File Browser, el gestor de ficheros web de un solo binario que acumula 35.949 estrellas en GitHub, quedó archivado el 31 de agosto de 2026 y no recibirá más versiones ni parches de seguridad. Este artículo explica qué cambia para quien lo sigue usando y compara tres alternativas a File Browser que he ejecutado en Docker sobre la misma carpeta de 320 ficheros: FileBrowser Quantum, Filestash y copyparty. Al final tienes una recomendación por caso de uso y la migración que probé, con lo que salió mal.

Puntos clave

  • La última versión de File Browser es la v2.63.23, del 27 de julio de 2026, y el repositorio suma 62 avisos de seguridad publicados. Dos clases de fallo, el ejecutor de comandos y las sesiones con JWT, no se van a corregir.
  • Lo he comprobado: después de cambiar la contraseña del administrador, el token emitido antes del cambio seguía abriendo la API con un HTTP 200.
  • FileBrowser Quantum 1.5.6 abre la base de datos de File Browser y conserva usuarios y contraseñas, pero en mi prueba cambió el ámbito /fotos de una usuaria por / y le concedió permiso de borrado.
  • Filestash es el más versátil con almacenamientos remotos y el más pesado (273,8 MiB comprimidos), y su preajuste de usuarios locales les dejaba leer el sistema de ficheros entero del contenedor hasta que fijé una ruta.
  • copyparty es el más ligero de los que generan miniaturas de vídeo (35,7 MiB comprimidos) y, en Docker, no sirve ningún fichero hasta que le das una configuración.
  • Quantum sustituye a File Browser sin cambiar de hábitos; copyparty gana para compartir y recibir ficheros grandes; Filestash compensa si tus datos viven en S3, SFTP o SMB.

¿Qué implica que File Browser esté archivado?

Archivado significa que el código y las imágenes siguen descargándose, pero nadie va a corregir nada. El README lo dice en la primera línea: «File Browser is archived on 2026-09-01. The last planned release has already shipped. There will be no further releases, bug fixes, or security fixes».

El repositorio pasó a solo lectura el 31 de agosto de 2026 según el aviso de GitHub, un día antes de la fecha que anuncia el README.

La última versión publicada es la v2.63.23, del 27 de julio de 2026 a las 20:04 UTC. Esa misma versión imprime el aviso en cada arranque del contenedor, antes de ponerse a escuchar:

User 'admin' initialized with randomly generated password: 7jYw7p…
NOTICE: File Browser is being wound down.
NOTICE: The project is archived on 2026-09-01, after which there will be no
NOTICE: further releases and no security fixes. Known unfixed issues are at
NOTICE: https://github.com/filebrowser/filebrowser/security/advisories
Listening on [::]:80

Henrique Dias, que empezó el proyecto con 15 años, explicó el cierre en su blog el 28 de julio: «What I’ve come to accept is that this can’t be patched into shape». En el mismo texto reconoce que no puede recomendar una alternativa concreta porque no las ha comparado ni usado. Ese hueco es el que intenta cubrir esta comparativa.

¿Qué fallos de File Browser quedan sin corregir?

El README enumera dos clases de fallo que se quedan como están, y las dos incidencias que las explican se cerraron como «not planned»:

  • Ejecución de comandos, runner y hooks: la función que lanza órdenes de shell desde la web aparece en el título de 11 de los 62 avisos, uno de ellos una ejecución remota de código previa a la autenticación. Viene desactivada por defecto, y reactivarla con --disable-exec=false equivale a dar acceso de shell al anfitrión.
  • Sesiones y JSON Web Token (JWT): la sesión es un JWT autocontenido que el servidor no puede revocar. Cerrar sesión, cambiar la contraseña o renovar el token deja válidos los anteriores hasta que caducan.

La segunda se reproduce con tres peticiones, así que la probé en la v2.63.23. Inicié sesión como administrador, cambié la contraseña por la API y repetí una petición con el token viejo:

change pw 200
old token after pw change: 200
login old pw: 403
login new pw: 200

La contraseña vieja ya no entra, pero el token emitido con ella sigue listando ficheros. Es lo que describe el aviso «Password reset does not invalidate existing JWT sessions», publicado en junio de 2026 y sin versión corregida. Ese token dura 2 horas (el exp del JWT está 7.200 s por delante del iat), así que un token robado sirve durante ese tiempo aunque cambies la contraseña.

