La forma más segura de descargar un programa gratis sigue siendo la web oficial de su desarrollador o la tienda de tu sistema. Cuando eso no basta, porque buscas una alternativa, una versión anterior o software libre, hay 14 webs que merecen confianza en 2026. Las reunió Xataka Basics el 21 de junio; nosotros las hemos abierto una a una el 9 de octubre de 2026 y casi todas necesitan letra pequeña.
También hemos corregido la primera versión de este artículo. Incluía FossHub, que ya no aloja descargas; daba a Spotify por verificada en Flathub, y no lo está; y ponía DaVinci Resolve como ejemplo de código abierto, cuando es software propietario gratuito. Van ordenadas por sistema, que es como de verdad se buscan.
¿Cuáles son las webs más seguras para descargar programas gratis en Windows?
Para Windows, la opción con menos riesgo es Ninite, seguida de MajorGeeks. Detrás viene un grupo de cinco repositorios generalistas que cumplen, pero que conviven con publicidad y exigen fijarse en qué botón pulsas.
- Ninite. Eliges programas, genera un único instalador y los baja de las fuentes oficiales sin barras ni extras. Según la página de seguridad de Ninite, comprueba el hash SHA-256 o la firma del editor de cada archivo y rechaza las ofertas añadidas. Su límite es el catálogo: solo cubre una selección de aplicaciones populares.
- MajorGeeks. Más de dos décadas dedicada a utilidades de diagnóstico, seguridad y recuperación. Ojo con los anuncios de optimizadores que rodean las fichas: no son la descarga.
- SnapFiles. Activa desde 1997 y con un detalle honesto: marca los programas que se financian con publicidad.
- Download Crew. El repositorio de software de BetaNews.
- FileHorse. Su política de software admite instaladores con ofertas incluidas siempre que permitan saltarlas. Lee cada pantalla antes de pulsar «Siguiente».
- FilePuma. Cumple, aunque promociona una suite de optimización por toda la web.
- Softpedia. La más veterana, en línea desde 2001 y con más de 1,8 millones de elementos. Xataka la incluye con la advertencia de que no la considera tan segura como el resto; no hemos podido contrastar ese punto, así que la dejamos la última.
Hay una vía más que no es una web y que muchos tienen ya instalada: winget, el gestor de paquetes de Microsoft, viene incluido en Windows 11 y en Windows 10 desde la versión 1809.
Código abierto y directorios: dónde buscar y qué vigilar
GitHub sigue siendo la referencia para el software libre, con más de 225 millones de desarrolladores, pero ya no vale la idea de que todo lo que hay allí lo publica quien dice publicarlo. La campaña FakeGit ha llegado a sumar 17.610 repositorios falsos cuyo botón de descarga instala malware, según la información de BleepingComputer sobre el rebrote de FakeGit del 8 de octubre de 2026. Comprueba siempre que el propietario del repositorio es el proyecto original. No es un problema nuevo: ya contamos cómo se usó GitHub como canal encubierto para propagar malware.
SourceForge arrastra una mala fama que está desfasada. El programa que añadía software no deseado a los instaladores se eliminó en 2016 y desde ese año analiza los proyectos en busca de malware. Sigue alojando más de 500.000, sobre todo de larga trayectoria. La precaución es la misma que en GitHub: en 2025 un proyecto falso que se hacía pasar por complementos de Office afectó a más de 4.600 equipos, según el análisis de Kaspersky recogido por BleepingComputer.
AlternativeTo no aloja nada: es un directorio colaborativo, con más de 144.000 aplicaciones, que sirve para encontrar el equivalente gratuito de un programa y que enlaza a la fuente oficial. European Alternatives hace lo mismo con un filtro geográfico, y aquí hay que afinar lo que dijimos en junio: lista sobre todo servicios en línea de empresas con sede europea, no programas descargables, y declara que usa enlaces de afiliado.
¿Y FossHub? Sale de la lista. Su página de presentación indica ahora que no aloja los archivos y que remite a la web de cada editor. Como directorio sigue siendo útil; como repositorio con hash propio, que es por lo que lo recomendábamos, ya no existe. Si lo que buscas es qué programa elegir, tienes nuestra guía de alternativas profesionales de código abierto.
