Skip to content

¿Es seguro subir un PCAP online? Analízalo en local

Por qué las capturas de red son sensibles (RGPD, contratos con clientes), cómo el análisis WebAssembly en el navegador evita subidas y cómo comprobarlo.

Publicado el 8 min de lectura

En resumen. Una captura de red es una copia de todo lo que pasó por un cable: direcciones, nombres de host, consultas DNS, URL, contenidos de archivos y cualquier mensaje sin cifrar. Según el RGPD, buena parte son datos personales, y según un contrato con un cliente, normalmente todo es confidencial. Subir una captura a un analizador online entrega una copia completa a un tercero. Analizarla localmente en el navegador, con WebAssembly, ofrece la comodidad de una herramienta web sin esa transferencia. No te fíes de la palabra de nadie: vigila el panel de red mientras se analiza el archivo. PCAP Parser está diseñado para que esa comprobación no muestre ninguna subida.

Lo que contiene realmente una captura

Se suele pensar en un pcap como «metadatos de red». Es mucho más. Según el snaplen y los protocolos implicados, un solo archivo puede contener:

  • direcciones IP internas, direcciones MAC y nombres de host que dibujan el mapa de tu red;
  • consultas DNS que revelan qué sitios y servicios usó cada persona, y cuándo;
  • URL completas, user agents y los cuerpos de peticiones y respuestas HTTP sin cifrar;
  • documentos, imágenes y archivos comprimidos transferidos en claro;
  • los destinos de las sesiones cifradas, visibles gracias al SNI del ClientHello TLS;
  • en pcapng, nombres de interfaz, el sistema operativo del equipo de captura y, a veces, secretos de sesión TLS incrustados.

TLS oculta el contenido, no el hecho de que hubo una conexión ni su destino. Incluso una captura «todo HTTPS» es un registro detallado de comportamiento.

Por qué importa: RGPD y obligaciones con los clientes

Datos personales según el RGPD

El RGPD define los datos personales (artículo 4) como toda información sobre una persona identificada o identificable, directa o indirectamente. En el asunto Breyer (C-582/14), el Tribunal de Justicia de la UE declaró que una dirección IP dinámica puede ser un dato personal para el operador de un sitio web que dispone de medios legales para identificar a la persona que hay detrás. Una captura del tráfico de empleados o clientes contendrá normalmente datos personales.

Enviar esa captura a un servicio web es comunicarla a otra parte. El servicio pasa a ser, como mínimo, encargado del tratamiento, lo que normalmente exige un contrato según el artículo 28, y si está alojado fuera de la UE, se aplican también las normas sobre transferencias. El artículo 32 exige una seguridad adecuada al riesgo. Nada de esto prohíbe el análisis; significa que la subida es una decisión que hay que documentar, no una comodidad que se da por sentada.

Datos de clientes y respuesta a incidentes

Para consultores y equipos de respuesta a incidentes, las capturas suelen proceder de la red de un cliente, bajo contrato o acuerdo de confidencialidad. Muchos encargos prohíben compartir datos del cliente con terceros no aprobados. Un analizador basado en subida, por práctico que sea, es exactamente eso. Lo mismo vale para capturas recogidas bajo retención legal o para las fuerzas de seguridad, donde importa la cadena de custodia.

Esto no es asesoramiento jurídico. Revisa tus propios contratos y la postura de tu delegado de protección de datos. El punto técnico es sencillo: si el archivo nunca sale de tu equipo, no hay comunicación a terceros que justificar.

Cómo funciona el análisis en el navegador

Una página web puede leer un archivo que seleccionas mediante la File API del navegador sin subirlo. Lo que ha cambiado en los últimos años es el rendimiento: con WebAssembly, un parser escrito en un lenguaje de sistemas se ejecuta en la página a velocidades cercanas al código nativo.

PCAP Parser se basa en ese modelo:

  1. La página se carga una vez, incluido un parser en Rust compilado a WebAssembly.
  2. Cuando sueltas una captura, un Web Worker la lee en fragmentos de 8 MB con File.slice().
  3. Cada fragmento se pasa al parser dentro del worker; el archivo nunca se envía por la red.
  4. Los resultados (conversaciones, DNS, HTTP, metadatos TLS, archivos extraídos, la lista de IOC) se quedan en la memoria de la pestaña hasta que la cierras o pulsas Clear.

La Content Security Policy del sitio solo permite conexiones de red a su propio origen y a unos pocos puntos de analítica, y el parser no tiene ningún punto de subida al que llamar.

Cómo comprobar que no se sube nada

Las promesas no cuestan nada. Estas comprobaciones llevan dos minutos y sirven para cualquier herramienta en el navegador.

