Bots que envían formularios en tu sitio: de dónde salen los leads falsos y cómo frenarlos

Cuando los bots envían formularios en tu sitio, sufren tres cosas a la vez: los comerciales llaman al vacío, las estadísticas mienten y la plataforma publicitaria aprende de conversiones basura. Vemos de dónde sale el spam en formularios y cómo proteger el formulario por capas.

Bots y fraude11 min de lectura
Bots que envían formularios en tu sitio: de dónde salen los leads falsos y cómo frenarlos
Contenido
  1. Por qué los bots llenan formularios: de dónde salen los leads falsos
  2. Señales de que los leads los envían bots
  3. Proteger el formulario del spam: las capas
  4. Leads duplicados: un problema aparte
  5. Por qué no hay que enviar leads falsos a la cuenta publicitaria
  6. Cómo se ve y se filtra en ArtisanClo
  7. En resumen

Es por la mañana, en el CRM hay veinte leads nuevos y la mitad son «aaaa», «test», un teléfono lleno de sietes y un correo de un dominio desechable. Escena conocida: los bots están enviando formularios en tu sitio. A veces es spam inofensivo; otras veces es fraude que se come los pagos y estropea las estadísticas de la campaña.

En pocas palabras: el spam en formularios y los leads falsos aparecen cuando el formulario acepta cualquier dato sin verificar y la página deja entrar a cualquiera. La protección se construye por capas: no dejar entrar a los bots en la página, verificar el envío en el servidor, limitar la frecuencia, descartar duplicados y no pasar la basura a la red ni a la cuenta publicitaria.

Por qué los bots llenan formularios: de dónde salen los leads falsos

Las causas del spam en formularios son distintas, y de ellas depende qué capa de protección funciona.

Spambots que recorren formularios sin parar

El tipo más masivo. Un script encuentra en las páginas las etiquetas <form>, rellena todos los campos y envía. Le da igual que sea una landing o un blog: anuncia algo en el campo «comentario» o simplemente comprueba si el formulario acepta un enlace. Estos bots son primitivos y se frenan con medidas sencillas.

Fraude en el tráfico publicitario

Aquí los leads son el objetivo, no un efecto secundario. El motivo puede tenerlo una fuente de tráfico deshonesta (mostrar «conversiones» para que no la desactiven), un publisher en una plataforma de pago por acción o un competidor que quiere confundir tu optimización. Estos bots ejecutan JavaScript, ponen nombres y números verosímiles y pasan por proxies. Motivos y señales, en detalle, en el artículo sobre click fraud y clics fraudulentos.

Verificación de datos robados

El bot pasa por los formularios una base de contactos para saber cuáles siguen «vivos». Para ti son nombres y teléfonos reales de personas que nunca te dejaron nada y que se sorprenderán mucho con la llamada.

Personas reales, pero «motivadas»

No todo lo que parece falso es un bot. El tráfico motivado (personas a las que pagaron por la acción) y los toques accidentales en apps generan leads de gente real sin interés real. La protección técnica no los frena; aquí solo ayuda evaluar la fuente y la tasa de aprobación. Lo explicamos en el artículo sobre calidad del tráfico.

Señales de que los leads los envían bots

Señal Qué se ve Fiabilidad
Basura en los campos Letras al azar, «test», enlaces en el nombre Alta con bots sencillos
Contactos irreales Teléfono con formato o país incorrecto, correo desechable Media
Velocidad Formulario enviado un segundo después de abrir la página Alta
Red Dirección de hosting, nube o proxy Media: también hay personas con proxy
Repeticiones Varios leads desde el mismo dispositivo o dirección con datos distintos Alta
Horario Ráfaga de leads de madrugada según el geo, intervalos iguales Media
Aprobación La red rechaza en masa o marca los leads como fraude Alta, pero con retraso

Ninguna señal prueba por sí sola que sea un bot. Una conclusión fiable sale de la coincidencia de dos o tres. Más sobre las señales de automatización en tráfico de bots: señales.

Proteger el formulario del spam: las capas

Una buena protección del formulario contra bots no se apoya en un solo truco. Cada capa atrapa su parte de basura y, juntas, apenas molestan a las personas reales.

Capa 1. No dejar entrar a los bots en la página

El mejor lead de un bot es el que no pudo enviar porque nunca vio el formulario. Si a la landing llega tráfico de anuncios, un filtro a la entrada descarta visitas desde data centers, programas en lugar de navegadores, navegadores headless y direcciones conocidas de bots antes de mostrar la página. Cómo funciona ese filtrado lo contamos en cómo filtrar bots, y la técnica para reconocer navegadores automatizados, en headless y fingerprint.

