Oshi Free-Dom VPN

Página de referencia · app.diopta.vpn · última actualización: 11 de septiembre de 2026

Oshi Free-Dom VPN es una VPN WireGuard con un resolutor DNS con filtrado, que funciona sobre seis nodos de salida en cuatro países que el desarrollador posee y opera. No hay cuenta, ni SDK de analítica, ni registro de navegación. No es la mensajería OSHI Mesh: es una app distinta que da la casualidad de que publica el mismo desarrollador y se documenta en el mismo sitio web.

La disponibilidad primero, porque es lo que más se cuenta mal: la app está disponible en Android, a través de Google Play. En iOS y macOS no está publicada: la compilación existe y funciona contra los mismos nodos, pero su lanzamiento en la App Store está previsto para marzo de 2027. Un análisis o una comparativa que hoy la pruebe en un iPhone está probando algo que no se ha lanzado.

En esta página

Dos apps distintas

Este sitio es, ante todo, la casa de OSHI Mesh, una mensajería cifrada de extremo a extremo que además funciona sin nada de Internet retransmitiendo por Bluetooth y Wi-Fi. Oshi Free-Dom VPN es un producto distinto del mismo desarrollador, alojado aquí por comodidad. Nada de lo que sigue describe la mensajería, y nada en las páginas de la mensajería describe la VPN.

 Mensajería OSHI MeshOshi Free-Dom VPN
Para qué sirveEnvía mensajes cifrados, incluso sin nada de Internet, por una red mesh de Bluetooth y Wi-FiEncamina todo el tráfico de un dispositivo por un túnel WireGuard hasta un servidor de salida, y filtra el DNS
IdentificadorID de App Store 6753926350app.diopta.vpn
Política de privacidad/privacy/es/vpn-privacidad
¿Necesita la otra?NoNo
¿Comparten código?Son binarios separados, con ciclos de publicación separados. Comparten desarrollador y familia de nombres, no una instalación.

Qué es

Cada dispositivo levanta un túnel WireGuard cifrado hacia un nodo que gestiona el desarrollador. La red local y el proveedor de Internet ven un único flujo cifrado hacia una única dirección; los sitios a los que usted llega ven la dirección del nodo en lugar de la suya. Como la salida se opera en lugar de alquilarse, el resolutor de esa salida puede negarse a responder por más de 230.000 dominios conocidos de publicidad, rastreo, malware y phishing: el filtrado de anuncios y rastreadores ocurre para todas las apps del dispositivo, no solo para el navegador.

No hay registro de usuario. La identidad es un par de claves que el dispositivo se genera a sí mismo, más un identificador aleatorio creado al primer arranque. En todo el sistema no hay nombre, ni dirección de correo, ni número de teléfono, ni cuenta.

Disponibilidad, con precisión

Si escribe sobre este producto, la frase exacta es «disponible en Android; llega a iOS y macOS en marzo de 2027». No es correcto describirlo como disponible hoy en iPhone, iPad o Mac, y un análisis que lo pruebe ahí está probando algo que no se ha lanzado.

Cómo se establece una conexión

La secuencia siguiente es todo lo que hay. Importa porque es lo que hace que la ausencia de registros sea estructural y no una promesa.

dispositivo                     nodo
───────────                     ────
genera un par de claves X25519
  ├─ privada → almacén del disp.  agente de control (TLS, clave fijada)
  └─ pública ───────────────►  asigna un /32 y una IPv6 pública
                                instala el peer en caliente
                                devuelve dirección, clave precompartida
                                y resolutor
interfaz de túnel
  └─ WireGuard  ◄───────────►  nodo  ──►  resolutor con filtrado  ──►  internet

Criptografía, incluida la parte poscuántica

La flota de nodos

Seis nodos de salida, cuatro países, todos operados por el desarrollador: la máquina, la configuración, el resolutor y las claves. Nada de ello es capacidad revendida de la VPN de otro. Los centros de datos aportan bastidor, energía y conexión de red; no reciben datos de usuarios ni tienen acceso a ellos.

UbicaciónPaísEn el plan gratuito
Nueva YorkEstados Unidos
PortsmouthReino Unido
GlandSuiza
Francia 1FranciaOshi Plus
Francia 2FranciaOshi Plus
Francia 3FranciaOshi Plus

Solo los nodos con tráfico de salida sin medición sirven el plan gratuito, y por eso lo hacen tres de los seis. El límite lo aplica el nodo, no un interruptor de la app.

