Si después de lanzar una campaña el CTR se ve espléndido, hay muchos clics y ninguna solicitud, lo primero que se sospecha es tráfico de bots. A veces con razón, a veces no: una mala oferta o un formulario roto dan un cuadro parecido. Para no adivinar, conviene saber cómo detectar tráfico de bots en distintos niveles, desde una sola visita hasta el resumen de la semana.
Qué es el tráfico de bots y de dónde sale
El tráfico de bots es cualquier visita hecha por un programa y no por una persona. No siempre hay mala intención. Por un enlace publicitario llegan:
- robots de las plataformas publicitarias: revisan la página de destino y generan la vista previa del enlace;
- servicios de verificación de anuncios y spy services: recopilan creativos y landings de campañas ajenas (cómo protegerte, en el artículo protección contra spy services);
- escáneres y crawlers: indexan todo lo que ven en abierto;
- tráfico fraudulento: impresiones y clics inflados en plataformas que cobran por clic o por impresión;
- click fraud: clics intencionados de competidores o botnets; más en el artículo sobre click fraud, y sobre los clics fraudulentos en el buscador ruso Yandex, en protección contra bots en Yandex Direct.
En la industria publicitaria este tráfico se divide en dos tipos. GIVT (general invalid traffic) es el tráfico no válido general, que se corta con reglas simples: crawlers conocidos, redes de centros de datos. SIVT (sophisticated invalid traffic) es el sofisticado, que se disfraza de persona. Esta división será útil más adelante: las señales de cada tipo son distintas.
Señales de bot a nivel de red
Lo primero que se ve de una visita es su dirección IP y su red.
Red de hosting o de nube
Una persona normal se conecta a internet a través de un proveedor doméstico o un operador móvil. Si la visita llega desde una red de hosting en la nube, casi seguro es un servidor: un script, un escáner o un proxy. A qué red pertenece una dirección se determina por el ASN, el número de sistema autónomo. Más en el artículo VPN, proxies e IP de centros de datos.
VPN y proxy
Las personas reales también usan VPN, así que por sí sola no es una sentencia. Pero combinada con otras señales —zona horaria que no coincide, idioma del navegador ajeno al país, ausencia de identificador de clic— es una señal fuerte.
Repeticiones desde una misma dirección
Decenas de clics desde una IP en un día son un clásico del tráfico falso y del scraping. Una persona real entra dos o tres veces: abre, vuelve, recarga la página. Más allá, ya hay preguntas.
Sin proveedor
Si no se identifica el proveedor de la dirección, normalmente es una dirección de servidor y no de un abonado.
Señales de bot a nivel de petición y navegador
Cabeceras extrañas o incompletas
Los scripts simples envían un conjunto mínimo de cabeceras, un user-agent viejo o de plantilla, y no envían el idioma. Un navegador no hace eso: siempre tiene un conjunto completo y coherente.
Sin JavaScript
Un programa en lugar de navegador —curl, librerías de peticiones HTTP, muchos scrapers— no ejecuta scripts. Si la verificación en el navegador no devolvió respuesta, es una de las señales más fiables de automatización.
Rastros de automatización
Un navegador headless ejecuta JavaScript, pero deja rastros: indicadores de control, ausencia de los plugins y fuentes habituales, una versión declarada que no coincide con las capacidades reales. Son señales de SIVT, explicadas en detalle en el artículo sobre navegadores headless y huella del navegador.
Incoherencias
- la zona horaria del navegador no coincide con el país de la IP;
- el idioma del sistema no corresponde al geo;
- la pantalla es «móvil», pero las capacidades son las de un servidor de escritorio;
- dice ser un iPhone, pero se comporta como Chrome en Linux.
Por separado, esto les pasa a viajeros y redes corporativas. Todo junto, no.
Señales de bot en el comportamiento
| Señal | Persona | Bot |
|---|---|---|
| Tiempo en la página | segundos y minutos, variable | cero o idéntico hasta el milisegundo |
| Movimientos de ratón o dedo | irregulares, con pausas | ausentes o perfectamente rectos |
| Desplazamiento | a tirones, con retrocesos | ninguno o uniforme |
| Clic en el botón | después de leer | al instante o nunca |
| Visitas repetidas | raras | en serie, con horario |
Las señales de comportamiento son las más fuertes, pero requieren tiempo: en una fracción de segundo no se acumula comportamiento.
Señales de tráfico de bots en las estadísticas de la campaña
Cuando no se pueden analizar visitas sueltas, mira los agregados. Esto debe ponerte en alerta:
- Hay clics y ninguna conversión. No una caída, sino cero con un volumen notable.
- Picos a horas atípicas. Picos nocturnos en un geo donde todos duermen son una señal frecuente de automatización.
- Un placement (zona, sitio) da una cantidad desproporcionada de clics. En nativo y push así se ven los placements fraudulentos.
- CTR alto con cero interacción. Hacen clic, pero nadie llega al formulario.
- Hay conversiones, pero no aprobaciones. Los leads fraudulentos pasan el formulario, pero la red los rechaza: vigila los estados de conversión.
- Tráfico homogéneo. Un mismo modelo de teléfono, una misma versión de navegador, una misma resolución en cientos de visitantes «distintos».
Consejo. Pasa el número de placement, zona o sitio en un parámetro de la campaña, por ejemplo
sub1={zoneid}. Así el informe muestra de inmediato qué placements traen bots, y puedes desactivarlos en la propia red publicitaria.
Señales que se confunden con bots
No toda rareza es un bot. Falsas alarmas frecuentes:
- Navegadores integrados de redes sociales y WebView. Tienen user-agents inusuales y rasgos parecidos a la automatización, y el referrer a menudo se pierde.