Pero esta capa tiene un límite honesto: un bot que conoce la dirección del manejador del formulario puede enviar los datos directamente ahí, sin pasar por la página. Por eso la segunda capa es obligatoria.

Capa 2. Verificación en el servidor

Todo lo que se comprueba solo en el navegador, el bot lo esquiva. El manejador del formulario debe comprobar por sí mismo:

  1. El formato de los campos. Teléfono: dígitos con la longitud y el prefijo de país correctos; correo: dominio válido; nombre: sin enlaces ni caracteres raros.
  2. Honeypot. Un campo oculto que la persona no ve. Si viene relleno, el envío se descarta en silencio, sin mensaje de error.
  3. Tiempo de llenado. El servidor da una marca de tiempo al mostrar el formulario; un envío en menos de unos segundos es sospechoso.
  4. Token del formulario. Un token de un solo uso que se entrega con la página. Un envío sin él o con un token ajeno indica que el formulario no se llenó en tu página.
  5. Origen de la visita. Si el lead no trae el número de clic que llegó con el visitante desde el anuncio, o es una entrada directa o es un envío que se saltó la página.
// Verificación mínima en el manejador del formulario
if (!empty($_POST['website'])) {        // honeypot: campo oculto para las personas
    http_response_code(200); exit;      // fingimos que todo va bien
}
if (time() - (int)($_POST['ts'] ?? 0) < 3) {
    http_response_code(200); exit;      // rellenado más rápido que una persona
}

Es una ilustración, no una solución lista: en un manejador real la marca de tiempo debe ir firmada para que el bot no pueda falsificarla.

Capa 3. Límites

Limita el número de envíos desde una misma dirección y un mismo dispositivo por hora y por día. Una persona real rara vez deja más de uno o dos leads; un bot que comprueba una base, decenas. El límite de frecuencia funciona especialmente bien contra el fraude en el que una máquina intenta hacerse pasar por muchas personas.

Capa 4. Captcha, con matices

El captcha parece la solución obvia, pero tiene dos costes. El primero es la conversión: cada paso extra en el formulario pierde a parte de las personas reales, sobre todo en móvil. El segundo es una falsa sensación de seguridad: los servicios de resolución manual lo resuelven por fracciones de céntimo. Un término medio razonable es una verificación invisible que solo muestra el reto ante un envío sospechoso, y el captcha como última capa, no como la primera. En qué se diferencian los tipos de protección antibot lo explicamos en antibot para tu sitio web.

Consejo. No le muestres al bot que lo has pillado. Responder «gracias, hemos recibido tu solicitud» a un envío descartado impide que el autor del script sepa qué verificación saltó y se adapte a ella.

Leads duplicados: un problema aparte

Un duplicado es un lead repetido del mismo visitante. Puede ser honesto (la persona no esperó la llamada y lo envió otra vez) o deshonesto (fraude en el que un dispositivo mete datos distintos). En ambos casos no se puede contar el duplicado como una conversión nueva:

  • inflas el CR y decides escalar con cifras falsas;
  • la red no va a pagar el duplicado de todos modos, y la tasa de aprobación cae;
  • la cuenta publicitaria recibe una conversión de más y empieza a buscar «más como esa».

Por lo general, los duplicados se detectan por el par «visitante + ventana de tiempo»: si la misma persona (por dirección, o por dirección y navegador) vuelve a enviar un lead dentro del plazo definido, el segundo se marca como duplicado y no sustituye al primero. Cómo afectan los duplicados a los estados y al pago, en estados de conversión.

Por qué no hay que enviar leads falsos a la cuenta publicitaria

Las plataformas publicitarias actuales optimizan las impresiones según las conversiones que les envías, ya sea por píxel, Conversions API o postback. Si en esos datos hay basura, el algoritmo aprende a encontrar visitantes parecidos a los bots. A la semana la proporción de leads falsos crece, y tú ves «leads baratos» y subes el presupuesto.

Por eso la regla es simple: a la cuenta solo van los estados de los que estás seguro, un lead confirmado o una venta, y los duplicados y los leads rechazados se quedan contigo. Cómo configurar ese envío, en el artículo sobre envío de conversiones a las plataformas publicitarias.

