Página de referencia · app.diopta.vpn · última actualización: 11 de septiembre de 2026
Oshi Free-Dom VPN es una VPN WireGuard con un resolutor DNS con filtrado, que funciona sobre seis nodos de salida en cuatro países que el desarrollador posee y opera. No hay cuenta, ni SDK de analítica, ni registro de navegación. No es la mensajería OSHI Mesh: es una app distinta que da la casualidad de que publica el mismo desarrollador y se documenta en el mismo sitio web.
La disponibilidad primero, porque es lo que más se cuenta mal: la app está disponible en Android, a través de Google Play. En iOS y macOS no está publicada: la compilación existe y funciona contra los mismos nodos, pero su lanzamiento en la App Store está previsto para marzo de 2027. Un análisis o una comparativa que hoy la pruebe en un iPhone está probando algo que no se ha lanzado.
Este sitio es, ante todo, la casa de OSHI Mesh, una mensajería cifrada de extremo a extremo que además funciona sin nada de Internet retransmitiendo por Bluetooth y Wi-Fi. Oshi Free-Dom VPN es un producto distinto del mismo desarrollador, alojado aquí por comodidad. Nada de lo que sigue describe la mensajería, y nada en las páginas de la mensajería describe la VPN.
| Mensajería OSHI Mesh | Oshi Free-Dom VPN | |
|---|---|---|
| Para qué sirve | Envía mensajes cifrados, incluso sin nada de Internet, por una red mesh de Bluetooth y Wi-Fi | Encamina todo el tráfico de un dispositivo por un túnel WireGuard hasta un servidor de salida, y filtra el DNS |
| Identificador | ID de App Store 6753926350 | app.diopta.vpn |
| Política de privacidad | /privacy | /es/vpn-privacidad |
| ¿Necesita la otra? | No | No |
| ¿Comparten código? | Son binarios separados, con ciclos de publicación separados. Comparten desarrollador y familia de nombres, no una instalación. | |
Cada dispositivo levanta un túnel WireGuard cifrado hacia un nodo que gestiona el desarrollador. La red local y el proveedor de Internet ven un único flujo cifrado hacia una única dirección; los sitios a los que usted llega ven la dirección del nodo en lugar de la suya. Como la salida se opera en lugar de alquilarse, el resolutor de esa salida puede negarse a responder por más de 230.000 dominios conocidos de publicidad, rastreo, malware y phishing: el filtrado de anuncios y rastreadores ocurre para todas las apps del dispositivo, no solo para el navegador.
No hay registro de usuario. La identidad es un par de claves que el dispositivo se genera a sí mismo, más un identificador aleatorio creado al primer arranque. En todo el sistema no hay nombre, ni dirección de correo, ni número de teléfono, ni cuenta.
app.diopta.vpn, versión 1.0, requiere Android 8.0 (API 26) o posterior. Se distribuye por Google Play y pasa de su prueba cerrada a la ficha pública en septiembre de 2026. Android es la plataforma en la que este producto se publica.Si escribe sobre este producto, la frase exacta es «disponible en Android; llega a iOS y macOS en marzo de 2027». No es correcto describirlo como disponible hoy en iPhone, iPad o Mac, y un análisis que lo pruebe ahí está probando algo que no se ha lanzado.
La secuencia siguiente es todo lo que hay. Importa porque es lo que hace que la ausencia de registros sea estructural y no una promesa.
dispositivo nodo
─────────── ────
genera un par de claves X25519
├─ privada → almacén del disp. agente de control (TLS, clave fijada)
└─ pública ───────────────► asigna un /32 y una IPv6 pública
instala el peer en caliente
devuelve dirección, clave precompartida
y resolutor
interfaz de túnel
└─ WireGuard ◄───────────► nodo ──► resolutor con filtrado ──► internet
402 diga lo que diga la app.VpnService de Android. No se comparte nada del código Swift; lo que se comparte es la flota de nodos, el plano de control y los resolutores.Seis nodos de salida, cuatro países, todos operados por el desarrollador: la máquina, la configuración, el resolutor y las claves. Nada de ello es capacidad revendida de la VPN de otro. Los centros de datos aportan bastidor, energía y conexión de red; no reciben datos de usuarios ni tienen acceso a ellos.
| Ubicación | País | En el plan gratuito |
|---|---|---|
| Nueva York | Estados Unidos | Sí |
| Portsmouth | Reino Unido | Sí |
| Gland | Suiza | Sí |
| Francia 1 | Francia | Oshi Plus |
| Francia 2 | Francia | Oshi Plus |
| Francia 3 | Francia | Oshi Plus |
Solo los nodos con tráfico de salida sin medición sirven el plan gratuito, y por eso lo hacen tres de los seis. El límite lo aplica el nodo, no un interruptor de la app.
