible en los planes Personal y Enterprise pero no en los niveles de pago intermedios. Y un boletín de noviembre de 2025, TS-2025-008, informa de que se saltaba silenciosamente las comprobaciones de firma en nodos sin directorio de estado desde la introducción de la función hasta la versión 1.90.8. Para la mayoría de las tailnets, el tajante "no puede inspeccionar tu tráfico" de la página de seguridad es por tanto una razón fuerte para confiar y no una propiedad en vigor.

Lo que Tailscale sí retiene son metadatos, y más de los que sugiere una lectura rápida: identidad de la cuenta, inventario de dispositivos, claves públicas, política, direcciones IP públicas, y un producto de registros con nombre, Inter-Node Traffic Logs, que anota eventos de apertura y cierre con estadísticas de bytes para cada conexión entre máquinas, sin periodo de retención publicado.

La práctica de divulgación alrededor de todo esto es insólitamente buena. Más de 40 boletines de seguridad públicos desde 2022, la mayoría voluntarios, con cronologías y crédito a los investigadores. El crítico, CVE-2022-41924 en noviembre de 2022, permitía la ejecución remota de código en clientes de Windows mediante DNS rebinding y se corrigió en la 1.32.3. El único incidente de privacidad verificado, TS-2025-004 en mayo de 2025, metió a desconocidos sin relación que compartían un dominio de correo en la misma tailnet: 664 dominios afectados, sin explotación confirmada, corregido activando por defecto la aprobación de usuarios. En abril de 2024, los registros de flujo de red siguieron recogiendo datos de quince tailnets tras una transición desde beta sin que nada en el panel lo dijera; se corrigió en días, y se notificó a esas tailnets. SOC 2 Type II cubre seguridad, disponibilidad y confidencialidad. Los informes de auditoría de Latacora están disponibles a petición y no publicados.

El complemento de Mullvad: donde los trabajos se tocan

Tailscale no es un producto de privacidad de salida por defecto. Tu navegación sale de tu dispositivo de la forma ordinaria: tu ISP la ve, y los sitios ven tu dirección real. Eso es una decisión de diseño, no una carencia. Cuando un usuario de Tailscale quiere ocultar también la navegación, hay dos opciones, y difieren mucho.

Tu propio nodo de salida reubica la vigilancia en lugar de eliminarla. El ISP de tu casa ve todos los destinos, y todos los sitios ven la dirección de tu casa. Alquilar un VPS como salida es el mismo movimiento con un perfil peor: una dirección de un solo inquilino te identifica, porque todo lo que sale de ella es tuyo.

El complemento de Mullvad, unos 5 $ al mes por cada cinco dispositivos, aporta una multitud real, y su ruta de datos es mejor de lo que un lector podría suponer: tu dispositivo marca directamente al servidor de Mullvad, reutilizando su clave WireGuard existente, así que el tráfico nunca cruza la infraestructura de Tailscale. El servidor de Mullvad termina el túnel, así que puede ver juntas la dirección con la que te conectas y los destinos, con una política de no registro respaldada por el historial más fuerte de la industria, incluido el registro policial de abril de 2023 que no produjo nada (ver URnetwork vs Mullvad).

Lo que el complemento no hace es ceder el trabajo. La propia documentación de Tailscale declara los tres hechos que importan: genera y gestiona las cuentas de Mullvad, y no puedes traer la tuya; "Tailscale sabe qué cuentas de Mullvad pertenecen a qué usuarios de Tailscale"; y sus registros de cliente pueden mostrar qué usuario se conectó a qué servidor de salida de Mullvad, salvo que el dispositivo se haya excluido del registro. Mullvad no recibe ninguna información de identidad de Tailscale. Así que el arreglo añade un segundo observador que retiene una identidad verificada y un registro de facturación; no importa el modelo de cuenta anónima de Mullvad. Tailscale lo dice ella misma en la publicación de lanzamiento: "No es anonimato de verdad, porque ese es un problema que Tailscale no está intentando resolver". Pocos fabricantes escriben esa frase sobre su propia función.

La respuesta de URnetwork a la misma pregunta es estructural. El proveedor que pone tu tráfico en internet nunca recibe tu IP de origen, el operador no puede leer la sesión sellada que retransmite, y así ninguna parte por sí sola reúne tu identidad y tus destinos. Una cuenta puede no ser nadie: un toque, sin correo, sin proveedor de identidad, con una frase de recuperación que es la credencial propia de URnetwork y nunca la de una cartera cripto. Lo que el operador almacena está recogido en el modelo de amenazas.