Cómo se ve y se filtra en ArtisanClo

ArtisanClo trabaja en la entrada: decide en cada visita que llega por un enlace de anuncio si la deja pasar a la página con el formulario o no. El manejador del formulario sigue estando en tu sitio, así que las verificaciones en servidor de la segunda capa siguen siendo necesarias. Lo que hace el servicio:

Corta a los bots antes del formulario. Programas en lugar de navegadores, robots-navegador evidentes, servicios de verificación de anuncios y direcciones donde ya se atraparon bots con seguridad reciben la White Page en lugar de la página con el formulario de inmediato. Data centers, VPN, proxies, ausencia de JavaScript y otras señales se suman en una puntuación de confianza: si se acumula demasiado sospechoso, el visitante no verá el formulario. Desde el plan Professional está disponible un límite diario de clics por dirección, y la verificación de interacción real observa cómo se mueven el ratón y el dedo. Cada decisión se explica con un motivo en el registro de clics.

Vincula el lead con el clic. En «Recepción de conversiones», para tu propio sitio, hay código para el manejador del formulario, un script para la página de «Gracias» o un píxel. El lead llega junto con el número de clic, así que se ve de qué visita, fuente y creatividad vino. En el registro de recepción también aparecen resultados como «no se encontró el clic» o «sin click_id»: un lead sin un clic real se detecta enseguida.

Tiene en cuenta los duplicados. En la configuración del flujo está el bloque «Visitante único»: una ventana de una hora a 30 días y reconocimiento por IP o por IP y navegador. En los modos con tracker, un lead repetido del mismo visitante desde otro clic dentro de la ventana se registra como «Basura» con la marca «duplicado» y no sustituye al primero.

Traduce los estados de la red. Si la red de afiliados envía el estado fraud, el lead pasa a «Basura»; un estado desconocido también se registra como «Basura» con ingreso cero. Un mensaje repetido con el mismo número de transacción actualiza el registro: así la red confirma o anula el lead.

Muestra dónde está la basura. En el registro de clics hay un filtro por existencia de lead, y la ficha del clic muestra la red, las verificaciones y las conversiones. En «Conversiones» puedes filtrar el estado «Basura». Desde Professional, la «Guardia extra» aprende del historial de la cuenta (a quién pagaste y quién resultó ser un bot) y manda las visitas parecidas a la White Page.

El postback a la fuente se envía una vez por conversión y estado, y puedes elegir de qué estados informar a la plataforma. Desde Professional, las conversiones se envían directamente a Meta, TikTok y Google Ads con tus propias claves. Más en la página de funcionalidades, y qué funciones incluye cada plan, en planes.

En resumen

Cuando los bots envían formularios en tu sitio, una sola medida no basta. No dejes entrar a los bots en la página, verifica cada envío en el servidor (formato, honeypot, tiempo, token), limita la frecuencia y deja el captcha como última capa. Marca los leads duplicados y no los cuentes como conversiones nuevas, y envía a la cuenta publicitaria solo aquello de lo que estés seguro. Así los leads falsos dejarán de distorsionar tus estadísticas y la plataforma dejará de aprender de la basura.

Preguntas frecuentes

01

¿Por qué los bots llenan formularios si en mi sitio no hay nada que robar?

A la mayoría de los bots no les interesa tu formulario en concreto. Unos mandan spam a todos los formularios que encuentran, otros inflan conversiones en redes publicitarias y otros comprueban contactos robados. Para ellos tu formulario es solo un campo abierto que se envía sin ninguna verificación.

02

¿El captcha sirve contra el spam en formularios?

El captcha frena los scripts sencillos, pero no resuelve el problema entero: lo esquivan los servicios de resolución manual, y los visitantes reales se pierden en él y la conversión baja. Tiene sentido usarlo como última capa o solo para envíos sospechosos, no para todos.

03

¿Cómo distinguir un lead falso de uno real?

Mira la combinación de señales: teléfono inválido o desechable, nombre sin sentido, envío un segundo después de abrir la página, dirección de un data center, varios leads desde el mismo dispositivo con datos distintos. Una señal sola no prueba nada; si coinciden varias, es casi seguro un bot.

04

¿Qué es un honeypot en un formulario?

Es un campo oculto que una persona no ve ni rellena, pero que un bot sencillo sí rellena porque lo completa todo. El servidor recibe el envío con el campo oculto lleno y lo descarta en silencio. Es gratis y no molesta a las personas, aunque los bots más listos lo reconocen.

05

¿Hay que enviar los leads falsos a la plataforma publicitaria?

No. Si la plataforma recibe conversiones basura, su algoritmo empieza a buscar visitantes parecidos, es decir, más basura. Envía a la cuenta solo los estados confirmados o, como mínimo, descarta los duplicados evidentes y los leads marcados como fraude.

Sigue leyendo

Comprueba tu tráfico en la práctica

Conecta ArtisanClo a tu sitio, mira quién llega realmente desde tus anuncios y por qué cada clic recibió su decisión.