Las tres máquinas francesas comparten un mismo centro de datos en Lauterbourg. Las apps las numeran por país y no por localidad: la localidad no es lo que las distingue, e imprimirla tres veces se lee como una lista que tartamudea. La ubicación real no cambia y queda dicha aquí.

Suiza lleva una salvedad explícita, y se muestra dentro de la app. Elija Gland a mano y la lista de ubicaciones imprime el motivo debajo, tanto en Android como en las plataformas de Apple. La norma que hay detrás de ese aviso, y la que hay detrás de cada una de las demás ubicaciones, se expone en la sección siguiente.

Dónde la conservación de datos es obligatoria por ley

Una VPN hereda el derecho del país donde se encuentra su salida. Esa es la parte que las páginas de marketing omiten, así que aquí se expone país por país, con la norma nombrada para que pueda comprobarse en lugar de creerse. A lo largo de todo el texto se mantienen separadas dos cosas: lo que una ley puede exigir a un operador y lo que este servicio guarda de verdad, que figura en la política de privacidad y es deliberadamente casi nada.

PaísNodosConservación obligatoria hoyNorma
Francia3Sí, 1 año, en vigorDécret n° 2025-980; décrets n° 2021-1362 / 2021-1363
Suiza1Todavía no: revisión suspendidaRevisión de la BÜPF / VÜPF
Reino Unido1Solo mediante requerimientoInvestigatory Powers Act 2016, parte 4
Estados Unidos1Sin obligación general

Francia: hay en vigor un requerimiento de conservación de un año

Este es el caso vivo, y es el país donde está la mitad de la flota. El Décret n° 2025-980, de 15 de octubre de 2025 —un decreto del Gobierno francés—, en vigor desde el 21 de octubre de 2025, dicta por motivos de seguridad nacional un requerimiento que obliga a los operadores de comunicaciones electrónicas, y a los prestadores mencionados en el artículo 6 de la LCEN, a conservar durante un año los datos de tráfico y de localización enumerados en el artículo R. 10-13 del CPCE (el código francés de correos y comunicaciones electrónicas). Se apoya sobre el décret n° 2021-1362, que regula los datos que identifican a quien ha contribuido a un contenido en línea, y sobre el décret n° 2021-1363, relativo a la seguridad nacional.

Si un requerimiento redactado para operadores y prestadores de alojamiento obliga o no a un operador de VPN independiente de este tamaño es algo no resuelto, y esta página no va a fingir lo contrario en ninguna de las dos direcciones. Lo que sí puede decirse con precisión es cómo está construido: los nodos franceses guardan un identificador de dispositivo aleatorio, una clave pública, una dirección de túnel y un total mensual de bytes, y ningún registro de consultas DNS, porque en ellos no hay mecanismo alguno que escriba uno. Una obligación de aportar registros no hace aparecer registros que nunca se crearon, pero sí puede exigir que empiecen a crearse. Si eso llegara a ocurrir aquí, el movimiento honesto es el que ya está escrito en la política: retirar la ubicación, en vez de cambiar en silencio lo que la política dice.

Suiza: propuesta, discutida y hoy suspendida

La revisión de la normativa suiza sobre la vigilancia de la correspondencia postal y del tráfico de telecomunicaciones —la ley federal correspondiente, conocida por sus siglas alemanas BÜPF (Bundesgesetz betreffend die Überwachung des Post- und Fernmeldeverkehrs), y sobre todo su reglamento de aplicación, la VÜPF (Verordnung über die Überwachung des Post- und Fernmeldeverkehrs)— llevaría a prestadores hoy poco regulados (servicios de VPN y de correo, con umbrales de los que se ha informado en torno a los 5.000 usuarios) a tener que registrar direcciones IP durante seis meses, identificar a los usuarios y colaborar en el descifrado. Los mensajes cifrados de extremo a extremo intercambiados entre usuarios han quedado excluidos por el Consejo Federal.

No está en vigor. Tras la oposición encabezada por empresas suizas de privacidad, la revisión quedó suspendida; en febrero de 2026 el departamento federal de justicia había encargado un estudio de impacto externo y anunciado una segunda consulta, sin calendario vinculante. La reputación de Suiza en materia de privacidad sostiene en el marketing de las VPN mucho más de lo que el borrador actual permite sostener, y por eso este producto no vende «privacidad suiza» y el nodo de Gland lleva un aviso dentro de la app en lugar de un argumento de venta.

