La palabra «antibot» parece sencilla: da la impresión de que es una casilla en el panel del hosting. En realidad agrupa herramientas muy distintas, desde la protección contra ataques de denegación de servicio hasta un filtro que, en cada clic publicitario, decide si delante hay una persona o un programa. Elegir mal un antibot para tu sitio web cuesta dinero: o el sitio queda desprotegido justo donde duele, o pierde compradores reales.
A continuación, qué es un antibot, qué problemas resuelve y cómo elegir la protección contra bots adecuada para tu caso.
Qué es un antibot, explicado fácil
Un antibot es un sistema que, en la entrada del sitio, distingue a un visitante real de un programa automático y decide qué hacer con esa visita: dejarla pasar, frenarla, mostrar una verificación, servir otra página o rechazarla.
Conviene entender que «bot» no es un insulto. Los robots de los buscadores, los monitores de disponibilidad o las vistas previas de enlaces en mensajería también son bots, y muchos de ellos le hacen falta al sitio. La tarea de un antibot no es «matar a todos los robots», sino dejar pasar a los útiles, cortar a los dañinos y no tocar a las personas.
Los bots dañinos se dividen en varios grandes grupos:
- De carga: saturan el servidor con solicitudes para que deje de responder.
- Parsers y scrapers: recopilan precios, textos, catálogos y contactos.
- De intrusión: prueban contraseñas y buscan formularios y paneles vulnerables.
- Spammers: rellenan formularios de contacto, comentarios y registros (qué hacer si los bots envían formularios en tu web lo explicamos en un artículo aparte).
- Bots publicitarios: hacen clic en anuncios de pago, simulan visitas, revisan anuncios y copian campañas ajenas.
Cada grupo necesita su propia protección, y por eso «antibot para sitio web» significa cosas distintas para cada persona. Cómo se ve el tráfico de bots en números lo analizamos en detalle en el artículo sobre las señales del tráfico de bots.
Tipos de protección antibot: de qué protege cada uno
| Problema | Con qué se resuelve | De qué no protege |
|---|---|---|
| Ataques de denegación de servicio (DDoS) | CDN, protección a nivel de red y hosting | De clics publicitarios caros y aislados |
| Fuerza bruta de contraseñas, spam en formularios | Captcha, límites de intentos, campos ocultos | De parsers que no envían nada |
| Parsing y scraping | Límites de frecuencia, verificación del navegador, bloqueo de redes de hosting | De bots que llegan por un enlace de anuncio |
| Bots publicitarios y fraude de clics | Filtro de tráfico en la landing que evalúa cada visita | De ataques de denegación de servicio |
Se ve que no existe un antibot universal. La protección DDoS trabaja con el flujo de solicitudes y piensa en volúmenes: «de esta subred llegó demasiado, vamos a frenarla». El filtro publicitario piensa en una sola visita: «este clic concreto costó dinero, ¿quién lo hizo?». Son matemáticas distintas y errores distintos.
Antibot para tráfico de pago frente a protección DDoS: la diferencia
La protección contra denegación de servicio responde a la pregunta «¿aguantará el servidor?». Su éxito es que el sitio siga disponible. Si deja pasar cien bots, no pasa nada: la carga es normal.
Un antibot para tráfico publicitario responde a la pregunta «¿a quién fue el dinero y quién vio la página?». Su éxito es que una persona real llegue a la oferta y que un bot, un escáner o una herramienta spy no lo hagan. Aquí cien bots que se cuelan son cien clics pagados y vacíos, más unas estadísticas estropeadas con las que acabarás apagando campañas que sí funcionaban.
También hay una diferencia en sentido contrario. Una protección DDoS puede permitirse mostrar a todos durante un minuto un aviso de «Espera, estamos verificando tu navegador»: la gente esperará. En una landing de anuncios, cada segundo de espera y cada pantalla de más baja la conversión, y el clic ya lo pagaste.
