Has instalado 47 apps en tu móvil. ¿Sabes cuántas llevan rastreadores que reportan tu ubicación, tus hábitos de uso y tu identificador de publicidad a servidores que no conoces? ClassyShark3xodus te da ese número en menos de diez segundos. Sin conexión a internet. Sin enviar tus APKs a ningún sitio. Esta app existe desde hace años, pero casi nadie la usa porque casi nadie quiere saber la verdad sobre lo que lleva dentro su móvil.
El 68% de las apps gratuitas en Google Play incluyen al menos un rastreador de terceros. ClassyShark3xodus te dice cuáles son los tuyos antes de que termines de leer este artículo.
Qué detecta ClassyShark3xodus y qué se le escapa
ClassyShark3xodus analiza los APKs instalados en tu dispositivo y los cruza con la base de datos de Exodus Privacy, el proyecto europeo que cataloga rastreadores en aplicaciones Android. El resultado es un listado claro: cuántos rastreadores tiene cada app, cuáles son, qué permisos solicita y si esos permisos son peligrosos o simplemente molestos.
El motor de detección trabaja directamente sobre el bytecode DEX de cada paquete instalado. Busca coincidencias con firmas de clases conocidas: SDKs de publicidad, analítica, fingerprinting, inyección de anuncios. La base de datos de Exodus Privacy contiene más de 400 firmas de rastreadores en 2026. No es una cifra estática; la actualizas manualmente desde el menú de la app cuando quieras.
Cuando analicé mi móvil por primera vez con ClassyShark3xodus, encontré 23 rastreadores repartidos en 8 apps. Una de ellas era un teclado que llevaba usando dos años. Tenía tres rastreadores de Google Analytics y uno de Facebook. Lo desinstalé en ese momento. La app no pide permisos de internet. Lo comprobé con NetGuard: cero intentos de conexión en dos semanas de uso. Todo el análisis ocurre en local.
Pero hay un punto ciego evidente. ClassyShark3xodus solo detecta rastreadores que ya están catalogados en la base de datos de Exodus. Un SDK propietario reciente, aún no documentado, pasa sin alerta. Si una app usa una biblioteca de rastreo modificada o desconocida, la app te dirá que está limpia cuando no lo está. No es un fallo de diseño; es una limitación inherente al análisis estático basado en firmas.
Tampoco analiza comportamiento en tiempo real. No ve qué datos se envían durante el uso de la app, solo qué bibliotecas están presentes en el código. Para eso necesitas complementarla con un analizador de tráfico como PCAPdroid.
Cómo instalar ClassyShark3xodus y hacer tu primera auditoría
La app está en F-Droid. No está en Google Play. Pesa 4.2 MB en su versión 1.9.1, compilada en 2023. El último commit en su repositorio Git data de ese mismo año. No es un proyecto abandonado; es un proyecto estable que no necesita actualizaciones constantes porque su núcleo (el análisis DEX) no cambia y la base de datos de rastreadores se actualiza independientemente.
Requiere Android 5.0 como mínimo. En Android 11 y versiones posteriores necesita el permiso QUERY_ALL_PACKAGES para listar todas las apps instaladas. Sin ese permiso, solo verá una fracción de tus apps. El sistema te lo pedirá al abrirla por primera vez.
-
1Descarga e instala F-Droid desde f-droid.org si aún no lo tienes. Habilita la instalación de apps de fuentes desconocidas cuando te lo pida.
-
2Abre F-Droid, busca ClassyShark3xodus y pulsa Instalar. La firma se verifica automáticamente.
-
3Al abrir la app por primera vez, ve a Menú (tres puntos) → Actualizar base de datos de rastreadores. Esto descarga la lista más reciente de Exodus Privacy. Hazlo por Wi-Fi; son unos pocos megabytes.
-
4Pulsa sobre cualquier app instalada en el listado principal. Verás el desglose completo: rastreadores detectados, permisos por categoría y clases DEX sospechosas.
El repositorio Git está en github.com/nicour/ClassyShark3xodus. Tiene menos de 500 estrellas. Es un proyecto pequeño, mantenido por una persona. Eso no lo hace inseguro; el código es abierto y verificable. Pero si buscas una app con respaldo corporativo y actualizaciones mensuales, esta no es.
ClassyShark3xodus frente a las alternativas de pago en 2026
Hay dos alternativas de pago que suelen mencionarse en este espacio. Las he probado. Esto es lo que ofrecen y lo que no.
No es para usuarios finales
Código cerrado
Enfoque antivirus, no rastreadores
Suscripción obligatoria
Análisis offline
Licencia Apache 2.0
AppCensus (appcensus.io) hace análisis dinámico y estático con informes detallados. Es la herramienta que usan investigadores de privacidad. Su plan profesional ronda los 99 USD al mes. No está pensada para que audites tu móvil personal; está pensada para equipos de seguridad que analizan cientos de APKs al mes. La probé en su versión de prueba. Los informes son exhaustivos, pero la interfaz es densa y el precio la excluye para uso individual.
