Seguridad y VPN para Freelance Tech: Guía Completa

Un portátil robado sin cifrar de disco puede exponer SSH keys, credenciales de bases de datos y conversaciones con clientes.

Trabajar como freelance tech tiene una ventaja clara: controlas tu entorno. También tiene una desventaja igual de clara: eres el único responsable de la seguridad. No hay equipo de SOC vigilando alertas a las tres de la mañana, ni política corporativa que te obligue a cifrar el disco, ni CISO que te recuerde que rotar tokens cada 90 días no es opcional. Si pierdes las credenciales de un cliente, filtras código privativo por accidente o te conectas desde una red WiFi comprometida, el impacto reputacional lo asumes tú en solitario. Para más contexto, te recomendamos leer sobre salud Financiera Freelance Tech Seguros y Jubilación.

Los riesgos son reales y rutinarios. Un token de acceso filtrado en un .env que subiste al repo equivocado puede costarte un contrato. Una sesión de SSH sniffeada en una cafetería puede dar acceso a producción de un cliente. Ninguno de estos escenarios requiere un atacante sofisticado: la mayoría son fallos operativos que se previenen con una stack mínima pero sólida.

Este artículo no es una guía de paranoicos. Es la configuración base que cualquier senior freelance debería tener desplegada en menos de una tarde, con herramientas probadas y costes razonables. Sin fear-mongering, sin productos milagro.

Gestor de contraseñas: imprescindible

Resumen clave: El plan Free es honesto: sin límite de datos, pero con servidores limitados y sin soporte para P2P. ProtonVPN Free si tu uso es puntual. La regla 3-2-1 (tres copias, dos medios, una fuera de sitio) aplica también al código y datos de cliente. GitHub private repos Para código, GitHub private repos es el estándar.

El primer pilar. Si todavía reutilizas contraseñas o las guardas en un archivo de texto en el escritorio, estás un fallo de git push lejos de un incidente serio. Un gestor de contraseñas no es opcional cuando manejas credenciales de infraestructura de clientes, claves API y accesos a paneles de billing.

Bitwarden

Open source, auditoría pública del código y opción Free más que suficiente para uso individual. Cifrado AES-256 de extremo a extremo, con aplicación nativa para prácticamente cualquier plataforma y extensiones para todos los navegadores relevantes. El plan Premium cuesta 10€ al año e incluye soporte para hardware keys avanzado, autenticación con TOTP integrado y almacenamiento de archivos cifrados. Si vas a gestionar credenciales de clientes, merece la pena pagar esos diez euros simplemente por el TOTP integrado, que evita tener una segunda app para códigos.

1Password

La opción premium del mercado. Su modelo de 2,65€ al mes (suscripción individual) incluye Watchtower, que alerta de credenciales comprometidas en breaches, soporte nativo para SSH keys y vaults separados por contexto, ideal para aislar credenciales de cliente A de cliente B. La interfaz es pulida y el soporte para secretos en formatos no estándar (JSON, claves PEM con metadatos) es notablemente mejor que la competencia. El inconveniente: no es open source, aunque han publicado documentación detallada de su modelo criptográfico.

KeePass

La opción old-school. Completamente gratuito y local: ningún dato sale de tu máquina. Base de datos cifrada con AES o ChaCha20, sincronización vía el método que prefieras (Syncthing, Nextcloud, un repositorio Git privado). Ideal para perfiles que no quieren depender de terceros para nada sensible. El precio de esa independencia es la UX: gestionar sincronización entre dispositivos, plugins para autotype en el navegador y la ausencia de funcionalidades como detección de breaches. Funciona, pero requiere más configuración manual.

Recomendación directa: si valoras simplicidad y soporte, Bitwarden Premium. Si gestionas varios clientes con vaults separados y secretos no estándar, 1Password. Si tienes una mentalidad DIY y no confías en SaaS para credenciales, KeePass.

VPN: cuándo y por qué

Una VPN no es una panacea, y parte de la cobertura técnica la puedes sustituir con HTTPS-everywhere y TLS en SSH. Pero sigue teniendo casos de uso legítimos para un freelance: conectarte desde redes públicas, ocultar tu IP real ante clientes que no necesitan saber desde dónde operas, o acceder a servicios geo-restringidos durante investigación de infraestructura.

