Tailscale lanza tailcat, su VPN sin panel de control

Qué es tailcat y por qué importa

Tailscale presentó tailcat, una herramienta open source escrita por su propio equipo que permite usar el plano de datos de Tailscale — WireGuard, NAT traversal y relays DERPsin necesidad del plano de control, sin cuentas, sin logins y sin direcciones IP visibles para el usuario. La compañía lo resume con una frase: «Tailscale sin Tailscale, por Tailscale».

tailcat se distribuye como paquete Go de código abierto y como CLI. Funciona como un netcat que enruta tráfico bidireccional sobre el magicsock de Tailscale, la pila propietaria de la empresa que combina cifrado WireGuard con técnicas de NAT traversal y relays DERP como fallback. Cuando ambas partes están detrás de NATs cooperativos, la conexión se vuelve peer-to-peer vía UDP; cuando no es posible, el tráfico se retransmite por DERP.

Lo más disruptivo de su diseño: no toca la pila de red del sistema operativo. No crea dispositivos TUN, no modifica la tabla de ruteo y no requiere permisos de administrador. Para el usuario final, no hay IPs, no hay ACLs y no hay panel donde gestionar permisos. Todo se reduce a compartir una cadena tc + base64(...) fuera de banda (por chat, email, o como registro TXT en DNS).

👥 ¿Quieres ir más allá de la noticia?

En nuestra comunidad discutimos las tendencias, compartimos oportunidades y nos ayudamos entre emprendedores. Sin humo, solo acción.

👥 Unirme a la comunidad

El anuncio llega en el contexto de Tailscale Up, la conferencia anual de la compañía, donde también se presentaron Aperture (AI gateway con GA), Aperture Plus, Tailscale PAM y nuevos SDKs para Rust, Python, C, C++ y Elixir, según reportó Network World.

Cómo funciona por dentro

El flujo es sorprendentemente simple:

  • El servidor genera un par de claves (puede ser efímero o persistente).
  • Elige un servidor DERP — ya sea uno que tú especifiques o uno auto-seleccionado entre los que opera Tailscale, con ancho de banda limitado.
  • Genera una dirección tailcat con el formato tc + base64(CBOR( clave pública + info DERP )).
  • Compartes esa cadena con el cliente, por cualquier canal fuera de banda.

Cuando el cliente la recibe:

  • Genera o reutiliza su propio par de claves.
  • Se conecta al DERP de rendezvous indicado en la dirección.
  • Envía un mensaje MEOW a la clave pública del servidor para añadirse al netmap.
  • Si el servidor acepta esa clave pública, responde con un MEOW afirmativo.
  • A partir de ahí, se establece una conexión TCP usando una pila TCP en userspace sobre WireGuard. Hay direcciones IPv6 derivadas de la clave pública, pero son sintéticas y nunca las ve tu sistema operativo.

En modo por defecto, el servidor envía los datos recibidos a stdout, igual que netcat. En modo cliente, levanta un servidor SOCKS en un puerto local efímero y lanza un subproceso (por ejemplo, curl) con la variable de entorno apuntando al SOCKS, permitiendo que cualquier programa use tailcat de forma transparente.

Por qué Tailscale lo hizo open source

La historia detrás del proyecto es tan interesante como el código. Avery Pennarun, cofundador y CEO de Tailscale, lo escribió en septiembre de 2023, en un vuelo de diez horas mientras veía películas malas. Lo presentó internamente como una curiosidad y casi se olvida del tema.

El detonante fueron dos cosas:

  1. Clientes reales empezaron a llegar con casos de uso donde tailcat encajaba perfectamente: conexiones cortas, hosts no confiables, infraestructura efímera.
  2. El boom de los AI agents que ejecutan código y necesitan tender redes improvisadas entre máquinas remotas sin que el humano configure nada.

Pennarun relata en el blog que dio a sus agentes de IA acceso a flotas de Raspberry Pi de todas las generaciones, a instancias EC2 con la red de Amazon Nitro portada a Go puro (vía Tamago), y a hosts Windows para debuggear bugs en el runtime de Go — todo conectado con tailcat. Dice textualmente: «probablemente podría haber usado Tailscale directamente, pero habría sido tan tedioso que simplemente no lo habría hecho, y habría abierto puertos en algún firewall

Esa última frase resume el posicionamiento: tailcat es para cuando ya tienes dos shells abiertas en dos mundos distintos y solo quieres conectar las dos máquinas — copia rápida de archivos, port forward, SSH entre hosts — sin tener que pensar en VPN.

Qué pasa con Tailscale como producto

tailcat no compite con el producto principal; más bien lo complementa como una nueva forma de usar la pila de Tailscale. El blog oficial lo presenta explícitamente como «una forma más» entre las muchas que ya existen:

  • Usar el cliente GUI oficial con el plano de control corporativo y SSO.
  • Usar tsnet en nodos Linux contra un servidor Headscale autoalojado.
  • Usar solo el plano de datos (lo que hace tailcat).
  • Pagarlos para que operen los DERP y el control.