Aparte de esas dos clases, hay avisos que ya nunca tendrán parche. El repositorio tiene 62 avisos publicados: 5 críticos, 26 altos, 25 medios y 6 bajos. Ocho salieron entre el 14 y el 31 de agosto, después de la última versión, y los ocho afectan hasta la v2.63.23 sin versión corregida. El más grave, de severidad alta, describe cómo la limpieza tras una subida fallida borra directorios recursivamente saltándose el permiso de borrado y las reglas de denegación.

¿Puedes seguir usando File Browser mientras migras?

File Browser no deja de funcionar por estar archivado: la imagen filebrowser/filebrowser:v2.63.23 arranca, lista, sube y comparte igual que en julio. El riesgo depende de quién puede llegar a la interfaz. El propio README pone tres condiciones para seguir usándolo:

  1. No lo expongas directamente a internet. Ponlo detrás de un proxy inverso que termine TLS y haga su propia autenticación.
  2. Deja desactivado el ejecutor de comandos. En mi instancia, /api/command/ respondió 400 sin tocar nada.
  3. Ejecútalo sin privilegios, dentro de un contenedor y montando solo la carpeta que quieres servir.

Nadie puede darte una fecha a partir de la cual deja de ser seguro. Lo que sí sabes es que cada vulnerabilidad nueva se publicará sin parche.

Si File Browser solo es accesible desde tu LAN o tu VPN y lo usas tú, puedes migrar con calma. Si lo tienes publicado con un dominio, pon delante una capa de autenticación esta semana. La comparativa de Pocket ID, Authelia y Authentik te ayuda a elegirla, y la guía de Traefik con Docker Compose cubre el proxy.

Las tres alternativas que he probado

Las tres candidatas cumplen lo mínimo que se le pide a un sustituto: imagen oficial para arm64 y amd64, mantenimiento activo en septiembre de 2026 y licencia de código abierto.

FileBrowser Quantum, el fork que más se parece al original

FileBrowser Quantum es un fork de File Browser que mantiene Graham Steffaniak bajo licencia Apache 2.0. Tiene dos canales: el estable, 1.5.6, publicado el 4 de septiembre de 2026, y una beta 2.0.6 del 11 de septiembre que cambia el formato de la base de datos. Su documentación recomienda la estable para instalaciones nuevas. El fork también ha tenido fallos serios: 23 avisos publicados en 2026, 3 de ellos críticos, y el más reciente se corrigió en la propia 1.5.6, así que no instales nada anterior.

Frente al original, añade WebDAV, inicio de sesión con OpenID Connect (OIDC), LDAP, segundo factor y proxy, listas de acceso por usuario y grupo, y miniaturas de vídeo y PDF. El ejecutor de comandos no existe: el README dice que «shell commands are completely removed and will not be returned». Y el cierre de sesión revoca el token: en mi prueba, la misma petición pasó de 200 a 401 después de llamar a /api/auth/logout.

Dos detalles de la primera puesta en marcha. El usuario inicial es admin con contraseña admin salvo que definas FILEBROWSER_ADMIN_PASSWORD; con esa variable, admin/admin devolvió 401. Y WebDAV no acepta tu contraseña, sino un token de API que generas en la interfaz y pegas como contraseña en el cliente.

Filestash, un cliente web para cualquier almacenamiento

Filestash, de Mickael Kerjean, no está pensado para servir una carpeta local, sino para ponerle una interfaz web a casi cualquier almacenamiento. La imagen AGPL que probé lista 22 motores de almacenamiento en su consola, entre ellos S3, SFTP, SMB, WebDAV, FTP, Git y el sistema de ficheros local. Su última etiqueta en GitHub es la v0.4, de 2019: la imagen machines/filestash:latest se reconstruye sin parar, y la que descargué se identificaba como v0.6.20260914, del commit 8a85e85.

La licencia tiene letra pequeña. El código es AGPL 3.0, y la página de precios describe el plan autoalojado gratuito como «AGPL v3, up to 3 users».

En su tabla, el inicio de sesión con SAML, OIDC y LDAP y el segundo factor solo aparecen en el plan Enterprise. La documentación de instalación reserva además la autorización por acciones a «the enterprise build». La propia consola de administración de la versión AGPL muestra el aviso «Upgrade to Filestash enterprise for production usage in a commercial environment».

copyparty, un servidor de ficheros en un solo programa de Python

copyparty, del desarrollador que firma como ed, es un servidor de ficheros escrito en Python con licencia MIT. La versión 1.20.23, publicada el 6 de septiembre de 2026, sirve el mismo árbol por HTTP, WebDAV, SFTP, FTP, TFTP y SMB. En Docker se publica en cinco ediciones; la recomendada, copyparty/ac, incluye Pillow y FFmpeg para las miniaturas.

