Cómo funciona HopFox VPN
Esta página describe solo lo que funciona hoy. Cuando algo cambia, el cambio aparece aquí y en las noticias.
El protocolo: VLESS Reality
HopFox se conecta con VLESS sobre el puerto TCP 443, envuelto en Reality, usando el motor de código abierto Xray-core (versión 26.3.27 tanto en los servidores como en la app de Android).
El puerto 443 es el del HTTPS, y Reality hace que la conexión parezca exactamente una sesión TLS 1.3 con un sitio web público conocido: el saludo es real, el certificado pertenece a ese sitio y no hay nada en los primeros paquetes que diga «VPN». Los equipos de filtrado que reconocen y ralentizan los protocolos VPN convencionales ven tráfico web normal. Solo un cliente que conoce la clave del servidor obtiene un túnel; cualquier otro que se conecte a la misma dirección es redirigido de forma transparente al sitio real y ve una página normal.
Por qué lo elegimos:
- Indistinguible del HTTPS. No hay un saludo propio que identificar ni un puerto específico de VPN. Es la propiedad que más nos importa, porque decide si la app funciona en la red en la que te encuentres.
- Sin certificados en los que confiar. Reality toma prestada la identidad TLS de un sitio real, así que no hay nada que instalar ni aprobar en el teléfono, y nada que pueda revocarse.
- Rápido. Con XTLS Vision, los datos de las aplicaciones que ya van cifrados con TLS no se cifran una segunda vez, así que el túnel añade muy poca sobrecarga. La latencia es la misma que con una conexión directa al servidor.
- Código abierto y revisado por muchos ojos. Xray-core se desarrolla de forma abierta; usamos la última versión y no modificamos el protocolo.
Un protocolo basta para lo que hacemos hoy. Si añadimos otro, se describirá aquí con el mismo nivel de detalle.
En el teléfono
La app de Android registra una interfaz VPN del sistema, así que todas las apps del teléfono pasan por el túnel, incluido el DNS. Dentro de la app, una copia de Xray-core abre la conexión Reality, y una pequeña pila de red convierte los paquetes del teléfono en esa conexión. La propia app queda fuera del túnel: su comunicación con el servidor y la comprobación de tu IP visible van en directo.
La latencia se mide en tu teléfono, no se adivina por nuestra parte: la app abre una conexión a cada ubicación y la cronometra. La opción Automatic es simplemente la ubicación con el número más bajo en ese momento. La lista no se reordena mientras la miras; se actualiza una vez por hora y cuando lo pides.
En los servidores
- Servidores propios, Debian 13, siempre actualizados. Un proceso en cada uno: Xray-core escuchando en el puerto 443.
- El registro está limitado a avisos y va a la memoria, no al disco. Nada sobre los usuarios se escribe en el almacenamiento de un servidor.
- Un pequeño agente en cada servidor habla con nuestro panel: qué cuentas están permitidas, cuántas están en línea, cuánto tráfico ha pasado. Ese es todo el modelo de datos.
- El panel conoce tu número de cuenta, tu plan, el número de dispositivos y la hora de las conexiones. No sabe lo que haces dentro del túnel.
Cuentas sin identidad
En el primer inicio, la app genera una clave en tu teléfono y pide al panel un número de cuenta. Ese número es la cuenta. Sin correo, sin número de teléfono, sin contraseña: no hay nada que filtrar ni nada que restablecer. Si quieres la misma cuenta en un segundo dispositivo, escribes allí el número. Si borras la cuenta, el panel cierra el número y todos los dispositivos vinculados pierden el acceso de inmediato.
Lo que aún no existe
- Apps para iPhone, Mac y Windows: en desarrollo.
- Pagos dentro de la app: aún no disponibles. Cada cuenta tiene 30 días gratis y luego el modo gratuito.
- Un segundo protocolo y el cambio automático entre protocolos: planeados, no construidos.
Actualizado el 27 de septiembre de 2026.
30 días gratis. Sin tarjeta, sin cuenta.
Después, modo gratuito. No se cobra nada sin tu acción.