Antibot y protección contra scraping
Los parsers suelen llegar directamente, sin pasar por anuncios, desde redes de hosting y nubes, y muchas veces seguidas. Contra ellos funcionan bien los límites de frecuencia y el bloqueo de datacenters. Un filtro publicitario resuelve un problema parecido, pero en la entrada por un enlace de pago: ahí el parser se disfraza de visitante normal que viene de un anuncio, y la frecuencia ya no basta; hacen falta verificaciones de red, navegador y comportamiento.
Cómo funciona un antibot: capas de verificación
Un antibot maduro no depende de una sola señal. Combina varias capas, y cada una corta su propia clase de automatización.
- Red. De dónde viene la visita: proveedor doméstico o móvil, red de hosting, VPN o proxy, dirección en lista negra. Lo explicamos en detalle en el artículo sobre VPN, proxies e IP de datacenter.
- Solicitud. Cómo son las cabeceras, si hay idioma del navegador, si el navegador declarado coincide con cómo se comporta, si existe un identificador de clic publicitario.
- Navegador. Si ejecuta JavaScript, si hay rastros de automatización típicos de los navegadores headless, si la pantalla, la zona horaria y el idioma encajan entre sí. Más sobre esto en el material sobre navegadores headless y huella digital del navegador.
- Comportamiento. Cómo se mueven el ratón y el dedo, cuánto tiempo pasó el visitante en la página, si repite siempre el mismo recorrido.
Algunas señales son inequívocas y cortan de inmediato: un programa en lugar de un navegador, un robot verificador conocido. El resto se suma en una puntuación de confianza: una VPN por sí sola no convierte a una persona en bot, pero VPN más red de hosting más ausencia de JavaScript ya pesa bastante.
Consejo. Pregunta a cualquier antibot si se puede ver por qué se descartó una visita concreta. Una protección sin explicaciones se convierte en una caja negra: no podrás distinguir el trabajo útil de un recorte de compradores reales.
Protección contra bots en el sitio web: casos típicos
Los antibots se instalan en sitios muy distintos, y cada tipo tiene sus trampas. Aquí van consideraciones generales, sin entrar en la configuración de plataformas concretas: sus interfaces cambian, así que confirma los detalles en su propia ayuda.
Sitio hecho con un constructor (por ejemplo, Tilda o Wix)
Los constructores no dan acceso al servidor, así que la protección se instala con las herramientas de la propia plataforma o con un script en la cabecera de la página. Un antibot por script debe cargarse primero, antes de mostrar el contenido; si no, la página llegará a abrirse para todos. En muchos constructores, insertar código propio en el head solo está disponible en sus planes de pago: compruébalo antes de lanzar la publicidad.
Sitio con CMS en PHP (WordPress y otros)
Si tienes acceso al servidor, las opciones son más amplias: la verificación puede hacerse antes de que el servidor empiece a enviar la página, y no en el navegador. Es más fiable: un visitante sin JavaScript no verá la página ni un instante. El gran enemigo aquí es la caché: un plugin de caché o la caché del hosting sirve una copia guardada de la página y el antibot no llega a pedir su decisión. Las landings de anuncios deben excluirse de la caché de páginas. Para WordPress, los detalles están en el artículo sobre el cloaker para WordPress.
Sitio detrás de Cloudflare u otra CDN
Una CDN cubre los ataques de carga y los escáneres burdos: es una buena primera línea. Pero hay dos cosas que recordar. Primero, la CDN también cachea, y si la landing está en caché en el borde de la red, el filtro de tu servidor no verá parte de las visitas. Segundo, las reglas de la CDN se aplican a todo el sitio a la vez y no saben qué clic llegó de qué campaña. Por eso el filtro publicitario se instala además, en landings concretas.
Tienda online o web de servicios sin publicidad de pago
Si el tráfico es sobre todo orgánico, un antibot publicitario apenas te hace falta. Basta con protección DDoS, captcha en los formularios y límites en el acceso al área de clientes. Lo que no debes hacer es bloquear a los robots de los buscadores: es el camino directo para desaparecer de los resultados.
