Al configurar un proxy, siempre surge la misma pregunta: ¿HTTP o SOCKS5? Los dos sustituyen tu dirección IP por la del proxy ante los sitios que visitas, pero no trabajan al mismo nivel ni encajan con los mismos programas. Te explicamos cómo funciona cada uno, qué cambia en la práctica y cómo elegir según tu herramienta.

Cómo funciona un proxy HTTP

Un proxy HTTP entiende el lenguaje de la web. Tu programa ya no contacta directamente con el sitio: envía su petición al proxy, junto con la dirección completa de la página que busca. El proxy se conecta al sitio, le transmite la petición y te devuelve la respuesta. Para el sitio, la visita llega desde la dirección IP del proxy.

En una página http://, el proxy lo ve todo: la dirección, las cabeceras y el contenido. Por eso también puede modificarlos, por ejemplo añadiendo cabeceras como Via o X-Forwarded-For. Los proxies se clasifican según lo que dejan ver: transparente si transmite tu dirección de origen, anónimo si solo indica que hay un proxy, élite si no deja ver nada. Nuestro comprobador de proxies te indica en qué nivel está tu acceso.

El túnel CONNECT para HTTPS

Para un sitio https://, tu programa envía primero al proxy el comando CONNECT, con el nombre del sitio y el puerto (normalmente el 443). El proxy abre la conexión, confirma que está establecida y después retransmite los bytes en ambos sentidos. El cifrado TLS se negocia directamente entre tu programa y el sitio: el proxy conoce el nombre del sitio y el volumen intercambiado, pero no las páginas que consultas ni su contenido, y no puede añadirles nada.

Por eso las ofertas hablan de proxy «HTTP(S)»: un proxy HTTP transporta sin problema el tráfico HTTPS. Ojo con una confusión habitual: en algunas herramientas, el tipo «HTTPS» designa una conexión cifrada hacia el propio proxy, que es otra cosa.

La autenticación

Un proxy privado exige un usuario y una contraseña. En HTTP, el programa los envía en la cabecera Proxy-Authorization. Si faltan o son incorrectos, el proxy responde con el error 407 Proxy Authentication Required. Estas credenciales solo van codificadas en base64, no cifradas: lo que protege el contenido de tus comunicaciones es el HTTPS de tus peticiones, no el proxy.

Cómo funciona un proxy SOCKS5

SOCKS5 trabaja un nivel más abajo, el de las conexiones. No sabe nada de páginas web ni de cabeceras: abre una conexión hacia la dirección y el puerto solicitados y retransmite los datos sin leerlos ni modificarlos. El intercambio inicial se hace en tres pasos:

  1. el cliente anuncia los métodos de autenticación que acepta y el proxy elige uno;
  2. el cliente envía su usuario y su contraseña (método descrito en la RFC 1929);
  3. el cliente pide una conexión hacia un destino, indicado como dirección IP o como nombre de dominio, y el proxy la confirma.

A partir de ahí, todo se retransmite tal cual: páginas web, correo, bases de datos, protocolos propios. SOCKS5 también prevé la retransmisión de UDP, pero no todos los servidores ni todos los programas la admiten: compruébalo antes de contar con ella.

Igual que en HTTP, las credenciales viajan sin cifrar y el proxy no cifra nada: un proxy SOCKS5 no es una VPN.

Las diferencias que importan en la práctica

Compatibilidad con los programas

El proxy HTTP es el que más programas admiten: navegadores, ajustes de proxy de Windows y macOS, bibliotecas HTTP de los principales lenguajes, herramientas de scraping y de seguimiento SEO. SOCKS5 también está muy extendido, pero algunas bibliotecas necesitan un módulo adicional y, sobre todo, los navegadores no saben enviar credenciales SOCKS5 desde sus ajustes nativos: Chrome y Edge no admiten esta autenticación en absoluto, y Firefox solo la permite mediante una extensión.

Protocolos que no son web

En teoría, el comando CONNECT puede abrir un túnel hacia cualquier puerto, pero muchos proxies HTTP lo limitan al puerto 443, y pocos programas que no son web saben usarlo. Para un cliente de correo, una herramienta de bases de datos o una aplicación de empresa con protocolo propio, SOCKS5 es la opción natural, siempre que el programa lo ofrezca.

Resolución DNS y fugas

Antes de llegar a un sitio, hay que traducir su nombre a una dirección IP: es la resolución DNS. Con un proxy HTTP, tu programa transmite el nombre del sitio y el proxy se encarga del resto. En SOCKS5 hay dos modos:

  • Resolución local (socks5:// en la mayoría de las herramientas): tu equipo consulta su servidor DNS habitual y pasa al proxy la dirección IP obtenida. Tu proveedor de internet o la red de tu empresa ven entonces los dominios que consultas, y la respuesta puede corresponder a tu ubicación real en lugar de a la del proxy.
  • Resolución por el proxy (socks5h://, o la opción --socks5-hostname de cURL): el nombre de dominio se envía al proxy, que lo resuelve él mismo. Ninguna consulta DNS sale de tu equipo para ese sitio.

