Skip to content
ARCA

Security

¿Son seguras las webs gratuitas para descargar vídeos?

El riesgo de un descargador gratuito rara vez es el archivo de vídeo. Es la página que lo rodea, el instalador que te ofrece y el hecho de que alguien tiene que pagar el ancho de banda. Qué le pasa al enlace que pegas, y las comprobaciones que llevan nueve segundos.

The Arca team 10 min read
La pantalla Save from Link de Arca en el iPhone, donde un enlace pegado se descarga directo a la bóveda cifrada

Algunas lo son. La mayoría no, y el peligro rara vez es el archivo de vídeo en sí. Es la página envuelta a su alrededor, el instalador que te ofrecen en lugar de tu archivo, y el simple hecho de que el ancho de banda cuesta dinero, así que algo tiene que pagarlo. Antes de pegar un enlace, ten claro quién ve esa URL.

Un descargador de vídeos gratuito es un negocio, incluso cuando parece un favor. Alguien está pagando servidores que se bajan un archivo de 200 MB y te lo vuelven a enviar, y ese coste se recupera en alguna parte. Normalmente en los huecos publicitarios, a veces en un instalador, ocasionalmente en datos. Cuál de esos sea determina tu riesgo real. Esa es la pregunta útil, y es más informativa que preguntar si los descargadores en general son “seguros”, porque la categoría incluye tanto una página estática que te sirve un archivo como un programa de escritorio que pide permisos de administrador.

Qué le pasa al enlace que pegas

Vale la pena entender la mecánica una vez, porque explica todos los riesgos que vienen después.

Pegas una URL. Esa URL va a un servidor, y no al de la plataforma de vídeo. Va a quien gestione el descargador. Ese servidor le pide a la plataforma los archivos de medios que hay debajo del vídeo, elige una calidad, a veces vuelve a coser los flujos separados de audio y vídeo, y devuelve o bien el archivo o bien un enlace temporal a él.

De ahí salen tres consecuencias, y son ciertas para todos los descargadores de internet, incluido el nuestro:

  • El operador ve la URL. Qué vídeo, a qué hora, desde tu dirección IP.
  • El archivo pasa por su infraestructura. No es tu navegador llegando a YouTube directamente. La máquina de otra persona está en medio.
  • Estás confiando en los bytes que te devuelven. En casi todos los casos eso es el vídeo. No tiene por qué serlo.

Nada de eso es siniestro por sí solo. Es simplemente cómo funciona la extracción de enlaces. Lo que sí significa es que los incentivos del operador importan más que su interfaz, que es justo la parte que se saltan casi todas las listas de “mejores descargadores”.

Tres tipos de descargador, tres riesgos distintos

Se meten en el mismo saco y no deberían. La distancia entre la opción más segura y la más arriesgada es mucho mayor que la distancia entre dos webs cualesquiera.

TipoA qué puede llegarPeor caso realistaComprobación barata
Herramienta webEl enlace que pegas, tu IPUn botón de descarga falso en un hueco de anuncio te da un .exe¿Alguna vez te ofrece algo que no sea el archivo?
Instalador de escritorioTodo lo que pueda tu cuenta de usuarioBundleware, adware, un proceso en segundo plano que no aceptaste¿Es de código abierto o de una empresa identificada?
Extensión de navegadorCada página que visitas, en cada pestañaInyección silenciosa o reventa tras cambiar de dueñoLee el aviso de permisos, no la puntuación
App de móvilLo que le concedasAcceso amplio a la fototeca que nunca necesitóMira qué pide al abrirla por primera vez

La fila de las extensiones es la que más se subestima. Una extensión descargadora pide típicamente “leer y cambiar todos tus datos en los sitios que visitas”, porque tiene que inspeccionar páginas para encontrar medios. Ese es el permiso tras el que también vive la página de tu banco. Además, las extensiones cambian de dueño en silencio, y el nuevo dueño hereda una base instalada que ya concedió todo.

La fila de la herramienta web es la más suave, y por eso es lo que construimos. Una página que solo puede darte un archivo tiene un radio de daño pequeño. El problema es que ese radio crece en cuanto la página está rodeada de anuncios que no controla.

Qué decían realmente los avisos del FBI y de Microsoft

Dos avisos de 2025 se citan constantemente en este ámbito, normalmente estirados más allá de lo que afirman. Esta es la versión exacta de cada uno.

