Antibot para sitio web: qué es y cómo funciona la protección contra bots

Un antibot es un filtro que, en la entrada, distingue a una persona de un programa. Vemos qué tipos de antibot para sitio web existen, de qué protege cada uno y por qué una landing de anuncios no necesita el mismo antibot que una tienda online.

Bots y fraude11 min de lectura
Antibot para sitio web: qué es y cómo funciona la protección contra bots
Contenido
  1. Qué es un antibot, explicado fácil
  2. Tipos de protección antibot: de qué protege cada uno
  3. Cómo funciona un antibot: capas de verificación
  4. Protección contra bots en el sitio web: casos típicos
  5. Antibot para landing page de anuncios
  6. Cómo funciona en ArtisanClo
  7. Cómo elegir un antibot: checklist rápido
  8. En resumen

La palabra «antibot» parece sencilla: da la impresión de que es una casilla en el panel del hosting. En realidad agrupa herramientas muy distintas, desde la protección contra ataques de denegación de servicio hasta un filtro que, en cada clic publicitario, decide si delante hay una persona o un programa. Elegir mal un antibot para tu sitio web cuesta dinero: o el sitio queda desprotegido justo donde duele, o pierde compradores reales.

A continuación, qué es un antibot, qué problemas resuelve y cómo elegir la protección contra bots adecuada para tu caso.

Qué es un antibot, explicado fácil

Un antibot es un sistema que, en la entrada del sitio, distingue a un visitante real de un programa automático y decide qué hacer con esa visita: dejarla pasar, frenarla, mostrar una verificación, servir otra página o rechazarla.

Conviene entender que «bot» no es un insulto. Los robots de los buscadores, los monitores de disponibilidad o las vistas previas de enlaces en mensajería también son bots, y muchos de ellos le hacen falta al sitio. La tarea de un antibot no es «matar a todos los robots», sino dejar pasar a los útiles, cortar a los dañinos y no tocar a las personas.

Los bots dañinos se dividen en varios grandes grupos:

  • De carga: saturan el servidor con solicitudes para que deje de responder.
  • Parsers y scrapers: recopilan precios, textos, catálogos y contactos.
  • De intrusión: prueban contraseñas y buscan formularios y paneles vulnerables.
  • Spammers: rellenan formularios de contacto, comentarios y registros (qué hacer si los bots envían formularios en tu web lo explicamos en un artículo aparte).
  • Bots publicitarios: hacen clic en anuncios de pago, simulan visitas, revisan anuncios y copian campañas ajenas.

Cada grupo necesita su propia protección, y por eso «antibot para sitio web» significa cosas distintas para cada persona. Cómo se ve el tráfico de bots en números lo analizamos en detalle en el artículo sobre las señales del tráfico de bots.

Tipos de protección antibot: de qué protege cada uno

Problema Con qué se resuelve De qué no protege
Ataques de denegación de servicio (DDoS) CDN, protección a nivel de red y hosting De clics publicitarios caros y aislados
Fuerza bruta de contraseñas, spam en formularios Captcha, límites de intentos, campos ocultos De parsers que no envían nada
Parsing y scraping Límites de frecuencia, verificación del navegador, bloqueo de redes de hosting De bots que llegan por un enlace de anuncio
Bots publicitarios y fraude de clics Filtro de tráfico en la landing que evalúa cada visita De ataques de denegación de servicio

Se ve que no existe un antibot universal. La protección DDoS trabaja con el flujo de solicitudes y piensa en volúmenes: «de esta subred llegó demasiado, vamos a frenarla». El filtro publicitario piensa en una sola visita: «este clic concreto costó dinero, ¿quién lo hizo?». Son matemáticas distintas y errores distintos.

Antibot para tráfico de pago frente a protección DDoS: la diferencia

La protección contra denegación de servicio responde a la pregunta «¿aguantará el servidor?». Su éxito es que el sitio siga disponible. Si deja pasar cien bots, no pasa nada: la carga es normal.

Un antibot para tráfico publicitario responde a la pregunta «¿a quién fue el dinero y quién vio la página?». Su éxito es que una persona real llegue a la oferta y que un bot, un escáner o una herramienta spy no lo hagan. Aquí cien bots que se cuelan son cien clics pagados y vacíos, más unas estadísticas estropeadas con las que acabarás apagando campañas que sí funcionaban.

También hay una diferencia en sentido contrario. Una protección DDoS puede permitirse mostrar a todos durante un minuto un aviso de «Espera, estamos verificando tu navegador»: la gente esperará. En una landing de anuncios, cada segundo de espera y cada pantalla de más baja la conversión, y el clic ya lo pagaste.

Antibot y protección contra scraping

Los parsers suelen llegar directamente, sin pasar por anuncios, desde redes de hosting y nubes, y muchas veces seguidas. Contra ellos funcionan bien los límites de frecuencia y el bloqueo de datacenters. Un filtro publicitario resuelve un problema parecido, pero en la entrada por un enlace de pago: ahí el parser se disfraza de visitante normal que viene de un anuncio, y la frecuencia ya no basta; hacen falta verificaciones de red, navegador y comportamiento.