Las tres máquinas francesas comparten un mismo centro de datos en Lauterbourg. Las apps las numeran por país y no por localidad: la localidad no es lo que las distingue, e imprimirla tres veces se lee como una lista que tartamudea. La ubicación real no cambia y queda dicha aquí.
Suiza lleva una salvedad explícita, y se muestra dentro de la app. Elija Gland a mano y la lista de ubicaciones imprime el motivo debajo, tanto en Android como en las plataformas de Apple. La norma que hay detrás de ese aviso, y la que hay detrás de cada una de las demás ubicaciones, se expone en la sección siguiente.
Una VPN hereda el derecho del país donde se encuentra su salida. Esa es la parte que las páginas de marketing omiten, así que aquí se expone país por país, con la norma nombrada para que pueda comprobarse en lugar de creerse. A lo largo de todo el texto se mantienen separadas dos cosas: lo que una ley puede exigir a un operador y lo que este servicio guarda de verdad, que figura en la política de privacidad y es deliberadamente casi nada.
| País | Nodos | Conservación obligatoria hoy | Norma |
|---|---|---|---|
| Francia | 3 | Sí, 1 año, en vigor | Décret n° 2025-980; décrets n° 2021-1362 / 2021-1363 |
| Suiza | 1 | Todavía no: revisión suspendida | Revisión de la BÜPF / VÜPF |
| Reino Unido | 1 | Solo mediante requerimiento | Investigatory Powers Act 2016, parte 4 |
| Estados Unidos | 1 | Sin obligación general | — |
Este es el caso vivo, y es el país donde está la mitad de la flota. El Décret n° 2025-980, de 15 de octubre de 2025 —un decreto del Gobierno francés—, en vigor desde el 21 de octubre de 2025, dicta por motivos de seguridad nacional un requerimiento que obliga a los operadores de comunicaciones electrónicas, y a los prestadores mencionados en el artículo 6 de la LCEN, a conservar durante un año los datos de tráfico y de localización enumerados en el artículo R. 10-13 del CPCE (el código francés de correos y comunicaciones electrónicas). Se apoya sobre el décret n° 2021-1362, que regula los datos que identifican a quien ha contribuido a un contenido en línea, y sobre el décret n° 2021-1363, relativo a la seguridad nacional.
Si un requerimiento redactado para operadores y prestadores de alojamiento obliga o no a un operador de VPN independiente de este tamaño es algo no resuelto, y esta página no va a fingir lo contrario en ninguna de las dos direcciones. Lo que sí puede decirse con precisión es cómo está construido: los nodos franceses guardan un identificador de dispositivo aleatorio, una clave pública, una dirección de túnel y un total mensual de bytes, y ningún registro de consultas DNS, porque en ellos no hay mecanismo alguno que escriba uno. Una obligación de aportar registros no hace aparecer registros que nunca se crearon, pero sí puede exigir que empiecen a crearse. Si eso llegara a ocurrir aquí, el movimiento honesto es el que ya está escrito en la política: retirar la ubicación, en vez de cambiar en silencio lo que la política dice.
La revisión de la normativa suiza sobre la vigilancia de la correspondencia postal y del tráfico de telecomunicaciones —la ley federal correspondiente, conocida por sus siglas alemanas BÜPF (Bundesgesetz betreffend die Überwachung des Post- und Fernmeldeverkehrs), y sobre todo su reglamento de aplicación, la VÜPF (Verordnung über die Überwachung des Post- und Fernmeldeverkehrs)— llevaría a prestadores hoy poco regulados (servicios de VPN y de correo, con umbrales de los que se ha informado en torno a los 5.000 usuarios) a tener que registrar direcciones IP durante seis meses, identificar a los usuarios y colaborar en el descifrado. Los mensajes cifrados de extremo a extremo intercambiados entre usuarios han quedado excluidos por el Consejo Federal.
No está en vigor. Tras la oposición encabezada por empresas suizas de privacidad, la revisión quedó suspendida; en febrero de 2026 el departamento federal de justicia había encargado un estudio de impacto externo y anunciado una segunda consulta, sin calendario vinculante. La reputación de Suiza en materia de privacidad sostiene en el marketing de las VPN mucho más de lo que el borrador actual permite sostener, y por eso este producto no vende «privacidad suiza» y el nodo de Gland lleva un aviso dentro de la app en lugar de un argumento de venta.
