Sign X PDF · Guías
Cómo comprobar si una web de PDF sube tu archivo
Crea un PDF de prueba con un nombre y una marca de texto únicos y observa el panel Network mientras lo abres, lo editas y lo exportas. Revisa Fetch/XHR, el cuerpo de las solicitudes, Beacon, WebSockets y la actividad de los service workers. Un resultado limpio permite una conclusión limitada al flujo probado; no demuestra qué podría hacer un dispositivo comprometido o una extensión maliciosa.
Esta guía ofrece un método práctico de comprobación, no una certificación de seguridad ni asesoramiento jurídico. Usa un archivo de prueba que no sea confidencial y define tu modelo de riesgo antes de basarte en el resultado.
Alcance de la verificación: el código del repositorio público y sus componentes de código abierto se revisaron el 8 de agosto de 2026. El código publicado se puede inspeccionar, pero esta referencia no equivale a una certificación de seguridad independiente. Los archivos usados en las pruebas del navegador permanecieron en el dispositivo de prueba y no se subieron a los servidores de Sign X PDF. Es evidencia acotada, no una garantía frente a un dispositivo comprometido, extensiones del navegador, servicios del sistema operativo ni cambios futuros del código.
1. Crea un archivo de prueba que puedas reconocer
No empieces con un documento confidencial. Crea un PDF pequeño con una marca única, por ejemplo PDF-UPLOAD-CHECK-20260808-ALPHA, y asígnale un nombre como private-check-20260808-alpha.pdf. La marca facilita localizar los bytes del documento si el navegador muestra el cuerpo de una solicitud.
Usa un archivo que puedas exponer sin riesgo durante la comprobación. La finalidad es observar el recorrido de la solicitud, no demostrar privacidad poniendo en peligro un documento real.
- Combina un nombre de archivo único con una marca de texto única.
- Mantén el archivo pequeño para poder repetir e inspeccionar la prueba.
- Anota el navegador, la URL, la operación y la hora de la prueba.
2. Observa el panel Network antes de seleccionar el PDF
Abre las herramientas de desarrollador, entra en Network, activa Preserve log y borra las solicitudes anteriores. Empieza con el filtro Fetch/XHR y repite después con All, WS y otros filtros relevantes. Carga la página y deja que terminen las solicitudes normales de HTML, JavaScript, fuentes, imágenes y WebAssembly antes de elegir el archivo de prueba.
Las solicitudes de recursos son normales en un sitio web. La pregunta es si los bytes del PDF seleccionado se envían a un endpoint de subida, conversión o almacenamiento.
- Busca solicitudes POST o PUT que empiecen después de seleccionar el archivo.
- Inspecciona payload, form-data y campos multipart cuando DevTools los muestre.
- Revisa las URL de las solicitudes, no solo el código de estado de la respuesta.
- Repite la inspección al exportar: algunas aplicaciones esperan hasta ese momento.
3. Comprueba más que Fetch y XHR
Un filtro limitado a Fetch/XHR puede ocultar otras vías de comunicación. Comprueba Beacon, los mensajes de WebSocket y la actividad de los service workers cuando el producto los utilice. Un service worker puede mediar una solicitud aunque el código de la página no haga una llamada fetch directa.
Que no aparezca una solicitud es evidencia del flujo y de la sesión observados. No prueba que ningún otro programa del dispositivo pueda leer el archivo.
- Beacon: revisa llamadas durante el guardado, la navegación o el cierre de la página.
- WebSockets: revisa los mensajes en busca de la marca o del nombre del archivo.
- Service workers: comprueba sus registros y la actividad de red que puedan mediar.
- Busca el nombre y la marca únicos en los detalles visibles de las solicitudes.
4. Repite la operación y compara el rastro
Ejecuta el mismo archivo en cada operación que te importe, como firmar, unir, comprimir, reordenar y eliminar páginas. Repite la prueba con una segunda marca. Los resultados consistentes son más útiles que una única carga limpia, especialmente cuando una aplicación carga código de forma diferida.
Este es el mismo principio que aplica la prueba de privacidad automatizada de Sign X PDF: instala interceptores de red antes de ejecutar la operación y marca patrones sospechosos de subida del documento. La metodología pública muestra qué se comprueba, en vez de pedirte que confíes en un eslogan.
- Comprueba tanto la apertura como la exportación.
- Prueba todas las operaciones cuyo modelo de privacidad sea importante para ti.
- Guarda un HAR redactado o capturas solo si no contienen información confidencial.
Qué no puede demostrar esta comprobación
La inspección de Network no audita un sistema operativo comprometido, malware, una extensión maliciosa, otra aplicación con acceso al archivo ni una implementación futura. Tampoco establece cumplimiento legal ni la política de retención de un proveedor cuando su comportamiento del lado del servidor queda fuera de la traza del navegador.
Trata el resultado como una observación acotada y repetible. Para un flujo de alto riesgo, revisa también el código, la política de privacidad, las condiciones de retención y el modelo de amenazas del proveedor.
Cómo lo verificamos
Metodología pública de privacidad
Result: La prueba documenta interceptores para solicitudes, Beacon, WebSockets y service workers antes de ejercitar cinco operaciones PDF.
Scope: Flujos configurados de firmar, unir, comprimir, reordenar y eliminar páginas.
Limits: No demuestra el comportamiento de otras aplicaciones, extensiones maliciosas, malware ni implementaciones futuras.
Source: https://www.signxpdf.com/en/verification/
Inspección Network del navegador
Result: Los nombres y las marcas únicos permiten buscar señales repetibles en URL y cuerpos de solicitudes.
Scope: Método de investigación manual descrito en esta guía.
Limits: La visibilidad depende del navegador y de los service workers; no ver una solicitud no es una garantía universal.
Source: https://developer.chrome.com/docs/devtools/network/
Preguntas frecuentes
¿Un panel Network limpio demuestra que una web de PDF es privada?
No. Apoya una conclusión sobre la sesión y el flujo probados. No cubre malware, extensiones, el sistema operativo, la retención en servidores ni cambios futuros.
¿Por qué usar un nombre y una marca únicos?
Ayudan a identificar los bytes del documento en URL, payloads, datos multipart o mensajes WebSocket sin usar un documento confidencial.
¿Sign X PDF realiza una comprobación de este tipo?
Sí. Su prueba pública ejercita los flujos de firmar, unir, comprimir, reordenar y eliminar páginas, y observa solicitudes, Beacon, WebSockets y service workers dentro del alcance indicado.