¿Es Seguro Opera GX? Lo Que Muestra la Evidencia

¿Es seguro Opera GX? Explora investigaciones de seguridad independientes, su propiedad, la recopilación de datos y lo que dice la evidencia sobre las acusaciones de spyware.

Índice de contenidos

Opera GX es seguro para el uso diario en lo que más importa. Es un navegador legítimo y con mantenimiento activo, no es malware. No se ha demostrado que transmita datos en secreto a ningún gobierno. Esta respuesta viene con salvedades reales. Investigadores independientes han encontrado y reportado vulnerabilidades genuinas en los navegadores de Opera durante los últimos años. Su propietario mayoritario es también una empresa pública china, un hecho que alimenta buena parte del rumor de "es spyware" sin llegar a demostrarlo.

Este artículo se basa en investigación de seguridad publicada, un resumen de auditoría corporativa, los propios documentos regulatorios de Opera y su documentación de privacidad, no en pruebas propias del tráfico de red o el código fuente de GX. Seguridad, manejo de datos y confianza en la propiedad son tres preguntas distintas. La evidencia responde de forma diferente a cada una.

Por Qué Dice la Gente que Opera GX No es Seguro

Tres cosas alimentan la mayor parte de la preocupación. Vale la pena separarlas.

Propiedad. El accionista mayoritario de Opera es una empresa pública china. Este único hecho se repite como sinónimo de "poco confiable" en hilos de Reddit y comentarios de YouTube. Es algo legítimo que saber. No es, por sí solo, evidencia de mala conducta.

Recopilación de datos. Opera GX es gratis, se financia con publicidad y recopila datos de uso como la mayoría de navegadores modernos. Parte de esto es opcional (opt-in). Parte viene activado por defecto con opción de desactivarlo. Confundir "recopila algunos datos" con "te espía" es de donde viene buena parte de la alarma.

Acusaciones de spyware. Un hilo de Reddit muy votado que pregunta "¿Entonces, es seguro Opera GX?" refleja bien la inquietud general, pero los comentarios ahí son opiniones y anécdotas, no hallazgos técnicos. Son útiles para entender qué preocupa a la gente, no para confirmar si esas preocupaciones se sostienen.

Ninguna de estas tres preocupaciones parte de la nada. Ninguna, por sí sola, resuelve la pregunta tampoco.

Quién es Dueño de Opera GX y Cuál es la Conexión con China

Opera GX está hecho por Opera Norway AS, una subsidiaria de Opera Limited, una empresa incorporada en las Islas Caimán con sede en Oslo, Noruega. Opera Limited cotiza en Nasdaq bajo el ticker OPRA y presenta informes anuales ante la Comisión de Bolsa y Valores de EE. UU. (SEC), donde se revela en detalle la estructura de propiedad.

Según el propio informe anual de 2025 (Formulario 20-F) de Opera, Kunlun Tech Co., Ltd., una empresa pública que cotiza en la Bolsa de Shenzhen, posee indirectamente aproximadamente el 68% de las acciones ordinarias en circulación de Opera, lo que convierte a Opera en una subsidiaria consolidada de Kunlun. El Presidente Ejecutivo de Opera es también accionista de control de Kunlun. Debido a esta concentración, Opera califica como "empresa controlada" bajo las reglas de Nasdaq, lo que significa que está exenta de algunos requisitos de gobernanza que aplican a empresas con propiedad más distribuida.

El propio informe de Opera reconoce directamente el riesgo evidente que se deriva de esto. Como Kunlun es una empresa pública con sede en China y su presidente es de nacionalidad china, ambos están sujetos a las leyes chinas y a posibles acciones de las autoridades chinas, lo que podría afectar su capacidad de ejercer control sobre Opera. Este es un factor de riesgo divulgado por la propia Opera, no especulación externa.

Lo que esto no establece es una línea directa entre "el propietario mayoritario es una empresa china" y "el navegador entrega datos al gobierno chino". Eso requeriría su propia evidencia: un hallazgo técnico específico, o un requisito legal que obligue a transferir datos. Ninguno de los dos se ha demostrado en las fuentes que utiliza este artículo. La sede de Opera, su responsable de datos para efectos de privacidad (Opera Norway AS) y sus operaciones de ingeniería están en Noruega, dentro del marco del RGPD de la UE. Este hecho tampoco anula la pregunta sobre la propiedad. Simplemente es otro hecho que coexiste junto a ella. Propiedad y control operativo son preguntas relacionadas pero distintas. La evidencia aquí responde con más claridad a la primera que a la segunda.