El primer caso es una fuga de DNS, así que deja que sea el proxy quien resuelva. Nuestra guía para probar un proxy explica cómo comprobar que no queda ninguna fuga.

Rendimiento

Con la misma red, los dos protocolos rinden igual: una vez abierta la conexión, ambos se limitan a retransmitir datos. SOCKS5 necesita algunos intercambios más al abrir cada conexión, una diferencia imperceptible en cuanto tu herramienta reutiliza sus conexiones. La velocidad depende sobre todo de la distancia entre tú, el proxy y el sitio, y de la calidad del proxy.

Tabla comparativa entre HTTP y SOCKS5

CriterioProxy HTTP(S)Proxy SOCKS5
FuncionamientoEntiende HTTP, túnel CONNECT para HTTPSRetransmite conexiones TCP, UDP según el servidor
Tráfico admitidoWeb (HTTP y HTTPS)Cualquier aplicación compatible
Credenciales en un navegadorVentana de inicio de sesión o extensiónNo de forma nativa, extensión en Firefox
Bibliotecas y herramientasCompatible casi en todas partesHabitual, a veces con un módulo adicional
Resolución DNSPor el proxyLocal o por el proxy, según el ajuste
Modificación del tráficoPosible en HTTP sin cifrarNinguna
CifradoNinguno, de eso se encarga HTTPSNinguno, de eso se encarga HTTPS
RendimientoComparableComparable

Cuál elegir según tu uso

  • Navegador (Chrome, Edge, Firefox): HTTP, con las credenciales introducidas en la ventana de inicio de sesión o aportadas por una extensión. Consulta nuestra guía para configurar un proxy.
  • Navegador multiperfil: cualquiera de los dos, ya que estas herramientas suelen gestionar las credenciales en ambos protocolos.
  • Herramientas de scraping y de seguimiento SEO: HTTP por defecto, porque lo admiten todas; SOCKS5 si la herramienta lo ofrece. Respeta el robots.txt y las condiciones de uso de los sitios (consulta nuestra guía de proxies para web scraping).
  • Programas que no hablan HTTP (correo, bases de datos, aplicaciones de empresa): SOCKS5.
  • Scripts: los dos. HTTP no necesita ninguna dependencia en la mayoría de los lenguajes; en SOCKS5, usa socks5h://. Encontrarás ejemplos completos en nuestro artículo para usar un proxy en Python, Node.js y cURL.
En resumen: HTTP para un navegador y para la mayoría de las herramientas web, SOCKS5 para los programas que no son clientes web. En un script, los dos sirven; en SOCKS5, deja siempre que el proxy resuelva los nombres de dominio.

En Airproxy: los dos protocolos en el mismo acceso

No tienes que elegir el protocolo al hacer el pedido. Cada proxy ISP dedicado responde en HTTP(S) y en SOCKS5 en el mismo host y el mismo puerto, con el mismo usuario y la misma contraseña. Te llega en formato host:puerto:usuario:contraseña, listo para copiar con un clic o exportar desde tu área de cliente.

Para cambiar de protocolo, basta con modificar el tipo de proxy en tu herramienta, o el prefijo de la dirección (http:// o socks5h://). La IP móvil 4G también funciona con los dos protocolos. Comprueba el acceso con el comprobador de proxies antes de lanzar tus tareas, y consulta las ofertas vigentes en la página de ofertas.

Preguntas frecuentes

¿SOCKS5 es más anónimo que un proxy HTTP?

Para el sitio visitado, los dos sustituyen tu dirección IP por la del proxy. SOCKS5 nunca modifica el tráfico, mientras que un proxy HTTP puede añadir cabeceras a las peticiones sin cifrar. Con un proxy bien configurado y sitios en HTTPS, el anonimato es equivalente.

¿Un proxy SOCKS5 cifra mis datos?

No, como tampoco lo hace un proxy HTTP. La confidencialidad de tus comunicaciones viene del HTTPS de los sitios, que sigue cifrado de extremo a extremo a través del proxy.

¿Qué diferencia hay entre socks5:// y socks5h://?

Con socks5://, la mayoría de las herramientas resuelven los nombres de dominio en tu equipo; con socks5h://, se encarga el proxy. Elige socks5h:// para evitar fugas de DNS y obtener una resolución coherente con el país del proxy.

¿Y SOCKS4?

Es la versión antigua del protocolo: sin contraseña, sin IPv6, sin UDP (SOCKS4a solo añade la resolución de nombres por el proxy). Si una herramienta te deja elegir, quédate con SOCKS5.

¿Hay que elegir el protocolo al comprar en Airproxy?

No. El mismo acceso funciona con los dos protocolos, en el mismo host y el mismo puerto: eliges en tu herramienta y puedes cambiar cuando quieras.