Su interfaz es la más densa de las tres y su configuración es un fichero de texto con cuentas y volúmenes, sin panel de administración. A cambio, las subidas desde el navegador se trocean y se verifican con hash en el cliente, y se pueden reanudar. Dos versiones de julio de 2026, la v1.20.17 y la v1.20.19, llevan SECURITY en el nombre, y el repositorio tiene 16 avisos publicados, todos con versión corregida.

Comparativa medida sobre la misma carpeta

Todo lo que sigue lo medí el 14 de septiembre de 2026 en un contenedor de desarrollo linux/arm64 con 18 núcleos y 121 GB de RAM, sin GPU. La carpeta de prueba tenía 320 ficheros y 22,7 MiB: 150 imágenes, 70 documentos con 10 PDF, 80 ficheros de código, 15 audios y 5 vídeos. Cada aplicación corrió sola, en su propio proyecto de Docker Compose, con una copia idéntica de la carpeta.

La máquina la compartían otros trabajos, con una carga media de entre 21 y 47 en 18 núcleos durante las mediciones. Por eso los tiempos son medianas de tres arranques en frío y sirven para comparar, no como cifra absoluta.

File Browser 2.63.23 FileBrowser Quantum 1.5.6 Filestash 0.6.20260914 copyparty 1.20.23
Estado archivado activo activo activo
Licencia Apache 2.0 Apache 2.0 AGPL 3.0, con funciones de pago MIT
Estrellas en GitHub 35.949 8.290 14.667 46.680
Avisos de seguridad en GitHub 62, con 8 posteriores a la última versión 23 ninguno publicado 16
Imagen probada filebrowser/filebrowser:v2.63.23 gtstef/filebrowser:1.5.6-stable machines/filestash:latest copyparty/ac:1.20.23
Descarga comprimida en arm64 15,2 MiB 72,3 MiB (25,0 MiB la slim) 273,8 MiB 35,7 MiB (14,5 MiB la min)
Memoria residente en reposo (mediana) 20,8 MiB 72,4 MiB 93,1 MiB 49,7 MiB
Primer acceso autenticado (mediana) 0,66 s 0,78 s 2,17 s 0,61 s
Usuarios y permisos ámbito, permisos y reglas por usuario ámbitos por fuente, reglas por usuario y grupo, OIDC, LDAP y segundo factor usuarios locales, htpasswd y LDAP; OIDC, SAML y permisos por acción, de pago cuentas y permisos por volumen en un fichero de texto
Enlaces compartidos contraseña y caducidad contraseña, caducidad y límite de descargas contraseña, caducidad y permisos contraseña y caducidad, activando shr
WebDAV no sí, con token de API solo sobre enlaces compartidos sí, además de SFTP, FTP y SMB
Subida de 1 GiB por la API (mediana) 0,47 s 0,63 s 0,92 s 2,51 s
Miniaturas imágenes imágenes, vídeo y PDF imágenes imágenes, vídeo y audio
Configuración para un uso seguro contraseña inicial en el registro 6 líneas de YAML y cambiar admin/admin asistente web y fijar path a mano 17 líneas de copyparty.conf

El tiempo hasta el primer acceso cuenta desde docker compose up -d hasta la primera petición autenticada que devuelve el listado, con la configuración ya preparada. La memoria es la memoria residente (RSS) de los procesos del contenedor 60 s después de ese acceso.

La subida de 1 GiB fue por la API de cada aplicación, dentro de la misma máquina y hacia un disco en RAM, con cargas de entre 17 y 47. Las cuatro la aceptaron y el SHA-256 coincidió, pero esos tiempos miden la sobrecarga de cada aplicación, no tu red. copyparty tardó más porque calcula el hash del fichero al recibirlo.

Capturas de File Browser 2.63.23, FileBrowser Quantum 1.5.6, Filestash y copyparty 1.20.23 mostrando la misma carpeta de fotos de prueba, en la comparativa de alternativas a File Browser.

La captura muestra la carpeta fotos en las cuatro interfaces, cada una con su vista de cuadrícula. Conviene corregir la tabla del README de Quantum, que da 180 MB para su imagen, 31 MB para File Browser y 240 MB para Filestash. Comprimidas y en arm64, medí 72,3 MiB, 15,2 MiB y 273,8 MiB. Su documentación habla de 60 MB y 15 MB para las etiquetas normal y slim, y la descarga real fue de 72,3 MiB y 25,0 MiB.