La Investigatory Powers Act 2016 no crea ningún deber automático de conservación. La conservación surge cuando el ministro del Interior notifica un retention notice (requerimiento de conservación) a un operador de telecomunicaciones; existen además los technical capability notices y los national security notices. Los proveedores de VPN no aparecen nombrados en la ley, y si uno concreto entra o no en la definición de «telecommunications operator» está sin resolver. La Investigatory Powers (Amendment) Act 2024 añadió el deber de avisar al Gobierno antes de introducir cambios en un servicio que afecten al acceso legal. Estos requerimientos son confidenciales, y precisamente por eso ningún operador del mundo —este incluido— puede demostrar que no los ha recibido.
No existe ley federal alguna que obligue a un operador de VPN a conservar registros de conexión. La exposición es de otra naturaleza: la entrega forzosa, por citación judicial u orden de un tribunal, de aquello que exista. Eso es un argumento para guardar poco, no para confiar en una jurisdicción, y es la razón de que el nodo de Nueva York esté construido con el mismo criterio que los demás.
El resumen honesto. Ningún país de esta flota es un refugio seguro, y elegir una salida por su bandera protege menos de lo que dan a entender la mayoría de las páginas de VPN. Lo que de verdad limita lo que puede entregarse es lo que se anotó en primer lugar, así que donde hay que mirar es en el diseño, no en el mapa.
Ambos clientes llevan ya un interruptor que hace pasar el túnel por una segunda máquina antes de la salida: un nodo de entrada en un país distinto del de salida. La entrada ve su dirección, pero no adónde va el tráfico; la salida ve adónde va, pero no su dirección; y están bajo jurisdicciones distintas.
Las dos máquinas son nuestras. Es una afirmación más modesta que la de una red mesh de voluntarios, y se dice a propósito: esto defiende frente a un observador de la red y frente a una jurisdicción única, no frente al operador. Llamarlo descentralizado sería vender una propiedad que la ruta no tiene.
El túnel sigue terminando en la salida. Solo se desplaza el extremo —la clave de peer de WireGuard y la clave precompartida siguen siendo las del nodo de salida—, de modo que la entrada reenvía texto cifrado que no tiene forma de abrir, y la clave encapsulada con ML-KEM sigue interponiéndose entre ella y cualquier texto en claro. Las pruebas de ambas plataformas fallan si algún cambio llega a mover esas claves.
El estado, con precisión: el reenviador funciona en cinco de los seis nodos. Un nodo no lo ha recibido. Los clientes preguntan a cada nodo si puede retransmitir antes de ofrecerlo, y un nodo que no responde no se ofrece: el silencio cuenta como negativa. La compilación que lleva esto no ha pasado por revisión, así que ninguna versión publicada muestra todavía el interruptor.
«DPN» —red privada descentralizada— se usa con mucha soltura en este mercado, casi siempre para referirse a una VPN cuyos repetidores los gestionan desconocidos a los que se paga en un token. Este producto no es eso, y la distinción es lo primero que hay que decir, porque es lo que un lector tiene más probabilidades de entender mal.
Lo que aquí existe es multisalto entre máquinas que son del operador, en jurisdicciones distintas. Lo que aquí no existe es una red de repetidores voluntarios o de terceros. Las dos mitades importan: la primera es una defensa real, la segunda es una limitación real.
51821 + el índice de la salida en el orden publicado de la flota. Qué socket aceptó un datagrama es lo que decide adónde va. No hay ninguna ruta de código que reenvíe a otro sitio.GET /v1/health si está retransmitiendo; el nodo responde a partir de los puertos que realmente tiene abiertos, leídos de /proc/net/udp, y no de un archivo de configuración que podría estar desfasado. Un nodo que no responde no se ofrece. El silencio cuenta como negativa: el modo de fallo es perder una función, nunca filtrar una ruta.La respuesta corta y honesta: hoy no puede unirse a esta flota desde una app, y quien le diga lo contrario sobre este producto se equivoca. No hay token, ni staking, ni esquema de «comparte tu ancho de banda y gana recompensas», ni plan de añadir uno con solo activar un ajuste. Lo que sigue es lo que realmente implica levantar un nodo, porque esa es la parte que una página de referencia sí puede responder con utilidad.