Qué Han Encontrado los Investigadores de Seguridad Independientes

Investigadores Han Encontrado y Reportado Vulnerabilidades Reales

Vale la pena repasar tres vulnerabilidades independientes reportadas por separado, todas ya corregidas. Una de ellas es la primera fuente en este artículo que nombra a Opera GX como el producto probado, no "los navegadores de Opera" en general.

La primera, apodada "MyFlaw" y publicada por Guardio Labs en enero de 2024, encontró una falla en la función My Flow de Opera, una herramienta para compartir archivos y notas entre escritorio y móvil. Bajo condiciones específicas, permitía a un atacante ejecutar un archivo en la computadora Windows o Mac de la víctima. El ataque requería que el usuario instalara una extensión maliciosa disfrazada de algo inofensivo, y luego hiciera clic en cualquier parte de una página que abriera esa extensión. Guardio reportó el problema a Opera de forma privada en noviembre de 2023. Opera lanzó una corrección del lado del servidor en cinco días, para el 22 de noviembre de 2023.

La segunda, "CrossBarking", también de Guardio Labs y publicada en octubre de 2024, describió cómo una extensión maliciosa lograba acceder a las "Private APIs" internas de Opera, el código que impulsa funciones como Pinboards. Esto permitía a un atacante leer cookies, tomar capturas de pantalla, desactivar otras extensiones o secuestrar la configuración de DNS. Guardio lo demostró publicando una extensión de prueba de concepto funcional, disfrazada de complemento de "cachorro tierno", en la propia Chrome Web Store de Google. Opera desplegó una corrección pública el 24 de septiembre de 2024. Declaró que no encontró evidencia de que la técnica se hubiera usado contra usuarios reales.

Ambos informes describen problemas en "los navegadores de Opera" en general, ligados a infraestructura compartida basada en Chromium. Ninguno señala a Opera GX por nombre como un objetivo distinto probado por separado.

El tercero es diferente. En julio de 2026, investigadores independientes identificados como zhero_ e inzo_ revelaron una falla en la función de "mods" de Opera GX, el sistema que permite a los usuarios de GX personalizar sonidos, temas y estilos CSS. El propio blog de seguridad de Opera nombra a este caso específicamente como una corrección de Opera GX.

Un sitio web malicioso lograba forzar la instalación de un mod sin ningún aviso de confirmación, y luego usaba inyección CSS para leer datos como la dirección de correo de un usuario que había iniciado sesión, extraídos de las páginas que la víctima visitaba. Después enviaba esa información mediante solicitudes al estilo de rastreadores, todo sin un solo clic. Como prueba de concepto, los investigadores reconstruyeron la dirección de Gmail de un analista de Bugcrowd mientras ese analista revisaba el reporte.

Ese mismo comportamiento de instalación automática también lograba bloquear el navegador y borrar las pestañas abiertas si se forzaba un archivo de mod inválido en una ventana privada, un fallo de denegación de servicio que también afecta a Opera normal, no solo a GX. Los investigadores reportaron el problema a través del programa Bugcrowd de Opera en febrero de 2026. Opera lo clasificó inicialmente como de baja prioridad, y luego lo reevaluó como crítico una vez demostrado el impacto. Corrigió el problema el 8 de mayo de 2026, con el lanzamiento completo en la versión 130.0.5847.89, y pagó una recompensa de $5,000. Opera publicó su propia versión de la corrección cuando los investigadores publicaron sus hallazgos en julio de 2026. Declaró que no encontró evidencia de explotación real.

Las Auditorías de VPN Cubren una Parte Específica del Producto

Dos auditorías cubren la VPN gratuita del navegador de Opera. Cada una evaluó algo distinto.