Antibot para landing page de anuncios
Cuando pagas por cada clic, el antibot asume tres tareas adicionales.
- Proteger el presupuesto y las estadísticas. Los bots hacen clic en los anuncios, a veces en masa: es el fraude de clics (click fraud). Si no se filtran, los informes mienten y la optimización se hace sobre ruido.
- Ocultar tu campaña a quien la copia. Las herramientas spy y los parsers recorren los enlaces de anuncios para copiar creatividades y landings.
- No perder personas reales. Los navegadores integrados de las redes sociales, el internet móvil y las direcciones compartidas de las operadoras parecen «sospechosos» para un filtro burdo.
De ahí salen requisitos para un antibot publicitario que la protección DDoS no tiene:
- Decisión sobre cada visita, no sobre el flujo de solicitudes.
- Sin captcha ni pantallas extra para la persona.
- Motivo de la decisión en el registro de cada clic.
- Posibilidad de relajar una verificación concreta si afecta a personas, en lugar de apagarlo todo.
- Ajustes separados para cada fuente: el tráfico de una red social, de búsqueda y de una red push se comporta de forma distinta.
El esquema de configuración paso a paso está en el artículo sobre cómo filtrar bots en el tráfico publicitario.
Cómo funciona en ArtisanClo
ArtisanClo es un filtro de tráfico publicitario: en cada visita que llega por un enlace de anuncio decide en fracciones de segundo si deja pasar al visitante a la página principal o le muestra una página segura y neutral (White Page). El sitio sigue siendo tuyo y en tu servidor.
- Dos formas de conexión. Un tag JS como primera línea del head de la página o un archivo PHP en tu servidor; para WordPress hay un plugin que instala ese mismo método PHP. Cómo elegir, en el artículo sobre cómo conectar el filtro a tu sitio.
- Capas de verificación. Listas negras de IP, VPN y proxies, redes de datacenter, navegadores robot, ejecución obligatoria de JavaScript y verificación de interacción real: cada una se activa por separado, y el rigor se ajusta con los niveles «Suave», «Equilibrado» y «Estricto».
- Puntuación de confianza. La automatización evidente se corta de inmediato; el resto de señales se suma en penalizaciones, y la visita va a la White Page solo si la suma supera el umbral.
- Lista común de bots. Si un servicio de revisión de anuncios o un programa que no es un navegador se identifica con seguridad en la cuenta de cualquier cliente, su siguiente visita a tu flujo recibe directamente la White Page. A los visitantes reales con una red dudosa no se les añade a esa lista.
- Un motivo para cada clic. En el registro de clics se ve la decisión y uno de decenas de motivos: «VPN o proxy», «Un programa, no un navegador», «Demasiados clics desde una IP». Si dudas de que el filtro esté cortando personas, el modo sombra (con el archivo PHP) te muestra a quién descartaría, sin descartar a nadie.
La lista completa está en la página de funcionalidades, y los planes, en la página de precios; hay un periodo de prueba gratuito.
Cómo elegir un antibot: checklist rápido
- Define de qué te proteges: carga, formularios, scraping o clics de pago.
- Para publicidad, comprueba si hay un registro con el motivo de cada visita.
- Averigua cómo se conecta la protección a tu sitio y si no se rompe por la caché.
- Asegúrate de que los robots de los buscadores no quedan bloqueados en el sitio principal.
- Mira si se puede ajustar el rigor según la fuente de tráfico.
- Lánzalo en una parte del tráfico y compara la conversión antes y después.
En resumen
Un antibot no es un botón, sino una clase de herramientas. La protección DDoS cuida el servidor; el captcha, los formularios; los límites de frecuencia, el catálogo frente a los parsers. Si compras publicidad, además necesitas un filtro que evalúe cada clic pagado, explique su decisión y no moleste a las personas reales. Empieza por preguntarte «¿qué es exactamente lo que duele?», y la elección se vuelve evidente.