Mullvad

Referente técnico para usuarios exigentes. 5€ al mes, precio plano sin escalas ni descuentos engañosos por suscripción anual. Sin cuenta de usuario vinculada a email, pago en efectivo por correo posible, auditorías de seguridad independientes publicadas y soporte nativo para WireGuard. Su política de no-logs ha sido verificada en operaciones policiales reales. No tiene affiliate ni tácticas de marketing agresivas: es el favorito de quienes quieren exactamente lo que dice ser.

ProtonVPN

Opción con plan Free funcional (con limitaciones de servidores y velocidad) y plan Plus desde 4€ al mes si contratas anual. Suiza como jurisdicción, fuerte enfoque en privacidad y desarrollado por el equipo detrás de ProtonMail. El plan Free es honesto: sin límite de datos, pero con servidores limitados y sin soporte para P2P. Para un freelance que solo necesita VPN puntual en cafeterías y aeropuertos, el plan Free de ProtonVPN es suficiente para empezar.

WireGuard self-hosted

La opción DIY para quien ya tiene un VPS y control del protocolo. WireGuard es moderno, rápido, con base de código mínima (menos superficie de ataque) y fácil de configurar en Linux. Desplegar un servidor en un VPS de 4€ al mes te da una VPN propia sin depender de terceros, ideal si quieres enrutar tráfico sensible a través de infraestructura que controlas. El coste real no es el dinero, sino el tiempo de mantenimiento: rotación de claves, hardening del servidor, monitorización de accesos.

Recomendación directa: Mullvad si quieres una solución sin pensar. ProtonVPN Free si tu uso es puntual. WireGuard self-hosted si ya operas infraestructura y quieres control total.

2FA: segundo factor obligatorio

Activar 2FA en GitHub, proveedores de cloud y cualquier panel de cliente no es negociable. La pregunta es qué segundo factor usar.

Authy

App popular con respaldo en la nube cifrada, lo que permite recuperar acceso al cambiar de dispositivo. Soporta TOTP y PUSH en algunos servicios. El inconveniente: la copia de seguridad en la nube, aunque cifrada, es un trade-off de conveniencia vs. seguridad pura. Si valoras no perder acceso cuando cambias de móvil y aceptas el modelo de trust, funciona bien.

Aegis

Alternativa open source para Android, local y cifrada. Exportas el backup cifrado donde quieras (tu propio Nextcloud, un stick USB). Sin nube del proveedor, sin dependencia de un servicio externo. Ideal para el perfil que ya optó por KeePass: control total, sin trust en SaaS. En iOS la alternativa equivalente es Raivo, aunque su historial reciente de cambio de propietario recomienda precaución.

Hardware keys (YubiKey)

El estándar de oro para 2FA. Una YubiKey de 40-60€ soporta FIDO2/WebAuthn, U2F y OTP, cubriendo GitHub, Google, AWS y los proveedores serios. Las claves hardware son inmunes a phishing: el protocolo valida el dominio real, no un clon. Recomendación operativa: dos unidades, una principal y otra de backup guardada físicamente separada. Perder el único segundo factor de una cuenta de cliente es un problema que se resuelve con planificación barata.

Recomendación directa: YubiKey como principal para cuentas críticas, Aegis o Authy como fallback para servicios menores donde la UX de la hardware key es fricción innecesaria.

Backup de código y datos

Tener una copia de seguridad no es paranoico, es ingeniería básica. La regla 3-2-1 (tres copias, dos medios, una fuera de sitio) aplica también al código y datos de cliente.

GitHub private repos

Para código, GitHub private repos es el estándar. Plan Pro a 4€ al mes con repositorios privados ilimitados, Actions para CI/CD y control de acceso granular. Para clientes sensibles, considera la opción de self-hosted con Gitea o GitLab CE en tu propio VPS, manteniendo el control soberano del repositorio. Lo importante: nada de código de cliente en repos públicos, nunca, ni siquiera en branches con -wip.

Backblaze

Backup de archivos de 6€ al mes por ordenador con retroceso de versiones de 30 días (ampliable a un año por suplemento). Suficiente para snapshots del sistema de desarrollo, configuraciones locales y bases de datos de test. Funciona en segundo plano sin fricción, ideal si no quieres pensar en backups manuales.

rsync.net

Para datos que necesitas bajo tu control total, rsync.net ofrece almacenamiento ZFS profesional con pricing desde 1,50€/100GB al mes. Compatible con BorgBackup, restic y rsync nativo. La opción seria para snapshots cifrados de infraestructura y datos sensibles, con cifrado en cliente antes de subir nada.