¿Dónde descargar APK seguros y aplicaciones para Linux?
En Android, APKMirror para versiones concretas de aplicaciones conocidas y F-Droid para software libre. En Linux, Flathub.
APKMirror, activo desde 2014, explica en sus preguntas frecuentes que comprueba que la firma de cada APK coincide con la del desarrollador original, revisa las subidas a mano y no publica aplicaciones de pago. Sirve para recuperar una versión anterior o instalar algo no disponible en tu región.
F-Droid solo admite software libre, pero no es cierto que todo llegue limpio de publicidad. El repositorio etiqueta las aplicaciones con anuncios o rastreo y oculta por defecto las segundas. El 24 de septiembre de 2026 publicó su versión 2.0, con actualizaciones automáticas activadas de serie.
Flathub es el repositorio central del formato Flatpak, con 3.698 aplicaciones, de las que 2.196 están verificadas. Dos matices: «verificada» acredita que quien publica es el editor, no que alguien haya auditado el código, y no todas las grandes marcas lo están. Firefox, GIMP y LibreOffice sí; Spotify, no. Si estás pensando en dar el salto, lo contamos en Linux como sistema operativo principal para gente normal.
¿Se pueden seguir instalando APK con la verificación de desarrolladores de Google?
En España, sí, y de momento sin cambios. La verificación de desarrolladores de Android se aplica desde el 30 de septiembre de 2026 solo en Brasil, Indonesia, Singapur y Tailandia, y Google prevé extenderla al resto del mundo en 2027, sin fecha para España. La primera fase tampoco alcanza todavía a los APK que descargas desde una web.
¿Cómo comprobar que un instalador no ha sido modificado?
Comparando su hash SHA-256 con el que publica el desarrollador. Si no coinciden, el archivo ha cambiado por el camino y no debes ejecutarlo.
En Windows no hace falta instalar nada: abre PowerShell y escribe Get-FileHash seguido de la ruta del archivo. Usa SHA-256 por defecto, y la documentación de Microsoft sobre Get-FileHash advierte de que MD5 y SHA-1 ya no se consideran seguros. GitHub lo pone fácil desde el 3 de junio de 2025, cuando empezó a mostrar el SHA-256 de cada archivo de una publicación.
El hash confirma que el archivo es el original, no que el original sea inocuo. Para eso sigue haciendo falta un antivirus, y aquí explicamos qué antivirus usar en Windows en 2026 y si tiene sentido pagar.
Qué evitar y cuándo la tienda del dispositivo es la mejor opción
Evita tres cosas: las webs con dominios extraños añadidos a una marca conocida, los buscadores «de descargas» que agregan todo sin criterio y los torrents de programas que tienen versión gratuita oficial. Los dos primeros suelen traer software no deseado o malware; el tercero, versiones modificadas.
La tienda del sistema, sea Microsoft Store, App Store o Google Play, tiene menos catálogo, pero revisa las aplicaciones antes de publicarlas y las actualiza de forma centralizada. Para la mayoría, el orden razonable es tienda oficial, web del desarrollador y, solo después, los repositorios de esta lista. Y si lo que te empuja a una web dudosa es conseguir gratis un programa de pago, casi siempre hay salida legítima: repasa las mejores alternativas gratuitas al software de pago.
Llevo desde 2005 recomendando software en WWWhatsnew y los pilares apenas se han movido: tienda oficial, web del autor y un puñado de repositorios con criterio. Lo que sí ha cambiado es la velocidad a la que caduca cualquier lista. En poco más de tres meses, una de las quince webs de la versión original ha dejado de alojar descargas y la más prestigiosa ha sufrido una oleada de repositorios falsos.
Por eso mi consejo ya no es memorizar nombres. Es quedarse con dos hábitos que valen para cualquier web: comprobar quién publica lo que vas a bajar y verificar el archivo antes de abrirlo. Una lista te dice dónde mirar hoy; el hábito te protege cuando la lista se queda vieja.