La oficina del FBI en Denver advirtió en marzo de 2025 de que se había extendido una estafa que usa herramientas gratuitas de conversión de archivos online. El patrón: la herramienta hace el trabajo anunciado, y el archivo que recibes de vuelta lleva malware que da acceso a tu máquina a un atacante, con ransomware como resultado documentado. El aviso señala que algunos de estos sitios se presentan como descargadores de MP3 o MP4, y que los archivos enviados pueden rastrearse en busca de información personal como números de la seguridad social y fechas de nacimiento. El consejo era verificar la herramienta antes de usarla y reportar incidentes en ic3.gov.

Microsoft Threat Intelligence publicó el análisis de una campaña el mismo mes, siguiendo una actividad que llama Storm-0408 y que alcanzó cerca de un millón de dispositivos. El punto de entrada eran sitios de streaming ilegales con redirectores de publicidad maliciosa, que rebotaban a los visitantes por páginas intermedias hasta cargas de robo de información alojadas en GitHub, Dropbox y Discord.

Fíjate en lo que es y lo que no es ese segundo. Es una campaña de sitios de streaming, no de sitios de descarga. Importa aquí porque es el mismo barrio económico: páginas monetizadas por la red publicitaria que las acepte, donde la capa de anuncios, y no el contenido, es la superficie de ataque. Ese es el mecanismo que conviene llevarse. En una página financiada por publicidad, el elemento más peligroso suele ser el que el operador nunca escribió.

Cómo se paga a sí mismo un descargador gratuito

Sigue el dinero y el perfil de riesgo se deduce solo. Hay cuatro modelos, y normalmente identificas en cuál estás en pocos segundos.

Financiado por publicidad. El habitual. Está bien cuando el operador pone un par de emplazamientos limpios, mal cuando ha vendido todos los huecos a una red que acepta cualquier cosa. La señal es la ambigüedad de los botones: si no puedes identificar de inmediato cuál de los cuatro botones verdes es el tuyo, la maquetación está funcionando como se diseñó, y no se diseñó para ti.

Financiado por instalador. El sitio ofrece una pequeña aplicación auxiliar “para descargas más rápidas” o para manejar un formato que supuestamente el navegador no puede. Este es el modelo detrás de casi todo lo que describe el aviso del FBI. Un navegador puede guardar un .mp4 sin ayuda.

Financiado por datos. Cuentas, captura de correo, un stack de analítica agresivo. Una descarga puntual no necesita una identidad asociada. Cuando se pide una de todas formas, la descarga no es el producto.

Financiado por otra cosa. La herramienta existe para demostrar un producto de pago, o alguien la mantiene por sus propios motivos y se come la factura. Las herramientas de línea de comandos de código abierto como yt-dlp están aquí, sin capa publicitaria alguna, y son genuinamente la opción más segura si te manejas en un terminal. Nuestro descargador también está aquí. Existe porque la app de iPhone Arca tiene la misma función de guardado desde enlace integrada, y una demo que funciona defiende eso mejor que una captura de pantalla.

Ninguno de esos cuatro es automáticamente malicioso. Pero los dos primeros cobran por clic y por instalación, y cobrar por clic es lo que pone a un tercero sin verificar al mando del botón más grande de la página.

Nueve segundos de comprobaciones antes de pegar

No es una auditoría de seguridad. Solo lo que separa una herramienta corriente de una que conviene cerrar.

  1. Cuenta los botones de descarga. Uno es lo correcto. Cuatro significa que los huecos publicitarios van disfrazados de tu archivo.
  2. Vigila las redirecciones. Una pestaña nueva abriéndose antes de que llegue tu archivo es el patrón de publicidad maliciosa en miniatura.
  3. Rechaza el instalador. Si el archivo requiere una app auxiliar, no necesitas tanto ese archivo.
  4. Comprueba qué llega. Pediste un vídeo, así que la extensión debería ser .mp4, .webm, .mp3 o similar. Nunca .exe, .dmg, .msi ni .scr.
  5. Sáltate cualquiera que quiera una cuenta. Para una sola descarga no hay razón.
  6. Lee el aviso de permisos en las extensiones. Acceso a todos los sitios que visitas es un precio alto por una comodidad.
  7. Busca una respuesta clara sobre retención. ¿Dice el sitio si guarda tus archivos? Una respuesta ausente es una respuesta.
  8. Piensa en lo sensible que es el enlace. Videoclip público, ningún problema. Vídeo familiar no listado o una grabación de trabajo, párate a pensar.
  9. Mantén tus propias defensas activas. Un bloqueador de anuncios elimina la mayor parte de la superficie descrita arriba antes de que llegues a verla.

Los pasos del uno al cuatro cubren la inmensa mayoría de los incidentes reales. Y además son gratis.

Conviene ser directo, porque casi todas las páginas de este nicho o lo ignoran o lo entierran.