Cure53, una firma de seguridad con sede en Berlín, realizó una evaluación de caja blanca, es decir, con acceso al código fuente, de los clientes, servidores e infraestructura relacionada de la VPN de Opera en septiembre de 2021, con el resumen del informe fechado en marzo de 2022. Siete evaluadores dedicaron 24 personas-día repartidos en cuatro paquetes de trabajo que cubrían el cliente VPN, la configuración del servidor, el protocolo Opera Mini usado para entregar la configuración de la VPN, y los procesos de seguridad de Opera. Encontraron 14 problemas: ocho vulnerabilidades reales y seis debilidades de menor riesgo, cinco calificadas de alta severidad y ninguna crítica. Para el momento del informe, ocho ya estaban corregidas y verificadas, una parcialmente corregida, tres aceptadas como riesgos de baja prioridad, una resultó ser una falsa alarma, y una seguía en proceso.

Esta es una auditoría técnica real y detallada, pero cubrió específicamente la infraestructura de la VPN, no el código del navegador de Opera GX, el manejo de extensiones ni ninguna otra función.

Opera también anunció una segunda auditoría en septiembre de 2024, esta vez sobre la afirmación de "sin registros" de su VPN gratuita, realizada por Deloitte. Según el resumen publicado por Opera de la auditoría de Deloitte, el informe original de Deloitte en sí no se encontró públicamente durante esta investigación. Deloitte revisó la infraestructura de la VPN de Opera, la configuración del servidor y la documentación relacionada entre el 18 de junio y el 10 de agosto de 2024. Concluyó que los sistemas estaban "diseñados e implementados de forma adecuada" para respaldar la propia afirmación de Opera de que la VPN no registra la actividad de navegación. Esta auditoría en particular cubre explícitamente la VPN gratuita usada en Opera, Opera GX y las apps móviles de Opera, siendo una de las pocas fuentes aquí que nombra a GX específicamente. Aun así, certifica el diseño de "sin registros" de la VPN, no la seguridad del navegador en su conjunto. Lo que se cita aquí es el propio resumen de Opera sobre los hallazgos, no una copia obtenida de forma independiente del informe completo de Deloitte.

InvestigaciónQué se examinóQué nos diceQué no establece
Guardio MyFlaw (ene. 2024)Función My Flow, los navegadores de Opera en generalUna falla confirmada y ya corregida de ejecución remota de código, que requería una extensión maliciosa y un clicSi Opera GX en particular fue probado o explotado
Guardio CrossBarking (oct. 2024)Private APIs y manejo de extensiones, los navegadores de Opera en generalUna ruta de ataque confirmada y ya corregida basada en extensiones, demostrada vía la Chrome Web StoreSi la vulnerabilidad afectó a GX en particular, o si alguna vez se usó contra usuarios reales
Falla de GX Mods (reportada feb. 2026, corregida mayo 2026, publicada julio 2026)Función de mods/personalización de Opera GXUna falla confirmada y ya corregida de exfiltración de datos sin clics, nombrada por la propia Opera como específica de GXSi fue explotada antes de que se lanzara la corrección (Opera reporta no tener evidencia de que así fuera)
Auditoría VPN de Cure53 (probada en 2021, reportada en 2022)Clientes, servidores y protocolo de entrega de la VPN de OperaUna auditoría técnica detallada con 14 hallazgos, la mayoría corregidos y verificadosLa seguridad del código del navegador de Opera GX o funciones fuera de la VPN
Auditoría sin registros de Deloitte (2024, vía resumen de Opera)Infraestructura de la VPN gratuita para Opera, Opera GX y móvilEl diseño de la VPN coincidía con la afirmación de "sin registros" de Opera al 10 de agosto de 2024El informe completo no fue visto. No cubre el navegador fuera de la VPN

Es Opera GX Spyware o Malware

Son términos técnicos específicos que vale la pena usar con precisión, no como un insulto genérico.

Spyware normalmente significa software que monitorea en secreto la actividad de un usuario y la envía a algún lugar sin divulgación ni consentimiento significativos, usualmente para un propósito que el usuario nunca aceptó. Malware es la categoría más amplia: software diseñado para dañar, interrumpir u obtener acceso no autorizado a un sistema. Ninguno de los dos términos describe con precisión a un navegador que divulga sus prácticas de datos en una política de privacidad pública, que da a los usuarios interruptores para desactivar funciones, y que es cubierto por investigadores de seguridad reconocidos publicando bajo su propio nombre. Nada de esto es cómo opera normalmente el spyware genuino.