- Redes corporativas y operadores móviles. Mucha gente detrás de una dirección, y ya tienes «diez clics desde una IP».
- IPv6. Es lo normal en muchos operadores móviles.
- Compradores rápidos. Quien ya vio la oferta o decidió comprar de antemano puede pulsar el botón en un par de segundos. Un tiempo corto en la página no prueba por sí solo la automatización.
- Enlaces reenviados. Un amigo reenvió el enlace por mensajería: la visita no tiene identificador de clic ni referrer, aunque es una persona real y a menudo muy interesada.
- Una tasa alta de paso a la oferta. No es señal de bots. En el tráfico de pago con identificador de clic verificado puede llegar a la oferta una proporción muy grande de visitas, y es normal. Al revés: si pasa muy poco, conviene comprobar si el filtro está cortando a personas reales.
Por eso los sistemas maduros no cortan una visita por una sola señal débil, sino que las suman en una puntuación de confianza. Cuantas más señales independientes coinciden, más segura es la conclusión y menos probable que un comprador acabe en la página segura.
Cómo detectar tráfico de bots en ArtisanClo
En ArtisanClo cada visita pasa las verificaciones en orden —red y petición, comprobación del navegador, comportamiento— y recibe una decisión explicada. En el registro de clics se ve por qué la visita se filtró o pasó; en la ficha del clic, la red (VPN, proxy, centro de datos), el dispositivo, el navegador, el identificador de clic, las verificaciones superadas y las conversiones.
Los motivos están agrupados de forma cómoda para el análisis:
- Bot / automatización: robots de plataformas, servicios de verificación de anuncios, spy services, navegadores robot, programas en lugar de navegador;
- Tráfico de infraestructura: centros de datos, hostings, redes proxy;
- Regla de la campaña: actuó tu configuración: país, dispositivo, horario, límite de clics por dirección, VPN, puntuación de confianza, lista negra.
En las estadísticas, sobre los motivos se muestran las proporciones de las tres etapas de «Dónde se cortaron», por analogía con la división GIVT y SIVT: red y petición, comprobación del navegador y la comprobación no volvió. La primera etapa es el tráfico no válido simple; la segunda, bots que se hacen pasar por personas; la tercera, programas sin JavaScript.
Y en el panel está el índice de calidad del tráfico, una evaluación del tráfico en sí: lo que más pesa es la proporción de visitantes reales sin contar las verificaciones de la plataforma. Si el tráfico empeoró, bajo la puntuación se indica qué se volvió el punto débil. Cómo evaluar la calidad del tráfico por capas lo explicamos en otro artículo. Sobre el análisis de decisiones individuales, el artículo por qué el clic fue a la White Page.
Qué hacer cuando encuentras señales de tráfico de bots
- Identifica la fuente. Los bots los trae un placement, una zona o una campaña concreta: encuéntrala por los parámetros.
- Desactiva los placements basura en la propia red. El filtro protege la landing, pero el clic lo pagas igual.
- Endurece la protección de forma puntual. Si los bots vienen de centros de datos, activa el bloqueo de ASN; si son headless, la comprobación del navegador y la verificación de interacción real.
- Bloquea las direcciones que se repiten. Tu propia lista negra de IP sirve para visitantes insistentes concretos.
- Pide un reembolso a la plataforma. Muchas redes devuelven el dinero por tráfico no válido demostrado, y el registro con los motivos sirve como argumento.
El esquema general de configuración de la protección está en el artículo cómo filtrar bots.
Revisión rápida del tráfico: checklist de 15 minutos
Si no tienes tiempo de analizar cada visita, recorre la lista. Cada punto es una pregunta al registro de visitas o al informe de los últimos uno o dos días.
- ¿Qué proporción de visitas vino de redes de hosting y centros de datos? Para tráfico de redes sociales y buscadores, debe ser pequeña. Si es notable, busca la fuente: campaña, placement o zona concreta.
- ¿Hay direcciones con decenas de visitas? Ordena por dirección. Un par de visitas es normal; las series, no.
- ¿Cuántas visitas no ejecutaron el script de verificación? Así se filtran los programas sin JavaScript. Una proporción alta indica scrapers y bots simples.
- ¿Coincide el geo de las visitas con el de la segmentación? Países ajenos en el registro son verificadores, VPN o bots.
- ¿Cómo se reparten las visitas por horas? Una «meseta» plana las 24 horas en un mismo país es mala señal: la audiencia real duerme.
- ¿Son homogéneos los dispositivos? Cien visitas con el mismo modelo y la misma versión de navegador no son una audiencia, son un script.
- ¿Cómo se comportan las conversiones? Compara CR y aprobación por fuente: si una fuente tiene leads pero casi todos se rechazan, es probable un relleno fraudulento de formularios. Qué hacer cuando los bots dejan solicitudes en tu sitio se explica aparte.
Si en dos o tres puntos la respuesta es preocupante, el tráfico casi seguro contiene una proporción notable de bots. Después decide qué hacer: filtrarlo de tu lado, desactivar el placement o exigir un reembolso. La lista de plataformas y sus particularidades está en el catálogo de fuentes de tráfico.
En resumen
El tráfico de bots se delata en cuatro niveles: red (hostings, VPN, repeticiones desde una dirección), navegador (sin JavaScript, rastros de automatización, incoherencias), comportamiento (tiempo cero, sin movimientos) y estadísticas (clics sin conversiones, picos, homogeneidad). Ninguna señal sola demuestra que sea un bot: decide su combinación. Y no confundas una tasa de paso alta con una mala protección: el problema suele indicarlo lo contrario.