Descargar tus propias subidas está bien. El material de dominio público y el contenido con licencia que lo permita explícitamente, también. Una película o una pista de lanzamiento comercial sobre la que no tienes derechos, no, vivas donde vivas, y además la mayoría de plataformas restringen la descarga en sus términos de servicio, que te vinculan uses la herramienta que uses.

No vamos a ayudar con la otra categoría. Nada de aquí explica cómo saltarse un DRM, un muro de pago, una cuenta privada o una verificación de edad, y el guardado desde enlace de Arca tampoco puede llegar a contenido tras un inicio de sesión. Si una descarga concreta está permitida es una decisión tuya, y también es tuya la responsabilidad.

Dónde encaja Arca

Lo justo es lo justo, así que aquí está nuestra propia herramienta medida contra la lista de arriba.

El descargador gratuito de este sitio es una herramienta web, el más suave de los cuatro tipos. No hay cuentas, ni extensión, ni instalador, así que nunca te pide nada salvo el enlace. El archivo pasa por el servidor hasta tu navegador y no se escribe en disco ni se conserva. No se le añade nada: si un vídeo tiene un nombre de usuario quemado en los fotogramas, lo puso la plataforma y ningún descargador puede quitarlo sin recodificar. Las notas por plataforma, límites incluidos, viven en las páginas individuales como la del descargador de YouTube y la del descargador de TikTok.

Lo que no podemos afirmar: el resolutor sigue viendo la URL que pegas. Le pasa a todos los descargadores, el nuestro incluido, y cualquier página que te diga lo contrario está describiendo algo que no es cómo funciona esto.

La app de iPhone cierra la otra mitad del hueco. Comparte un enlace a Arca y el vídeo aterriza dentro de la bóveda cifrada en lugar de en tu carrete, que es la parte que importa si un vídeo guardado es de los que preferirías no cruzarte mientras le enseñas una foto a alguien. Dentro de la bóveda, cada archivo se cifra con AES-256-GCM, con la clave derivada de tu PIN mediante Argon2id, y todo se queda en el contenedor de la app en tu dispositivo. El modelo completo está en la página de seguridad.

Los límites, sin rodeos. Una bóveda protege lo que metes dentro, no lo que ya está en el carrete. Protege en reposo, no mientras está abierta delante de alguien. No hay servidor guardando tu bóveda ni cuenta, lo que también significa que no podemos recuperar nada si olvidas el PIN.

Entonces: ¿son seguras las webs gratuitas para descargar vídeos? Las buenas son aburridas. Cogen un enlace, devuelven un archivo y no te piden ni una vez que instales algo. Todo este artículo es una forma de notar cuándo no está pasando eso.

Consigue Arca en el App Store para guardar vídeos directamente en una bóveda cifrada en tu iPhone, sin servidor y sin cuenta.

Frequently asked questions

¿Puede un descargador de vídeos darte de verdad un virus? +

El archivo de vídeo en sí casi nunca lleva uno. Lo lleva el instalador que el sitio te ofrece en lugar del archivo, el botón de descarga falso plantado en un hueco publicitario, o la extensión de navegador que te empujaron a añadir. La oficina del FBI en Denver advirtió en marzo de 2025 de que se estaban usando así herramientas gratuitas de conversión y descarga, con el archivo entregado cargando malware en silencio. Una herramienta que te da un .mp4 en el navegador y nada más tiene muy poco margen para hacer eso.

¿Es seguro pegar un enlace privado o no listado en un descargador? +

Trata un enlace no listado como algo que le entregas a un desconocido. Cualquier descargador tiene que enviar esa URL a un servidor que pueda obtener el vídeo, así que el operador ve la dirección, tu IP y la hora. Para un videoclip público eso no tiene interés. Para un vídeo familiar no listado o una grabación interna de empresa es una divulgación real, y ningún descargador puede deshacerla después.

¿Guardan copias las webs de descarga de lo que descargas? +

Algunas sí, otras no, y la mayoría no lo dice nunca. La señal honesta es si el sitio publica una respuesta clara a esa pregunta y si te pide crear una cuenta. Una herramienta que quiere un registro para una descarga puntual está recopilando algo que no necesita. La nuestra hace pasar el archivo y no guarda nada, y lo decimos en la página del descargador porque una afirmación que no puedes encontrar es una afirmación que nadie hizo.

#descargar vídeos #malware #malvertising #extensiones de navegador #privacidad online

Your photos. Truly private.

Download Arca and lock your first photos away in under a minute. No account, no cloud, no one but you.

Free to download · iPhone · iOS 18+