Anonimato frente a usabilidad cotidiana — colocación cualitativa de las VPN de un solo salto, los cuatro tramos de URnetwork, Tor y las mixnets
Dónde aterrizan las opciones: el complemento de Mullvad compra una salida de una sola empresa, una parte capaz de reunir identidad y destinos, mientras que URnetwork coloca dos partes retransmisoras en la ruta sin la latencia de una cadena larga.

Dónde gana Tailscale

  • Todo lo relativo a la malla: llegar a tus propios dispositivos y servicios desde cualquier lugar, con enlaces cifrados directos, sin reenvío de puertos, sin IPs estáticas.
  • Cifrado de extremo a extremo entre tus endpoints sin nada que configurar, más MagicDNS, política de acceso, Tailscale SSH y aprobación de dispositivos.
  • Madurez operativa: SOC 2 Type II, más de 40 boletines públicos, años de clientes pulidos. URnetwork no tiene ni evidencia ni conjunto de funciones equivalentes.
  • Un plan personal gratuito que sigue siendo útil en lugar de ser una prueba.
  • Hábitos de divulgación: el servidor de coordinación cerrado se nombra como cerrado en su propia página de código abierto, y el código de los relés DERP es abierto.

Dónde gana URnetwork

  • La salida a la internet pública es el producto, no un complemento: salidas residenciales en más de 90 países, buscables hasta el nivel de ciudad.
  • El reparto. La salida nunca sabe quién eres, y el operador no puede leer la sesión sellada. Ninguna parte por sí sola reúne identidad y destinos.
  • Salidas que pasan desapercibidas donde los rangos de centro de datos, incluidos los de Mullvad, están bloqueados o desafiados.
  • Cuentas que no tienen por qué ser tú: un toque, sin correo, inicio de sesión con cartera o con frase de recuperación, USDC. Una tailnet está ligada a la identidad por diseño.
  • Código de toda la pila, servidor de coordinación incluido. El plano de control de Tailscale es cerrado; Headscale, la alternativa comunitaria, no está afiliada, es de una sola tailnet, y sus mantenedores la acotan a aficionados.
  • El lado de la oferta: los miembros pueden compartir su conexión en el protocolo UR, y pueden limitar el compartir a sus propios dispositivos. Una tailnet no tiene un papel equivalente.

Límites y evidencia

Los límites principales de URnetwork:

  • Ninguna auditoría independiente cubre el protocolo, el motor connect ni el código de servidor del operador. Dos evaluaciones de terceros de 2025 cubren otras superficies: una prueba de penetración de la aplicación web y la API (abril–mayo de 2025), y la evaluación MASA AL2 de Leviathan sobre la app de Android, que la superó. Leviathan escribe que su evaluación "no debe leerse como una evaluación de seguridad integral ni una prueba de penetración exhaustiva". Ninguna de las dos examinó registros, retención ni la ruta de datos.
  • El reparto asume que el operador y los proveedores de tu ventana son independientes. Nada en el sistema certifica esa independencia, el operador podría ejecutar proveedores él mismo, y ninguna parte externa ha medido la flota. Ver el modelo de amenazas, §6.1.
  • El endpoint de respaldo compatible con WireGuard asigna una dirección de túnel estable, así que varios proveedores podrían reconocer al mismo cliente entre sesiones. El túnel nativo es la ruta recomendada.
  • Las salidas son dispositivos de consumo: la velocidad se mueve con la ventana de proveedores, y una transferencia de larga duración puede volver a fijarse a mitad de sesión cuando un proveedor se desconecta.

El límite de Tailscale es el alcance, y es deliberado: no intenta ocultarte de internet. Su operador retiene una cuenta ligada a la identidad, un inventario de dispositivos, IPs públicas y un grafo de conexiones; su plano de control distribuye las claves y es de código cerrado, con tailnet lock cerrando la brecha de las claves solo allí donde está disponible y habilitado. El complemento de Mullvad entrega la salida a una empresa bien probada mientras Tailscale conserva el registro de quién eres y qué salida usaste.

Quédate con Tailscale para la malla. Añade URnetwork cuando la pregunta sea la internet pública. Probarlo no cuesta nada: la Cuenta instantánea es un toque y ningún correo. Más preguntas están respondidas en las preguntas frecuentes.