La compañía además cofinancia el desarrollo de Headscale, el reemplazo open source del plano de control. La existencia de tailcat refuerza ese mismo mensaje: «preferimos egoístamente que la gente use, mejore y reporte bugs contra nuestro plano de datos, porque eso hace mejor al resto del producto

Los relays DERP que Tailscale ofrece para tailcat están throttled y disponibles solo en algunas regiones. La idea es que en la mayoría de los casos el NAT traversal hará su trabajo y la conexión será UDP directa, sin pasar por DERP. Pero si tu caso depende de relay, puedes operar tu propio servidor DERP (también open source) o contactar a Tailscale para que te proporcionen una flota global como servicio pago. Mencionan explícitamente IoT, juegos P2P y GPUs distribuidas como nichos donde les interesa hablar contigo.

Tailscale en números y contexto

Tailscale arrancó en 2019 como una VPN construida sobre WireGuard y, según reportó Network World en la cobertura de Tailscale Up, recaudó US$160M el año pasado para expandir la plataforma. Hoy la oferta va mucho más allá de la VPN original: con Aperture como AI gateway, Tailscale PAM (construido sobre la adquisición de Border0 en marzo de 2026) para acceso privilegiado, DNS Filtering con Control D y nuevos SDKs en múltiples lenguajes, la empresa se reposiciona como plataforma de conectividad basada en identidad — no solo túneles.

Pennarun describió la estrategia con una metáfora griega en la keynote: «Quizás es como Zeus, quizás ellos nos robaron el fuego en primer lugar. Así que juntos, vamos a robárselo de vuelta.» El fuego, en este caso, es la identidad aplicada al acceso de red y a los agentes de IA.

Qué significa esto para tu startup

Si estás construyendo productos con AI agents que ejecutan código en infraestructura remota, tailcat elimina una de las fricciones más molestas: hacer que dos máquinas cualesquiera se vean sin configurar una VPN, abrir puertos o pelearte con NATs. Eso acelera loops de experimentación, debugging distribuido y prototipado con hardware remoto (Raspberry Pi, GPUs spot, sandboxes EC2).

Hay dos acciones concretas que podés tomar hoy:

  • Evalúalo como reemplazo de SSH bastionado o port forwards ad-hoc: cuando necesites copiar un archivo, abrir un túnel rápido entre una VM descartable y tu laptop, o dejar que un agente de IA enrute comandos entre hosts no confiables, tailcat resuelve el problema sin instalar el cliente completo de Tailscale ni modificar el firewall.
  • Si dependes de relay (no hay NAT traversal posible entre tus dos extremos), no cuentes con los DERP throttled de Tailscale para producción: levanta tu propio cmd/derper y tendrás control total del rate limit y de la disponibilidad. Está en el mismo repo open source.

Antes de adoptarlo en producción, ten en cuenta: tailcat siempre opera en userspace y nunca reconfigura la pila de red del sistema. Eso es una ventaja de seguridad (no necesitas root, no tocas el routing table) pero también una limitación: no podés enrutar tráfico arbitrario del sistema a través de él — solo procesos específicos que uses con el wrapper SOCKS o el modo netcat.

Si tu startup está en el otro extremo y vende IoT, juegos P2P o infraestructura de GPUs distribuidas, Tailscale explícitamente invita a contactarlos para integrar tailcat o para que operen una flota global de relays DERP para vos. Es una entrada directa a su equipo para casos donde el NAT traversal puro no alcanza.

Fuentes

¿te gustó o sirvió lo que leíste?, Por favor, comparte.

👥 ¿Quieres ir más allá de la noticia?

En nuestra comunidad discutimos las tendencias, compartimos oportunidades y nos ayudamos entre emprendedores. Sin humo, solo acción.

👥 Unirme a la comunidad

Daily Shot: Tu ventaja táctica

Lo que pasó en las últimas 24 horas, resumido para que tú no tengas que filtrarlo.

Suscríbete para recibir cada mañana la curaduría definitiva del ecosistema startup e inversionista. Sin ruido ni rodeos, solo la información estratégica que necesitas para avanzar:

  • Venture Capital & Inversiones: Rondas, fondos y movimientos de capital.
  • IA & Tecnología: Tendencias, Web3 y herramientas de automatización.
  • Modelos de Negocio: Actualidad en SaaS, Fintech y Cripto.
  • Propósito: Erradicar el estancamiento informativo dándote claridad desde tu primer café.

📡 El Daily Shot Startupero

Noticias del ecosistema startup en 2 minutos. Gratis, todos los días.

Share to...