Cifrado de disco y comunicaciones

VeraCrypt

Cifrado de disco completo con LUKS en Linux o FileVault en macOS cubre la mayoría de casos. VeraCrypt entra cuando necesitas cifrado de volúmenes específicos o contenedores cifrados para datos de cliente que quieres aislar del resto del sistema. Open source, auditado, multiplataforma. Útil para portátiles compartidos o cuando trabajas desde máquinas que no son tuyas.

Signal

Para comunicaciones con clientes, Signal sigue siendo la referencia: E2E open source, protocolo auditado y metadata mínima. Para calls y mensajes con clientes donde se discute infraestructura, credenciales temporales o decisiones sensibles, Signal es la opción por defecto. Alternativas como Element/Matrix son válidas para perfiles más técnicos y auto-hosteados.

Comparativa de la stack de seguridad

  • Gestor de contraseñas: Bitwarden — Free / 10€ año — Mejor balance precio-funcionalidad, open source
  • Gestor de contraseñas: 1Password — 2,65€ mes — Vaults separados por cliente, Watchtower de breaches
  • Gestor de contraseñas: KeePass — Gratuito — Local puro, sin SaaS, máximo control
  • VPN: Mullvad — 5€ mes — Sin email, sin logs, auditada
  • VPN: ProtonVPN — Free / 4€ mes — Jurisdicción suiza, plan Free honesto
  • VPN: WireGuard self-hosted — Coste VPS — Control total, mínima superficie
  • 2FA: YubiKey — 40-60€ — Inmune a phishing, estándar FIDO2
  • 2FA: Aegis — Gratuito — Local, open source, exportable
  • Backup código: GitHub Pro — 4€ mes — CI/CD integrado, estándar del sector
  • Backup datos: Backblaze — 6€ mes — Automático, sin fricción
  • Backup datos: rsync.net — 1,50€/100GB — ZFS, soporta BorgBackup y restic
  • Cifrado disco: VeraCrypt — Gratuito — Volúmenes cifrados portables
  • Comunicaciones: Signal — Gratuito — E2E auditado, metadata mínima

Preguntas frecuentes

¿Necesito realmente una VPN si siempre uso HTTPS y SSH con claves?

En la mayoría de casos, HTTPS-everywhere y claves SSH cubren lo crítico. La VPN añade protección en escenarios donde confías menos del medio (WiFi público, redes de hotel, incidentes de DNS spoofing) o cuando no quieres exponer tu IP real al conectarte a infraestructura de cliente. No es imprescindible para todos, pero cuesta poco y elimina una clase de riesgos.

¿Es suficiente con la autenticación en dos pasos por SMS?

No. El SMS es vulnerable a SIM swapping, un ataque documentado y creciente. Para cuentas críticas (GitHub, proveedor cloud, acceso a infraestructura de cliente), usa TOTP con Aegis/Authy o, mejor, hardware keys con FIDO2. El SMS es mejor que nada, pero no es lo que debería proteger tu cuenta principal de facturación o producción.

¿Cuánto debería invertir al mes en seguridad como freelance?

Con Bitwarden Premium (10€/año), Mullvad (5€/mes), GitHub Pro (4€/mes) y Backblaze (6€/mes), rondas los 16-17€ al mes para una stack completa y seria. Una YubiKey es inversión única de 40-60€. Para un freelance con ingresos de cliente, es una cifra ridículamente baja comparada con el coste de un incidente de seguridad, que puede traducirse en pérdida de contrato y reputación.

Conclusión

La seguridad para freelance tech no se trata de paranoias ni de acumular herramientas. Se trata de tener una stack mínima, probada y operativa que cubra los fallos operativos más comunes: credenciales reutilizadas, falta de segundo factor, ausencia de backup y conexiones en medios no fiables. Con Bitwarden o 1Password, una VPN decente, 2FA hardware en cuentas críticas, backups automatizados y cifrado de disco, cubres el 95% de los incidentes que podrías causarte tú mismo por descuido.

La inversión es baja. El coste de no hacerlo puede ser terminal para tu reputación como profesional. Para una visión integrada del resto del stack freelance, consulta nuestra guía principal en mejores herramientas freelance tech.

¿Te está sirviendo SeniorStack? Añádenos a tus fuentes preferidas en Google y nos verás destacados en tus resultados y respuestas de IA.

Deja un comentario