Lo que está documentado, con base en la investigación anterior, son tres cosas separadas que vale la pena no mezclar. Primero, telemetría divulgada y procesamiento de datos relacionado con publicidad, descrito en la propia declaración de privacidad de Opera y cubierto más abajo. Segundo, vulnerabilidades reales pero ya corregidas que un atacante externo logró explotar, la investigación de Guardio. Tercero, una cuestión de confianza sin resolver sobre la propiedad y la exposición geopolítica, la conexión con Kunlun, que aún no se ha vinculado a ninguna práctica específica de manejo de datos.

Para ser directos sobre el límite de lo que muestra esta investigación: nada en las fuentes revisadas para este artículo demuestra que Opera GX transmita intencionalmente datos de usuario al gobierno chino o a cualquier otro actor estatal. Esto describe lo que la evidencia disponible muestra y no muestra, no una garantía de que no exista ningún comportamiento no divulgado. La ausencia de prueba no es lo mismo que la prueba de ausencia. Este artículo no descarta algo que ninguna investigación pública ha buscado.

Qué Datos Recopila Opera GX

Según la Declaración de Privacidad de Opera (actualizada por última vez el 4 de septiembre de 2026), que tiene una sección que cubre "Opera GX de escritorio (en Windows y Mac)", esto es lo que aplica al navegador de escritorio:

Estadísticas de uso. Al instalarse, Opera genera un ID de instalación aleatorio y recopila un ID de máquina, especificaciones de hardware, detalles del sistema operativo y datos de uso de funciones, principalmente para depurar problemas y entender cómo se usan las funciones. Se conserva hasta tres años. Puedes desactivarlo en Configuración > Privacidad y Seguridad > "Ayudar a mejorar Opera enviando información de uso de funciones".

Contenido personalizado y anuncios. Si usas funciones como el News Feed, Opera construye un perfil de interés ligero vinculado al ID aleatorio de tu navegador, no a tu identidad, usando la ubicación general (ciudad o país) y las categorías de sitios que visitas. Esto depende del consentimiento, es decir, está desactivado a menos que lo aceptes. Puedes retirar tu consentimiento en Configuración en cualquier momento. Los datos de anuncios personalizados se conservan hasta un año. Los datos de contenido personalizado se conservan hasta tres meses.

Informes de fallos. Si el navegador falla, Opera recopila datos de versión, sistema operativo y memoria para diagnosticar el fallo. Se conservan hasta cinco meses, con opción de desactivarlo en Configuración.

Verificación de sitios maliciosos. Opera compara el dominio de los sitios que visitas contra listas de amenazas, usando un sistema que incluye Google Safe Browsing, para avisarte sobre sitios ya conocidos como peligrosos. La política de Opera indica que esto no implica recopilar URLs completas ni procesar datos personales para este propósito específico. Puedes desactivarlo en Configuración.

Datos de cuenta y sincronización, si decides crear una cuenta de Opera, se manejan por separado del ID de instalación aleatorio y anónimo que tu navegador ya tiene. La política establece que estos dos identificadores nunca se vinculan entre sí.

Vende Opera GX tus Datos

La declaración de privacidad de Opera afirma directamente: "No vendemos los datos personales de los usuarios a nadie, ya sea para monetizar o para ofrecer publicidad". Por separado, respecto al perfilado publicitario, declara: "No compartimos tus intereses personales ni tu historial de navegación con nadie". Estas son afirmaciones propias publicadas por Opera, no verificadas de forma independiente. Ninguna fuente revisada para este artículo las comprobó mediante pruebas externas. Lo que la política sí documenta con claridad es cómo dice Opera que monetiza GX en su lugar: principalmente mediante publicidad vendida dentro del propio navegador y acuerdos con socios, usando datos como un ID de usuario cifrado (hash), dirección IP y ubicación general, en vez de una venta de datos personales sin procesar a terceros.

Si la preocupación específica de un lector es "¿Opera vende mi historial de navegación a un data broker?", las fuentes disponibles no ofrecen confirmación independiente en ningún sentido más allá de la propia negación de Opera. Esta es una pregunta que el registro público no resuelve.