El plano de control de cada nodo presenta un certificado autofirmado, y las apps incorporan la clave pública fijada de cada nodo. Los certificados son autofirmados a propósito: una CA pública exigiría un dominio por nodo y publicaría la lista completa de nodos en los registros de Certificate Transparency, lo que para un producto de privacidad es una divulgación sin ninguna ventaja. La consecuencia es estricta y conviene entenderla: un nodo nuevo no puede servir tráfico hasta que una versión de la app incorpore su clave fijada. Añadir una máquina es una publicación, no un alta. Eso es también lo que hace imposible colar un nodo malicioso desde la red.
402: ningún interruptor de la app llega hasta ahí.wg0 en 51820/udp, más un puerto UDP adicional por cada salida para la que retransmita./v1/health sobre TLS, que es lo que los clientes usan para descubrir el estado de plan gratuito, la capacidad y la capacidad de retransmisión.En la flota hay máquinas de la familia Debian y de la familia RHEL, y en la operación no son intercambiables: la máquina suiza corre AlmaLinux, donde el gestor de paquetes, la herramienta de cortafuegos, el Python sobre el que corre el agente y la forma en que el resolutor ingiere una lista de bloqueo de 230.000 entradas difieren todos de los nodos Ubuntu.
Si usted opera infraestructura y quiere hablar de alojar un nodo, la dirección es contact@oshi-messenger.com. Cuente con una conversación sobre jurisdicción y gestión de abusos antes que sobre ancho de banda.
El filtrado lo hace el resolutor del nodo de salida, que se niega a responder por los dominios del unified hosts file de StevenBlack: 230.717 entradas contadas en un nodo en la última actualización, la del 27 de agosto de 2026. La cifra va fechada a propósito: la lista se actualiza aguas arriba, así que cualquier número citado sin fecha queda mal poco después de escribirse. Esta página decía 230.723 hasta que se contaron. Desactivar el ajuste dentro de la app hace que se use un resolutor público corriente: en ambos casos, siempre dentro del túnel.
Hay un dominio que se deja pasar deliberadamente: googletagmanager.com. Es tanto un cargador de scripts como un rastreador, y los sitios encaminan por él los avisos de consentimiento, los pasos de pago y el tratamiento de formularios, de modo que bloquearlo deja avisos que no se cierran y compras que se quedan a medias. Los puntos de recogida de analítica a los que suele reportar —google-analytics.com, app-measurement.com, doubleclick.net, googleadservices.com— siguen bloqueados. Firebase Analytics, Crashlytics, Mixpanel, AppsFlyer y Adjust quedan bloqueados a propósito.
Esa excepción está escrita aquí por la misma razón por la que está escrita en la política de privacidad: una excepción que debilita la propia promesa del producto debe declararse, no descubrirse.
| Plan gratuito | Oshi Plus | |
|---|---|---|
| Datos | 5 GB por mes natural | Sin límite mensual de datos |
| Ubicaciones | Tres: Estados Unidos, Reino Unido y Suiza | Las seis |
| Túnel y filtrado | Idénticos. El plan de pago elimina los dos límites de arriba; no añade un túnel distinto ni un resolutor distinto. | |
| Facturación | — | Suscripción mensual o anual, vendida y facturada por la tienda de aplicaciones |
Aquí no se publica ningún precio. La app muestra el precio que la tienda devuelve para su país, y muestra un precio vacío y una negativa a vender, en lugar de un marcador de posición con aspecto verosímil, si la tienda no ha fijado precio al producto.
Compilada contra los SDK de Apple en uso, no copiada de una tabla de documentación. Se incluye porque las diferencias entre plataformas cambian lo que la app puede prometer con honestidad.
| Capacidad | iOS 16+ | macOS 13+ | tvOS 17+ | visionOS 1+ | Android 8+ |
|---|---|---|---|---|---|
| Túnel WireGuard | Sí | Sí | Sí | Sí | Sí |
| Filtrado DNS en el túnel | Sí | Sí | Sí | Sí | Sí |
| Kill switch | Sí | Sí | No | Sí | El ajuste «VPN siempre activa» del propio Android |
| Excluir redes locales | Sí | Sí | No | Sí | — |
| Clave precompartida poscuántica obligatoria | Solo en versiones recientes del sistema | Solo en versiones recientes del sistema | Solo en versiones recientes del sistema | Solo en versiones recientes del sistema | Siempre, sin alternativa |
| Publicada | Marzo de 2027 | Marzo de 2027 | Marzo de 2027 | Marzo de 2027 | Disponible ya |
La fila de tvOS es la honesta: un Apple TV no tiene API de kill switch, así que si el túnel se cae el dispositivo vuelve a la red abierta y nada detiene el tráfico. La interfaz de tvOS lo dice en pantalla en lugar de heredar una promesa de la versión para iPhone.
