No nos creas. Comprueba.
Toda herramienta JSON dice que tus datos están seguros. En noviembre de 2025, dos de las mayores filtraron más de 80.000 pegados guardados. Esta página es cómo averiguas si una afirmación como la nuestra significa algo.
La comprobación de 30 segundos
-
Abre las herramientas de desarrollo de tu navegador y ve a la pestaña Red
F12 en Windows y Linux, u Opción-Comando-I en un Mac. Marca "Conservar registro" para que nada desaparezca al navegar.
-
Recarga esta página y luego limpia el registro
Verás la página en sí, una hoja de estilos, dos archivos de fuente y, en una página de herramienta, los scripts del editor y del worker, todos ellos servidos desde este dominio. También verás la etiqueta de Google Analytics, que es la única petición a un tercero en este sitio y la única que merece un segundo vistazo.
-
Ahora ve a una herramienta y pega algo. Lo que sea. Diez megabytes de ello
Formatéalo, conviértelo, rómpelo y valídalo, y mira la pestaña Red. Las únicas peticiones son los pings de analítica, y puedes abrir cualquiera de ellos: llevan la URL de la página, el tamaño de tu pantalla y un id de visitante. Diez megabytes de JSON no caben en uno, y no están en uno. No se envía nada más, ni mientras escribes, ni al hacer clic, ni al salir.
La parte que lo convierte en garantía
Mirar la pestaña Red te dice qué pasó esta vez. La cabecera de abajo te dice qué es posible en absoluto. Mira las cabeceras de respuesta de cualquier página de este sitio, en esa misma pestaña Red, y la encontrarás.
default-src 'self';
connect-src https://*.google-analytics.com https://*.analytics.google.com https://*.googletagmanager.com;
script-src 'self' https://www.googletagmanager.com;
style-src 'self' 'unsafe-inline';
img-src 'self' data: https://*.google-analytics.com https://*.googletagmanager.com;
font-src 'self';
form-action 'none';
frame-ancestors 'none';
base-uri 'self';
object-src 'none';
worker-src 'self' blob: La línea que importa es connect-src. Es una lista de permitidos, y nombra el endpoint de analítica y nada más. Cualquier otra petición saliente que esta página pudiera intentar se rechaza: ni fetch, ni XMLHttpRequest, ni WebSocket, ni EventSource, ni sendBeacon hacia ningún sitio donde tu documento pudiera acabar.
Eso no es una declaración sobre nuestras intenciones. Es una regla que el navegador impone a cualquier código que corra en esta página, incluido el código que pudiéramos añadir por error mañana, incluida una dependencia comprometida, e incluido el propio script de analítica, que puede llegar a Google y a nada más. Si algo de este sitio intentara enviar tu payload a alguna parte, el navegador lo bloquearía y registraría una violación en tu consola.
Puedes probártelo a ti mismo. Abre la consola en cualquier página de aquí y ejecuta fetch('https://example.com'). Será rechazado, y el navegador te dirá por qué.
A qué renunciamos para poder decir esto
Una cabecera tan estrecha tiene costes, y merece la pena ser explícito sobre ellos, porque son la razón de que la mayoría de sitios no la envíen. Tiene exactamente una excepción, y es la primera entrada de abajo.
- Una excepción: la analítica
- Google Analytics cuenta las visitas de página, y es el único host que la lista de permitidos autoriza. Ve la página en la que estás, desde dónde llegaste, tu idioma, el tamaño de tu pantalla y un id de visitante. No ve el editor, y la misma cabecera que le deja hablar con Google es la que le impide, a él y a cualquier otra cosa de aquí, hablar con ningún otro sitio.
- Sin publicidad
- Una etiqueta de anuncios es un script de terceros que hace peticiones de red y lee la página. Es incompatible con todo lo de esta página, y añadir una más adelante haría perder la afirmación de forma permanente, no parcial.