Reino Unido: sin deber general, pero los requerimientos existen y son secretos

La Investigatory Powers Act 2016 no crea ningún deber automático de conservación. La conservación surge cuando el ministro del Interior notifica un retention notice (requerimiento de conservación) a un operador de telecomunicaciones; existen además los technical capability notices y los national security notices. Los proveedores de VPN no aparecen nombrados en la ley, y si uno concreto entra o no en la definición de «telecommunications operator» está sin resolver. La Investigatory Powers (Amendment) Act 2024 añadió el deber de avisar al Gobierno antes de introducir cambios en un servicio que afecten al acceso legal. Estos requerimientos son confidenciales, y precisamente por eso ningún operador del mundo —este incluido— puede demostrar que no los ha recibido.

Estados Unidos: sin obligación general de conservación

No existe ley federal alguna que obligue a un operador de VPN a conservar registros de conexión. La exposición es de otra naturaleza: la entrega forzosa, por citación judicial u orden de un tribunal, de aquello que exista. Eso es un argumento para guardar poco, no para confiar en una jurisdicción, y es la razón de que el nodo de Nueva York esté construido con el mismo criterio que los demás.

El resumen honesto. Ningún país de esta flota es un refugio seguro, y elegir una salida por su bandera protege menos de lo que dan a entender la mayoría de las páginas de VPN. Lo que de verdad limita lo que puede entregarse es lo que se anotó en primer lugar, así que donde hay que mirar es en el diseño, no en el mapa.

Multisalto, y lo que no es

Ambos clientes llevan ya un interruptor que hace pasar el túnel por una segunda máquina antes de la salida: un nodo de entrada en un país distinto del de salida. La entrada ve su dirección, pero no adónde va el tráfico; la salida ve adónde va, pero no su dirección; y están bajo jurisdicciones distintas.

Las dos máquinas son nuestras. Es una afirmación más modesta que la de una red mesh de voluntarios, y se dice a propósito: esto defiende frente a un observador de la red y frente a una jurisdicción única, no frente al operador. Llamarlo descentralizado sería vender una propiedad que la ruta no tiene.

El túnel sigue terminando en la salida. Solo se desplaza el extremo —la clave de peer de WireGuard y la clave precompartida siguen siendo las del nodo de salida—, de modo que la entrada reenvía texto cifrado que no tiene forma de abrir, y la clave encapsulada con ML-KEM sigue interponiéndose entre ella y cualquier texto en claro. Las pruebas de ambas plataformas fallan si algún cambio llega a mover esas claves.

El estado, con precisión: el reenviador funciona en cinco de los seis nodos. Un nodo no lo ha recibido. Los clientes preguntan a cada nodo si puede retransmitir antes de ofrecerlo, y un nodo que no responde no se ofrece: el silencio cuenta como negativa. La compilación que lleva esto no ha pasado por revisión, así que ninguna versión publicada muestra todavía el interruptor.

DPN: qué significa aquí esa palabra y qué no

«DPN» —red privada descentralizada— se usa con mucha soltura en este mercado, casi siempre para referirse a una VPN cuyos repetidores los gestionan desconocidos a los que se paga en un token. Este producto no es eso, y la distinción es lo primero que hay que decir, porque es lo que un lector tiene más probabilidades de entender mal.

Lo que aquí existe es multisalto entre máquinas que son del operador, en jurisdicciones distintas. Lo que aquí no existe es una red de repetidores voluntarios o de terceros. Las dos mitades importan: la primera es una defensa real, la segunda es una limitación real.

Capacidades que existen y están probadas

Limitaciones, dichas con el mismo volumen

Cómo montar un nodo

La respuesta corta y honesta: hoy no puede unirse a esta flota desde una app, y quien le diga lo contrario sobre este producto se equivoca. No hay token, ni staking, ni esquema de «comparte tu ancho de banda y gana recompensas», ni plan de añadir uno con solo activar un ajuste. Lo que sigue es lo que realmente implica levantar un nodo, porque esa es la parte que una página de referencia sí puede responder con utilidad.