Lookout Security (lookout.com) incluye un escáner de apps en sus planes de pago, desde 3,99 USD al mes. Detecta malware, no rastreadores. Su base de datos de amenazas es distinta a la de Exodus Privacy. Puede decirte que una app es segura cuando en realidad lleva tres SDKs de publicidad que Exodus sí cataloga. Lo usé durante un mes en 2025. No vi ningún aviso sobre rastreadores en apps que ClassyShark3xodus marcaba con cuatro o cinco.
ClassyShark3xodus no compite en análisis dinámico ni en detección de malware. Compite en transparencia inmediata y coste cero. Es el primer filtro. Si necesitas análisis de tráfico en caliente, la combinas con PCAPdroid o NetGuard y tienes un stack de auditoría completo sin pagar nada.
El límite que Exodus Privacy no puede cubrir
Hay un caso que vi en 2025 y que se repite en 2026. Una app de linterna con 10 millones de descargas en Google Play. ClassyShark3xodus la marcaba con cero rastreadores. La base de datos de Exodus no tenía firma para el SDK que usaba. Pero al analizar su tráfico con PCAPdroid, la app enviaba el identificador de publicidad y la ubicación aproximada a un servidor en Singapur cada vez que encendías la linterna.
El SDK era una variante modificada de un rastreador conocido, con las clases renombradas. Exodus no lo detectaba porque su firma era distinta. Esto no es un fallo de ClassyShark3xodus; es una limitación de cualquier herramienta basada en firmas estáticas. La base de datos de Exodus se actualiza cuando alguien documenta un nuevo rastreador, pero ese proceso lleva tiempo.
Si auditas apps para alguien menos técnico, no te fíes solo del número de rastreadores que te da ClassyShark3xodus. Úsalo como primer filtro. Si marca cero, haz una segunda pasada con un analizador de tráfico. Si marca tres o más, desinstala directamente. Ese es mi criterio después de tres años usando esta app.
Mi flujo de trabajo: cómo audito una app antes de recomendarla
Cuando alguien me pregunta si puede instalar una app, no respondo con intuición. Abro ClassyShark3xodus, busco la app en el listado y miro tres cosas en este orden:
Primero, el número de rastreadores. Si es superior a dos, la respuesta es no. No hay excepción para apps de productividad ni para juegos. Un rastreador puede ser aceptable si es de código abierto y tiene una función clara (como un SDK de mapas que no recolecta datos personales). Pero dos o más suelen indicar un cóctel de publicidad y analítica.
Segundo, los permisos. ClassyShark3xodus los clasifica por categorías: normales, peligrosos, de firma. Miro los peligrosos. Si una app de notas pide acceso a la ubicación precisa, no pasa el filtro. No necesito saber por qué lo pide; no hay razón legítima para ello.
Tercero, las clases DEX sospechosas. Este es el nivel más técnico. La app te muestra las clases que coinciden con patrones de rastreadores conocidos. Si veo clases relacionadas con WebRTC o SQLite en una app que no debería usarlas, investigo más. Esto me ha salvado de recomendar apps que parecían limpias pero tenían funcionalidad oculta.
El análisis de 50 apps tarda unos 30 segundos en un Pixel 8 con GrapheneOS. En un dispositivo más antiguo con Android 10, tardó 45 segundos. La diferencia es mínima. El cuello de botella no es el procesador; es la lectura de los APKs desde el almacenamiento.
En la pantalla principal, pulsa Menú (tres puntos) → Ordenar por → Número de rastreadores. Las apps más sucias suben al top inmediatamente. Es el primer barrido que hago en cualquier móvil nuevo o cuando audito el dispositivo de un familiar.
Abre el detalle de cualquier app y pulsa Menú → Compartir informe. Genera un texto plano con todos los rastreadores y permisos. Lo guardo en una nota de Obsidian para tener un registro de qué apps eliminé y por qué. Útil si luego necesitas justificar la decisión.
ClassyShark3xodus te dice qué lleva la app dentro. PCAPdroid te dice qué envía por red. Instala ambas. Analiza con ClassyShark3xodus primero. Si encuentras rastreadores, no necesitas el segundo paso. Si no encuentras pero la app te parece sospechosa, activa PCAPdroid y úsala durante cinco minutos. Verás las conexiones en tiempo real.
No hay razón para no tener ClassyShark3xodus instalada. Ocupa menos que una foto de WhatsApp y te dice más sobre lo que llevas en el bolsillo que cualquier política de privacidad. La uso desde 2021. En 2026 sigue siendo la herramienta más rápida para saber si una app te está tratando como usuario o como producto. Lo que hagas con esa información ya es decisión tuya.