La lista siguiente es la razón de que esta página exista con esta forma. Una página de producto que la omite no es una referencia.
app.diopta.vpn, versión 1.0.app.diopta.vpn); para iOS / macOS / tvOS / visionOS está prevista para marzo de 2027, y no está publicada antes de esa fecha.googletagmanager.com es una excepción deliberada y documentada.No. Son dos apps distintas del mismo desarrollador. OSHI Mesh es una mensajería cifrada de extremo a extremo que además funciona sin conexión por una red mesh de Bluetooth y Wi-Fi. Oshi Free-Dom VPN es una VPN WireGuard con un resolutor DNS con filtrado. Binarios separados, identificadores separados, políticas de privacidad separadas. Instalar una no instala la otra ni la exige.
En Android sí: se distribuye por Google Play como app.diopta.vpn. En iPhone, iPad o Mac no: esa compilación existe y funciona contra los mismos nodos, pero no está en la App Store y está prevista para marzo de 2027. Antes de esa fecha no hay TestFlight ni beta pública.
Los resolutores no guardan ningún registro de consultas DNS y el diario del sistema está configurado para no persistir. El servidor conserva un identificador de dispositivo aleatorio, la clave pública del dispositivo y su dirección de túnel, y un total acumulado de bytes del mes; no un historial de cuándo, durante cuánto tiempo ni desde qué ubicación se conectó. La app sí guarda para usted un historial de sesiones, en su teléfono, que nunca se transmite.
No, y la app lo dice antes de que usted se conecte. Una VPN traslada la confianza de su proveedor de red al operador de la salida. Un sitio en el que usted inicia sesión sigue sabiendo quién es.
5 GB al mes y tres de las seis ubicaciones: los nodos de Estados Unidos, Reino Unido y Suiza. Oshi Plus abre las otras tres y elimina el límite mensual.
Ninguna de las dos cosas. El repositorio es privado y no se ha publicado ninguna auditoría de seguridad independiente. Ambas son limitaciones, y ambas se dicen aquí en lugar de dejar que se descubran.
El desarrollador: los seis, incluidos los resolutores y las claves. Los centros de datos aportan únicamente bastidor, energía y conexión de red.
No es una DPN en el sentido en que la palabra se usa habitualmente. Hay multisalto entre las máquinas propias del operador en países distintos, lo cual es real y está probado; no hay red de repetidores voluntarios, ni token, ni recompensas, y no hay forma de que un usuario se convierta en repetidor. La retransmisión voluntaria está bloqueada por el atravesamiento de NAT, que aquí no está resuelto. Operar un nodo completo es posible, pero es una conversación de infraestructura y no un alta: véase cómo montar un nodo.
Francia es el caso vivo: hay un requerimiento de conservación de un año en vigor desde el 21 de octubre de 2025. Suiza tiene un deber propuesto para los proveedores de VPN que está suspendido y no en vigor, y la app avisa de ello en esa ubicación. El Reino Unido impone conservación solo cuando se notifica un requerimiento, y esos requerimientos son secretos. Estados Unidos no tiene obligación general. La sección de jurisdicciones nombra cada norma para que pueda comprobarse.
Porque la premisa está desfasada. La revisión suiza en discusión impondría a los proveedores de VPN por encima de un umbral bajo de usuarios el registro de IP, la identificación de usuarios y la colaboración en el descifrado. Está suspendida y no aprobada, pero es la razón de que este producto no anuncie «privacidad suiza» y avise en esa ubicación en lugar de venderla.
Marzo de 2027 es la fecha prevista para iOS, macOS, tvOS y visionOS. La app está compilada y hoy se conecta a la misma flota de nodos, pero no está en la App Store y antes de esa fecha no hay beta pública. Android está disponible ya.
En oshi-messenger.com/es/vpn-privacidad. Esa es la política de la VPN. La política separada de la mensajería está en oshi-messenger.com/privacy.
Oshi Free-Dom VPN · app.diopta.vpn · Operada por Hugo Moriceau · contact@oshi-messenger.com
© 2026 Oshi Lab