- Sin subida de archivos y sin cargar desde URL
- Los archivos se leen con el FileReader del navegador, que nunca envía nada. Cargar un documento desde una URL remota no se ofrece en absoluto, porque los navegadores bloquean las peticiones entre orígenes y la única forma de hacerlo funcionar es pasar la petición por un servidor. Ese servidor es precisamente contra lo que argumentamos.
- Sin cuentas, sin enlaces guardados, sin servicio de compartición
- Una función de "guardar este fragmento" es una base de datos de payloads de otras personas. Es exactamente la función que filtró 80.000 pegados en noviembre de 2025, y los datos expuestos incluían credenciales de Active Directory, claves de acceso a la nube y registros bancarios.
- Sin fuentes ni estilos de un CDN
- Cada fuente, hoja de estilos y script, aparte de la etiqueta de analítica, se sirve desde este dominio. Una petición de fuente a un tercero sigue siendo una petición a un tercero, y lleva tu dirección IP y la página en la que estás.
- Nada se registra en la consola
- Ni tu entrada, ni tu salida, ni "por ayudar" dentro de un manejador de errores. El build falla si una sentencia de log se acerca al contenido del usuario.
De qué no te protege esto
Ser franco sobre los límites es parte de que la afirmación valga algo.
- Una extensión de navegador con permiso para leer el contenido de la página puede leer esta página, como cualquier otra. Ningún sitio web puede impedirlo.
- Cualquiera con acceso a tu máquina puede ver lo que hay en tu pantalla y en tu localStorage.
- Nuestro proveedor de alojamiento puede ver que tu navegador pidió una página, junto con tu dirección IP, porque eso es lo que significa servir una página. No puede ver lo que pegas, porque nunca se envía.
- Si copias la salida y la pegas en otro sitio, eso queda entre tú y ese sitio.
Preguntas
- ¿Por qué debería creer nada de esto?
- No deberías. Por eso existe esta página. Cada afirmación que contiene es algo que puedes comprobar tú mismo en menos de un minuto, con herramientas que ya están en tu navegador. Una promesa en una política de privacidad no vale nada; una cabecera Content-Security-Policy la impone el navegador sin importar lo que nuestro código intente hacer.
- ¿Y una extensión del navegador que lea mis datos?
- Una extensión con permiso para leer el contenido de la página puede leer cualquier cosa en cualquier página, incluida esta. Ningún sitio web puede impedirlo, y cualquier sitio que afirme lo contrario se equivoca. Lo que sí podemos hacer es asegurarnos de que la página misma no tenga adónde enviar tu documento, y eso es lo que hace la lista de permitidos de connect-src.
- ¿Se almacena algo?
- Tu borrador actual y los ajustes de tus herramientas se guardan en localStorage, en tu propio dispositivo, para que una recarga no pierda tu trabajo. Los borradores de más de 512 KB no se almacenan en absoluto. Borrar los datos del sitio lo elimina todo, y nada se transmite nunca.
- ¿Por qué no hay una función de "cargar desde URL"?
- Porque no se puede construir honestamente. Los navegadores bloquean las peticiones entre orígenes, así que la única forma de ofrecerla es pasar la petición por un servidor, lo que significa que la URL y su respuesta pasan por nosotros. Todo sitio que ofrece esta función tiene ese servidor. Renunciar a construirla es el asunto.
- ¿Qué ve la analítica?
- Google Analytics 4 registra la página en la que estás, desde dónde llegaste, tu idioma, el tamaño de tu pantalla, una ubicación aproximada a partir de tu dirección IP y un id de visitante guardado en una cookie. No registra lo que pegas, y no podría: el documento vive en el editor y en el worker que lo formatea, y el script de analítica no puede llegar a ninguno de los dos. Bloquear las cookies de este dominio, o cualquier bloqueador de contenido, lo desactiva por completo y todas las herramientas siguen funcionando.
Ve y pruébalo
Abre primero la pestaña Red, y luego pega algo lo bastante grande como para que notaras que se sube.
Abrir el embellecedor