Lo que encontré al probarlas y no dice la documentación

Tres de los hallazgos cambian cómo deberías instalar cada alternativa, y ninguno aparece en su guía de inicio.

Quantum abre la base de datos de File Browser, pero amplía permisos

Apunté Quantum 1.5.6 a una copia de la base de datos de File Browser v2.63.23 con dos cuentas: admin y ana, limitada a /fotos y sin permiso de borrado. Quantum la aceptó y dejó estas líneas en el registro:

Using existing database  : /home/filebrowser/data/database.db
Incompatible user settings detected, creating backup of database before converting.
Migrated 1 share links with default sidebar links

Las dos contraseñas siguieron funcionando. El problema apareció al revisar a ana: su ámbito pasó a ser / de la fuente y su permiso delete pasó a true, así que pudo descargar /documentos/informe_00.pdf. El enlace compartido migrado abría su página, pero descargar el fichero devolvió 404. Si migras así, revisa usuario por usuario antes de abrir el servicio.

El preajuste de usuarios locales de Filestash expone el contenedor

En Filestash apliqué el preajuste «Local Storage, Local Users» del asistente, creé una usuaria sin privilegios e inicié sesión con ella. Su carpeta raíz era la raíz del contenedor: veía /etc, podía leer /etc/passwd y también /app/data/state/config/config.json, donde están el hash de la contraseña de administración y la clave secreta de la instancia. Además podía escribir en ese directorio.

La corrección está en el mapeo de atributos del motor local: añade "path": "/srv/datos/" a sus parámetros. Con ese campo, la misma usuaria veía solo las cinco carpetas de datos y /etc/passwd devolvía 404.

copyparty se protege en Docker, pero su ejemplo abre la escritura

La documentación de Docker de copyparty dice que el contenedor comparte /w en lectura y escritura para cualquiera. En la 1.20.23 ya no es así. Sin fichero de configuración, arranca con una salvaguarda que bloquea la lectura:

CRIT: Read-access has been disabled due to failsafe: Docker detected,
but no config-file was provided.

La subida, el PROPFIND de WebDAV y el borrado anónimos devolvieron 401. El matiz está en el copyparty.conf de ejemplo al que remite el propio registro, que concede rw: *, lectura y escritura a cualquiera. Copiarlo tal cual deshace la protección. Otro detalle: como mi carpeta vivía en tmpfs, copyparty retiró el permiso de escritura para no perder subidas al reiniciar, y tuve que activar wram a sabiendas.

Cómo migrar de File Browser a FileBrowser Quantum

Quantum es el destino natural para quien quiere la misma experiencia. La migración son cinco pasos, y el cuarto es el que no puedes saltarte porque la conversión automática de permisos falló en mi prueba:

  1. Para File Browser y copia filebrowser.db a un sitio seguro. Si ya tienes copias cifradas con restic, lanza una antes de tocar nada.
  2. Exporta el inventario de usuarios, con ámbitos y permisos, para poder reaplicarlos a mano.
  3. Levanta Quantum apuntando a una copia de la base de datos, nunca al original.
  4. Revisa en la gestión de usuarios de Quantum el ámbito y los permisos de cada cuenta, y entra con cada una para comprobarlo.
  5. Vuelve a crear los enlaces compartidos que necesites y cambia el destino de tu proxy inverso.

El inventario sale del propio binario de File Browser, que tiene un subcomando de exportación:

docker run --rm -u 1000:1000 -v "$PWD/copia:/exp" \
  --entrypoint filebrowser filebrowser/filebrowser:v2.63.23 \
  users export /exp/usuarios.json -d /exp/filebrowser.db

El JSON resultante trae por cada cuenta su scope y su bloque perm, que es justo lo que Quantum no respetó en mi prueba. Con eso delante, el despliegue de Quantum 1.5.6 queda así:

services:
  filebrowser:
    image: gtstef/filebrowser:1.5.6-stable
    environment:
      FILEBROWSER_ADMIN_PASSWORD: tu_contrasena_de_administracion
    volumes:
      - /ruta/a/tus/ficheros:/srv
      - ./data:/home/filebrowser/data
    ports:
      - "127.0.0.1:8080:80"
    restart: unless-stopped

