Herramienta gratuita · sin registro
Prueba de fuga de DNS.
Cada dominio que visitas se anuncia a quien responde tu DNS. Averigua — con precisión — quién es.
Tu conexión
¿Quién responde tu DNS?
Lanzaremos 10 consultas con nombres únicos que solo nuestro nameserver de prueba puede responder — y luego mostraremos todos los resolvers que preguntaron en tu nombre, con su red, país y transporte. Tarda unos cinco segundos.
Validación DNSSEC
Si tu resolver rechaza respuestas DNS falsificadas, caducadas y sin firmar — probado en tres algoritmos de firma.
| Válida | Firma incorrecta | Caducada | Ausente | |
|---|---|---|---|---|
| ECDSA P-256alg 13 | ||||
| ECDSA P-384alg 14 | ||||
| Ed25519alg 15 |
Bajo el capó
Nombres que nadie tiene en caché.
La prueba pide a tu navegador que resuelva nombres de host que nunca han existido antes — nombres aleatorios y de un solo uso bajo nuestro dominio de prueba. Como ningún resolver en ningún lugar los tiene en caché, todos los resolvers que usa tu dispositivo se ven obligados a contactar directamente nuestro nameserver de prueba autoritativo.
Ese nameserver hace una sola tarea: anota qué IP de resolver preguntaron por los nombres de tu prueba. Esas IP — emparejadas con sus operadores mediante datos públicos de enrutamiento — son tu respuesta. No lo que afirman tus ajustes; lo que tu red hizo realmente.
Preguntas frecuentes
Sobre las fugas de DNS.
¿Qué es una fuga de DNS?+
Cada sitio que visitas empieza con una consulta DNS, y quien responde esas consultas ve todos los dominios que pide tu dispositivo. Una 'fuga' es cuando tus consultas van a un resolver que no pretendías — normalmente el de tu ISP — aunque hayas configurado una VPN o un proveedor de DNS cifrado. El resultado: un tercero puede ver todos los dominios que resuelve tu dispositivo.
¿Cómo funciona esta prueba?+
Tu navegador solicita un conjunto de nombres de host con nombres únicos bajo nuestro dominio de prueba. Ningún resolver del mundo los tiene en caché, así que el resolver que use tu dispositivo debe contactar nuestro nameserver de prueba para responder — y nuestro nameserver registra qué IP de resolver preguntaron. La lista que ves es la verdad de fondo sobre quién gestiona tu DNS.
¿Cómo debería verse el resultado si uso Guardino?+
Lo ideal es un único resolver marcado como 'Guardino' — lo que significa que cada consulta de este dispositivo pasa por tu perfil cifrado. Si aparecen otros resolvers junto a él, parte de tu tráfico DNS está esquivando Guardino (causas habituales: el ajuste de DNS seguro del propio navegador, el resolver de una VPN o el DNS por app).
¿Es malo ver el resolver de mi ISP?+
No es peligroso por sí mismo — es el estado por defecto de la mayoría de las conexiones. Simplemente significa que el resolver de tu ISP ve los dominios que resuelve este dispositivo, y que no se aplica ningún filtrado ni cifrado a nivel de DNS. Si eso te parece bien es decisión tuya; esta prueba solo te muestra la realidad.
¿Qué guardáis cuando ejecuto la prueba?+
El nameserver de prueba registra brevemente el ID de prueba aleatorio, las IP de resolver que preguntaron por él y marcas de tiempo — conservadas solo el tiempo necesario para producir tu resultado, y sin vincularse a ninguna cuenta. Las propias sondas no contienen ningún dato personal.
¿Solo quieres un sí/no rápido? Ejecuta la comprobación de conexión.