Cómo funciona un antibot: capas de verificación

Un antibot maduro no depende de una sola señal. Combina varias capas, y cada una corta su propia clase de automatización.

  1. Red. De dónde viene la visita: proveedor doméstico o móvil, red de hosting, VPN o proxy, dirección en lista negra. Lo explicamos en detalle en el artículo sobre VPN, proxies e IP de datacenter.
  2. Solicitud. Cómo son las cabeceras, si hay idioma del navegador, si el navegador declarado coincide con cómo se comporta, si existe un identificador de clic publicitario.
  3. Navegador. Si ejecuta JavaScript, si hay rastros de automatización típicos de los navegadores headless, si la pantalla, la zona horaria y el idioma encajan entre sí. Más sobre esto en el material sobre navegadores headless y huella digital del navegador.
  4. Comportamiento. Cómo se mueven el ratón y el dedo, cuánto tiempo pasó el visitante en la página, si repite siempre el mismo recorrido.

Algunas señales son inequívocas y cortan de inmediato: un programa en lugar de un navegador, un robot verificador conocido. El resto se suma en una puntuación de confianza: una VPN por sí sola no convierte a una persona en bot, pero VPN más red de hosting más ausencia de JavaScript ya pesa bastante.

Consejo. Pregunta a cualquier antibot si se puede ver por qué se descartó una visita concreta. Una protección sin explicaciones se convierte en una caja negra: no podrás distinguir el trabajo útil de un recorte de compradores reales.

Protección contra bots en el sitio web: casos típicos

Los antibots se instalan en sitios muy distintos, y cada tipo tiene sus trampas. Aquí van consideraciones generales, sin entrar en la configuración de plataformas concretas: sus interfaces cambian, así que confirma los detalles en su propia ayuda.

Sitio hecho con un constructor (por ejemplo, Tilda o Wix)

Los constructores no dan acceso al servidor, así que la protección se instala con las herramientas de la propia plataforma o con un script en la cabecera de la página. Un antibot por script debe cargarse primero, antes de mostrar el contenido; si no, la página llegará a abrirse para todos. En muchos constructores, insertar código propio en el head solo está disponible en sus planes de pago: compruébalo antes de lanzar la publicidad.

Sitio con CMS en PHP (WordPress y otros)

Si tienes acceso al servidor, las opciones son más amplias: la verificación puede hacerse antes de que el servidor empiece a enviar la página, y no en el navegador. Es más fiable: un visitante sin JavaScript no verá la página ni un instante. El gran enemigo aquí es la caché: un plugin de caché o la caché del hosting sirve una copia guardada de la página y el antibot no llega a pedir su decisión. Las landings de anuncios deben excluirse de la caché de páginas. Para WordPress, los detalles están en el artículo sobre el cloaker para WordPress.

Sitio detrás de Cloudflare u otra CDN

Una CDN cubre los ataques de carga y los escáneres burdos: es una buena primera línea. Pero hay dos cosas que recordar. Primero, la CDN también cachea, y si la landing está en caché en el borde de la red, el filtro de tu servidor no verá parte de las visitas. Segundo, las reglas de la CDN se aplican a todo el sitio a la vez y no saben qué clic llegó de qué campaña. Por eso el filtro publicitario se instala además, en landings concretas.

Tienda online o web de servicios sin publicidad de pago

Si el tráfico es sobre todo orgánico, un antibot publicitario apenas te hace falta. Basta con protección DDoS, captcha en los formularios y límites en el acceso al área de clientes. Lo que no debes hacer es bloquear a los robots de los buscadores: es el camino directo para desaparecer de los resultados.

Antibot para landing page de anuncios

Cuando pagas por cada clic, el antibot asume tres tareas adicionales.

  • Proteger el presupuesto y las estadísticas. Los bots hacen clic en los anuncios, a veces en masa: es el fraude de clics (click fraud). Si no se filtran, los informes mienten y la optimización se hace sobre ruido.
  • Ocultar tu campaña a quien la copia. Las herramientas spy y los parsers recorren los enlaces de anuncios para copiar creatividades y landings.
  • No perder personas reales. Los navegadores integrados de las redes sociales, el internet móvil y las direcciones compartidas de las operadoras parecen «sospechosos» para un filtro burdo.

De ahí salen requisitos para un antibot publicitario que la protección DDoS no tiene:

  1. Decisión sobre cada visita, no sobre el flujo de solicitudes.
  2. Sin captcha ni pantallas extra para la persona.
  3. Motivo de la decisión en el registro de cada clic.
  4. Posibilidad de relajar una verificación concreta si afecta a personas, en lugar de apagarlo todo.
  5. Ajustes separados para cada fuente: el tráfico de una red social, de búsqueda y de una red push se comporta de forma distinta.