La VPN Gratuita de Opera GX lo Hace Privado

La VPN gratuita e integrada de Opera cifra tu conexión y la enruta a través de los propios servidores de Opera, ocultando tu dirección IP a los sitios que visitas. Según el resumen de la auditoría de Deloitte mencionado antes, Opera afirma que esta VPN no registra tu actividad de navegación. La revisión de Deloitte respalda esta afirmación, según el diseño del sistema al 10 de agosto de 2024.

Esta es una afirmación real y específica sobre el diseño de registro del lado del servidor de la VPN. Es una afirmación más limitada que "eres anónimo". La VPN no afecta nada más sobre cómo usas el navegador. Si inicias sesión en un sitio web, ese sitio sigue sabiendo quién eres, sin importar lo que muestre tu dirección IP. Las cookies siguen funcionando igual dentro de una sesión protegida por la VPN. Cualquier otra función de Opera (contenido personalizado, informes de fallos, perfilado publicitario) sigue funcionando según sus propios términos a menos que la desactives por separado. Una VPN cambia lo que revela tu conexión de red. No cambia lo que le dices directamente a un sitio web, ni lo que hace el resto del navegador en segundo plano.

Ajustes de Privacidad que Vale la Pena Revisar en Opera GX

Una lista breve y práctica, basada en los interruptores descritos en la documentación de privacidad actual de Opera:

  • Revisa tu consentimiento para contenido personalizado y anuncios en Configuración > Privacidad y Seguridad. Ambos dependen del consentimiento y se pueden ajustar desde el mismo menú.
  • Comprueba que Safe Browsing / la protección contra sitios maliciosos siga activada si la quieres. Es un interruptor separado del de personalización de anuncios. Desactivar uno no desactiva el otro.
  • Elimina las extensiones que no uses y revisa los permisos de las que conserves. La investigación de Guardio mencionada antes demuestra cómo una extensión de navegador, no el propio código de GX, fue el punto de entrada en ambas vulnerabilidades.
  • Revisa si realmente necesitas Sync o una cuenta de Opera activa. Si no usas sincronización entre dispositivos, hay menos razón para mantener una cuenta con sesión iniciada.
  • Mantén el navegador actualizado. Las vulnerabilidades de Guardio se corrigieron del lado del servidor y no requirieron actualización, pero la falla de GX Mods sí. Solo se cerró una vez que los usuarios estaban en la versión 130.0.5847.89 o posterior. Mantenerse actualizado sigue siendo la defensa básica en cualquier caso.

Ninguno de estos ajustes garantiza que se detenga toda la recopilación de datos. Ajustan funciones específicas y documentadas, no un "interruptor general" para todo lo que hace el navegador.

Deberías Seguir Usando Opera GX

Esto depende de qué estés sopesando frente a qué.

Si las funciones específicas de GX (los rastreadores de estadísticas integrados, la integración con Twitch, la interfaz personalizable) te importan lo suficiente, la investigación de seguridad revisada aquí no muestra una amenaza activa y sin corregir lo bastante seria como para dejar de usarlo. Las vulnerabilidades encontradas aquí se reportaron de forma responsable y se corrigieron, lo cual está más cerca de cómo se supone que funciona el proceso de investigación de seguridad que de un motivo de alarma por sí solo.

Si lo que te preocupa es la estructura de propiedad en sí, ninguna cantidad de investigación de seguridad cambia ese hecho. La participación mayoritaria de Kunlun y sus propias divulgaciones regulatorias sobre el riesgo de las autoridades chinas son lo que son. Esta es una decisión personal sobre confianza, separada de si el software en sí es actualmente explotable.

Si quieres reducir los flujos de datos en general, las opciones de exclusión en el menú de configuración reducen de forma significativa el contenido personalizado, el perfilado publicitario y la recopilación de estadísticas de uso, aunque ninguna de ellas elimina por completo todo lo que procesa un navegador moderno financiado por publicidad. Para una mirada más amplia sobre cómo se compara Opera GX con otras dos opciones que la gente suele considerar, consulta nuestros análisis de Brave frente a Opera y Opera frente a Chrome.

Descarga Sigma Browser

También disponible para Windows, iOS y Android. ¡Próximamente la versión para Linux!
×

Consigue Sigma para Android

Te avisaremos cuando se lance Sigma para Android.
¡Ya estás en la lista!
Introduce una dirección de correo válida.
¡Vaya! Algo salió mal al enviar el formulario.
¡Vaya! Algo salió mal al enviar el formulario.