Ten en cuenta que FILEBROWSER_ADMIN_PASSWORD reescribe la contraseña de la cuenta admin migrada: en mi prueba, la antigua devolvió 401 y la de la variable, 200. La base de datos copiada va en ./data/database.db, y el fichero ./data/config.yaml le dice a Quantum dónde está y qué carpeta servir:

server:
  port: 80
  database: /home/filebrowser/data/database.db
  cacheDir: /home/filebrowser/data/tmp
  sources:
    - path: /srv
      config:
        defaultEnabled: true

Si prefieres empezar de cero, quita la línea database y recrea los usuarios desde el inventario. Con cinco cuentas o menos, yo lo haría así: auditar la conversión lleva más tiempo que recrearlas.

¿Qué alternativa a File Browser elegir según tu caso?

La elección depende de para qué usabas File Browser, no de cuál gana más filas en la tabla:

  • Sustituir File Browser sin cambiar nada: FileBrowser Quantum, canal estable 1.5.x. Si no necesitas miniaturas de vídeo ni de documentos, la etiqueta stable-slim baja la descarga a 25,0 MiB.
  • Compartir y recibir ficheros grandes con gente de fuera: copyparty. Tiene enlaces con contraseña y caducidad, subidas reanudables y WebDAV y SFTP para montar la carpeta en el escritorio.
  • Datos repartidos entre S3, SFTP, SMB o un NAS: Filestash. Asume que el inicio de sesión único y los permisos finos son de pago, y fija siempre la ruta del motor local.
  • Sincronizar móviles y portátiles, o calendario y contactos: ninguna de las tres. Eso es terreno de Nextcloud, de Seafile o, sin interfaz web, de Syncthing.
  • Un solo usuario en la LAN y sin tiempo ahora: puedes mantener File Browser detrás de la VPN y del proxy con autenticación mientras preparas el cambio.

Preguntas frecuentes

¿Deja de funcionar File Browser al estar archivado?

No. La imagen v2.63.23 sigue descargándose y funcionando, y el binario no depende de ningún servicio externo. Lo que se acaba son las correcciones: cualquier vulnerabilidad nueva se publicará sin parche, así que el riesgo crece con el tiempo y con la exposición.

¿Puedo reutilizar la base de datos de File Browser en FileBrowser Quantum?

Sí, Quantum 1.5.6 la abre, hace una copia de seguridad y conserva usuarios y contraseñas. En mi prueba no respetó ni el ámbito ni el permiso de borrado de una cuenta limitada, y el enlace compartido migrado no descargaba. Revisa cada cuenta antes de abrir el servicio.

¿Filestash es gratis para uso comercial?

La licencia AGPL 3.0 permite el uso comercial si cumples sus condiciones, entre ellas ofrecer el código de tus modificaciones a quien use el programa por red. Aparte de la licencia, Filestash reserva SAML, OIDC, el segundo factor y la autorización por acciones para sus planes de pago, y su plan gratuito se anuncia para hasta tres usuarios.

Conclusión

File Browser no se va a romper mañana, pero ya no se va a arreglar, y su fallo de sesiones se reproduce con tres peticiones. FileBrowser Quantum es el reemplazo directo, siempre que revises los permisos si importas la base de datos antigua. copyparty es la opción más ligera y la mejor para mover ficheros grandes. Filestash tiene sentido cuando tus ficheros no están en un disco local. La versión en inglés de este artículo está en File Browser alternatives now that the project is archived.

Fuentes

  1. filebrowser/filebrowser, README y aviso de archivo
  2. File Browser v2.63.23, última versión publicada
  3. Henrique Dias, Goodbye File Browser, for Real This Time
  4. File Browser, incidencia #5199 sobre la ejecución de comandos
  5. File Browser, incidencia #5216 sobre las sesiones JWT
  6. File Browser, avisos de seguridad publicados
  7. gtsteffaniak/filebrowser, repositorio de FileBrowser Quantum
  8. FileBrowser Quantum 1.5.6, notas de la versión estable
  9. FileBrowser Quantum, qué versión usar
  10. FileBrowser Quantum, migración de la configuración
  11. FileBrowser Quantum, WebDAV
  12. mickael-kerjean/filestash, repositorio
  13. Filestash, planes y precios
  14. Filestash, instalación y actualización
  15. 9001/copyparty, repositorio y README
  16. copyparty v1.20.23, notas de la versión
  17. copyparty, documentación de Docker

Ruta: Bases de datos y almacenamiento self-hosted con Docker