El esquema de configuración paso a paso está en el artículo sobre cómo filtrar bots en el tráfico publicitario.

Cómo funciona en ArtisanClo

ArtisanClo es un filtro de tráfico publicitario: en cada visita que llega por un enlace de anuncio decide en fracciones de segundo si deja pasar al visitante a la página principal o le muestra una página segura y neutral (White Page). El sitio sigue siendo tuyo y en tu servidor.

  • Dos formas de conexión. Un tag JS como primera línea del head de la página o un archivo PHP en tu servidor; para WordPress hay un plugin que instala ese mismo método PHP. Cómo elegir, en el artículo sobre cómo conectar el filtro a tu sitio.
  • Capas de verificación. Listas negras de IP, VPN y proxies, redes de datacenter, navegadores robot, ejecución obligatoria de JavaScript y verificación de interacción real: cada una se activa por separado, y el rigor se ajusta con los niveles «Suave», «Equilibrado» y «Estricto».
  • Puntuación de confianza. La automatización evidente se corta de inmediato; el resto de señales se suma en penalizaciones, y la visita va a la White Page solo si la suma supera el umbral.
  • Lista común de bots. Si un servicio de revisión de anuncios o un programa que no es un navegador se identifica con seguridad en la cuenta de cualquier cliente, su siguiente visita a tu flujo recibe directamente la White Page. A los visitantes reales con una red dudosa no se les añade a esa lista.
  • Un motivo para cada clic. En el registro de clics se ve la decisión y uno de decenas de motivos: «VPN o proxy», «Un programa, no un navegador», «Demasiados clics desde una IP». Si dudas de que el filtro esté cortando personas, el modo sombra (con el archivo PHP) te muestra a quién descartaría, sin descartar a nadie.

La lista completa está en la página de funcionalidades, y los planes, en la página de precios; hay un periodo de prueba gratuito.

Cómo elegir un antibot: checklist rápido

  • Define de qué te proteges: carga, formularios, scraping o clics de pago.
  • Para publicidad, comprueba si hay un registro con el motivo de cada visita.
  • Averigua cómo se conecta la protección a tu sitio y si no se rompe por la caché.
  • Asegúrate de que los robots de los buscadores no quedan bloqueados en el sitio principal.
  • Mira si se puede ajustar el rigor según la fuente de tráfico.
  • Lánzalo en una parte del tráfico y compara la conversión antes y después.

En resumen

Un antibot no es un botón, sino una clase de herramientas. La protección DDoS cuida el servidor; el captcha, los formularios; los límites de frecuencia, el catálogo frente a los parsers. Si compras publicidad, además necesitas un filtro que evalúe cada clic pagado, explique su decisión y no moleste a las personas reales. Empieza por preguntarte «¿qué es exactamente lo que duele?», y la elección se vuelve evidente.

Preguntas frecuentes

01

¿Un antibot es lo mismo que un captcha?

No. El captcha es solo una forma de verificación en la que se le pide al visitante que haga algo. Un antibot es más amplio: analiza la red, las cabeceras de la solicitud, el navegador y el comportamiento, y casi siempre decide sin que la persona lo note. El captcha puede ser el último escalón de un antibot, pero en una landing de anuncios suele costar demasiada conversión.

02

¿Necesito un antibot si mi sitio ya está detrás de una CDN con protección?

Depende de lo que busques. Una CDN aguanta bien picos de solicitudes, ataques de denegación de servicio y escáneres burdos, pero no sabe que un clic vino de un anuncio y costó dinero. Si pagas por el tráfico, necesitas un filtro que decida sobre cada visita publicitaria y muestre el motivo, no solo que frene la carga.

03

¿Puede un antibot bloquear a visitantes reales?

Sí, y es el riesgo principal de cualquier protección contra bots. Los más afectados suelen ser personas con VPN, redes corporativas, móviles antiguos y navegadores integrados en apps. Por eso importa que cada rechazo tenga un motivo y que el rigor se pueda relajar de forma puntual, sin apagar toda la protección.

04

¿Afecta un antibot al SEO y a la indexación?

Una protección que bloquea a los robots de los buscadores en todo el sitio perjudica la indexación. Un filtro publicitario normalmente se instala solo en las landings de campañas, que de todos modos no se posicionan en buscadores, y el sitio principal queda abierto para Google.

05

¿Qué porcentaje de tráfico debería bloquear un antibot?

No hay una cifra única: todo depende de la fuente. En tráfico comprado con identificador de clic verificado puede pasar la mayoría de las visitas, mientras que en redes push y pop baratas los bots abundan. La señal de alarma es que casi nadie llegue a la página: entonces las reglas también están cortando personas.

Sigue leyendo

Comprueba tu tráfico en la práctica

Conecta ArtisanClo a tu sitio, mira quién llega realmente desde tus anuncios y por qué cada clic recibió su decisión.