Método 1: vigilar el panel de red

  1. Abre la herramienta, después las herramientas de desarrollo (F12, o Cmd+Option+I en macOS) y ve al panel Network (Red). La referencia de red de Chrome DevTools explica el panel.
  2. Marca Preserve log y limpia la lista.
  3. Suelta la captura y espera a que termine el análisis.
  4. Ordena por tamaño y revisa cada petición hecha después de soltar el archivo. Ninguna debería acercarse al tamaño de tu archivo, y ningún cuerpo de petición debería contener datos de la captura.

En PCAP Parser verás el propio parser (un archivo .wasm y un script de worker) descargado desde el sitio la primera vez que analizas un archivo, y balizas de páginas vistas y de rendimiento de la analítica del sitio, que llevan información de la página, no tu archivo. Son descargas y balizas pequeñas; tu captura no está en ninguna de ellas.

Método 2: desconectarse

  1. Carga la página de la herramienta y analiza una vez un archivo pequeño o el ejemplo, para que cualquier código del parser que la página cargue bajo demanda ya esté descargado.
  2. En el panel Red, pon la limitación en Offline, o desconecta el equipo de la red.
  3. Suelta la captura.

Si el análisis termina, se ejecutó en local. Un servicio basado en subida no puede superar esta prueba. Si la página falla porque el navegador no sirve su propio código desde la caché sin conexión, la prueba no es concluyente, no es un fallo: vuelve al método 1.

Método 3: leer la política y el código

Revisa la cabecera Content-Security-Policy de la página (en el panel Red, en la petición del documento) para ver a qué hosts puede conectarse. Cuando el código de la herramienta está disponible, busca adónde va el objeto del archivo: a un worker y un parser, o a un fetch o una subida de formulario.

El análisis local no acaba con tus responsabilidades

Mantener el archivo en tu equipo elimina un riesgo, no todos:

  • Las exportaciones también son datos. Las exportaciones CSV y JSON de las vistas DNS o HTTP contienen los mismos datos personales. Guárdalas con el caso.
  • Los archivos extraídos pueden ser maliciosos. Un archivo recuperado de HTTP puede ser malware. Ábrelo solo en un sandbox.
  • Minimiza antes de compartir. Si tienes que compartir una captura, recórtala antes a la ventana de tiempo y los hosts relevantes, por ejemplo con editcap de Wireshark o un filtro de visualización de tshark, y considera herramientas de anonimización cuando el caso lo permita.
  • Conservación. Borra las copias de trabajo al cerrar el caso, según tu política.

Elegir herramienta pensando en la privacidad

Un parser local encaja con el triaje de datos sensibles. Cuando necesitas una disección más profunda, Wireshark y tshark también se ejecutan en local, igual que NetworkMiner, Zeek y Zui; el coste es la instalación y, en el caso de Zui, una actualización de reglas que se conecta a Internet al arrancar. La comparativa de herramientas expone las opciones, y cómo abrir un archivo pcap online cubre el lado práctico de abrir un archivo sin instalar nada.

FAQ

¿Una captura de red es un dato personal según el RGPD?

Muy a menudo, sí. Direcciones IP, nombres de host, consultas DNS, URL y contenidos de mensajes pueden identificar a personas directa o indirectamente, y el Tribunal de Justicia de la UE ha declarado que incluso una dirección IP dinámica puede ser un dato personal. Trata una captura como dato personal salvo que sepas que no lo es.

¿Cómo compruebo que un visor pcap online no sube mi archivo?

Abre las herramientas de desarrollo del navegador, ve al panel Red, límpialo y carga la captura. Busca cualquier petición cuyo tamaño se acerque al del archivo o cuyo cuerpo contenga datos de la captura. También puedes analizar una vez un ejemplo, poner la pestaña sin conexión y comprobar que el análisis de tu archivo sigue funcionando.

¿El análisis local elimina la necesidad de proteger la captura?

No. Elimina una copia, la que recibiría un servicio web. La captura en tu disco, las exportaciones que generes y los archivos que extraigas siguen necesitando el mismo control de acceso, cifrado y reglas de conservación que el resto del caso.

Artículos relacionados

Comparativa justa de Wireshark, tshark, NetworkMiner, Zeek, Zui y PCAP Parser para analizar pcap: puntos fuertes, límites y qué herramienta usar en cada caso.
Guía paso a paso de PCAP Parser: carga una captura y lee conversaciones, jerarquía de protocolos, DNS, HTTP, TLS, archivos extraídos e IOC, y exporta.
Cómo abrir un archivo pcap o pcapng online sin instalar nada: subida frente a lectura en el navegador, formatos que fallan y límites de una herramienta web.