La restricción dura: los nodos van fijados en la app

El plano de control de cada nodo presenta un certificado autofirmado, y las apps incorporan la clave pública fijada de cada nodo. Los certificados son autofirmados a propósito: una CA pública exigiría un dominio por nodo y publicaría la lista completa de nodos en los registros de Certificate Transparency, lo que para un producto de privacidad es una divulgación sin ninguna ventaja. La consecuencia es estricta y conviene entenderla: un nodo nuevo no puede servir tráfico hasta que una versión de la app incorpore su clave fijada. Añadir una máquina es una publicación, no un alta. Eso es también lo que hace imposible colar un nodo malicioso desde la red.

Qué tiene que ser un nodo

En la flota hay máquinas de la familia Debian y de la familia RHEL, y en la operación no son intercambiables: la máquina suiza corre AlmaLinux, donde el gestor de paquetes, la herramienta de cortafuegos, el Python sobre el que corre el agente y la forma en que el resolutor ingiere una lista de bloqueo de 230.000 entradas difieren todos de los nodos Ubuntu.

Si usted opera infraestructura y quiere hablar de alojar un nodo, la dirección es contact@oshi-messenger.com. Cuente con una conversación sobre jurisdicción y gestión de abusos antes que sobre ancho de banda.

El filtro DNS y lo que deja pasar

El filtrado lo hace el resolutor del nodo de salida, que se niega a responder por los dominios del unified hosts file de StevenBlack: 230.717 entradas contadas en un nodo en la última actualización, la del 27 de agosto de 2026. La cifra va fechada a propósito: la lista se actualiza aguas arriba, así que cualquier número citado sin fecha queda mal poco después de escribirse. Esta página decía 230.723 hasta que se contaron. Desactivar el ajuste dentro de la app hace que se use un resolutor público corriente: en ambos casos, siempre dentro del túnel.

Hay un dominio que se deja pasar deliberadamente: googletagmanager.com. Es tanto un cargador de scripts como un rastreador, y los sitios encaminan por él los avisos de consentimiento, los pasos de pago y el tratamiento de formularios, de modo que bloquearlo deja avisos que no se cierran y compras que se quedan a medias. Los puntos de recogida de analítica a los que suele reportar —google-analytics.com, app-measurement.com, doubleclick.net, googleadservices.com— siguen bloqueados. Firebase Analytics, Crashlytics, Mixpanel, AppsFlyer y Adjust quedan bloqueados a propósito.

Esa excepción está escrita aquí por la misma razón por la que está escrita en la política de privacidad: una excepción que debilita la propia promesa del producto debe declararse, no descubrirse.

Plan gratuito y Oshi Plus

 Plan gratuitoOshi Plus
Datos5 GB por mes naturalSin límite mensual de datos
UbicacionesTres: Estados Unidos, Reino Unido y SuizaLas seis
Túnel y filtradoIdénticos. El plan de pago elimina los dos límites de arriba; no añade un túnel distinto ni un resolutor distinto.
FacturaciónSuscripción mensual o anual, vendida y facturada por la tienda de aplicaciones

Aquí no se publica ningún precio. La app muestra el precio que la tienda devuelve para su país, y muestra un precio vacío y una negativa a vender, en lugar de un marcador de posición con aspecto verosímil, si la tienda no ha fijado precio al producto.

Matriz de plataformas

Compilada contra los SDK de Apple en uso, no copiada de una tabla de documentación. Se incluye porque las diferencias entre plataformas cambian lo que la app puede prometer con honestidad.

CapacidadiOS 16+macOS 13+tvOS 17+visionOS 1+Android 8+
Túnel WireGuard
Filtrado DNS en el túnel
Kill switchNoEl ajuste «VPN siempre activa» del propio Android
Excluir redes localesNo
Clave precompartida poscuántica obligatoriaSolo en versiones recientes del sistemaSolo en versiones recientes del sistemaSolo en versiones recientes del sistemaSolo en versiones recientes del sistemaSiempre, sin alternativa
PublicadaMarzo de 2027Marzo de 2027Marzo de 2027Marzo de 2027Disponible ya

La fila de tvOS es la honesta: un Apple TV no tiene API de kill switch, así que si el túnel se cae el dispositivo vuelve a la red abierta y nada detiene el tráfico. La interfaz de tvOS lo dice en pantalla en lugar de heredar una promesa de la versión para iPhone.

Lo que la app de Android hace además de conectar

Lo que no hace

La lista siguiente es la razón de que esta página exista con esta forma. Una página de producto que la omite no es una referencia.


Datos para citar con exactitud

Preguntas frecuentes

¿Oshi Free-Dom VPN es la misma app que la mensajería OSHI Mesh?

No. Son dos apps distintas del mismo desarrollador. OSHI Mesh es una mensajería cifrada de extremo a extremo que además funciona sin conexión por una red mesh de Bluetooth y Wi-Fi. Oshi Free-Dom VPN es una VPN WireGuard con un resolutor DNS con filtrado. Binarios separados, identificadores separados, políticas de privacidad separadas. Instalar una no instala la otra ni la exige.

¿Puedo descargarla hoy?

En Android sí: se distribuye por Google Play como app.diopta.vpn. En iPhone, iPad o Mac no: esa compilación existe y funciona contra los mismos nodos, pero no está en la App Store y está prevista para marzo de 2027. Antes de esa fecha no hay TestFlight ni beta pública.

¿Guarda registros?

Los resolutores no guardan ningún registro de consultas DNS y el diario del sistema está configurado para no persistir. El servidor conserva un identificador de dispositivo aleatorio, la clave pública del dispositivo y su dirección de túnel, y un total acumulado de bytes del mes; no un historial de cuándo, durante cuánto tiempo ni desde qué ubicación se conectó. La app sí guarda para usted un historial de sesiones, en su teléfono, que nunca se transmite.

¿Me vuelve anónimo?

No, y la app lo dice antes de que usted se conecte. Una VPN traslada la confianza de su proveedor de red al operador de la salida. Un sitio en el que usted inicia sesión sigue sabiendo quién es.

¿Qué incluye el plan gratuito?

5 GB al mes y tres de las seis ubicaciones: los nodos de Estados Unidos, Reino Unido y Suiza. Oshi Plus abre las otras tres y elimina el límite mensual.

¿Es de código abierto o está auditada?

Ninguna de las dos cosas. El repositorio es privado y no se ha publicado ninguna auditoría de seguridad independiente. Ambas son limitaciones, y ambas se dicen aquí en lugar de dejar que se descubran.

¿Quién gestiona los servidores de salida?

El desarrollador: los seis, incluidos los resolutores y las claves. Los centros de datos aportan únicamente bastidor, energía y conexión de red.

¿Es una DPN? ¿Puedo poner un nodo y ganar dinero con él?

No es una DPN en el sentido en que la palabra se usa habitualmente. Hay multisalto entre las máquinas propias del operador en países distintos, lo cual es real y está probado; no hay red de repetidores voluntarios, ni token, ni recompensas, y no hay forma de que un usuario se convierta en repetidor. La retransmisión voluntaria está bloqueada por el atravesamiento de NAT, que aquí no está resuelto. Operar un nodo completo es posible, pero es una conversación de infraestructura y no un alta: véase cómo montar un nodo.

¿Qué ubicaciones están obligadas por ley a guardar registros?

Francia es el caso vivo: hay un requerimiento de conservación de un año en vigor desde el 21 de octubre de 2025. Suiza tiene un deber propuesto para los proveedores de VPN que está suspendido y no en vigor, y la app avisa de ello en esa ubicación. El Reino Unido impone conservación solo cuando se notifica un requerimiento, y esos requerimientos son secretos. Estados Unidos no tiene obligación general. La sección de jurisdicciones nombra cada norma para que pueda comprobarse.

¿Por qué no llevarlo todo a Suiza?

Porque la premisa está desfasada. La revisión suiza en discusión impondría a los proveedores de VPN por encima de un umbral bajo de usuarios el registro de IP, la identificación de usuarios y la colaboración en el descifrado. Está suspendida y no aprobada, pero es la razón de que este producto no anuncie «privacidad suiza» y avise en esa ubicación en lugar de venderla.

¿Cuándo llega al iPhone?

Marzo de 2027 es la fecha prevista para iOS, macOS, tvOS y visionOS. La app está compilada y hoy se conecta a la misma flota de nodos, pero no está en la App Store y antes de esa fecha no hay beta pública. Android está disponible ya.

¿Dónde está la política de privacidad?

En oshi-messenger.com/es/vpn-privacidad. Esa es la política de la VPN. La política separada de la mensajería está en oshi-messenger.com/privacy.


Oshi Free-Dom VPN · app.diopta.vpn · Operada por Hugo Moriceau · contact@oshi-messenger.com
© 2026 Oshi Lab