Los bots del tráfico publicitario no se pueden «apagar» con un solo ajuste: los hay muy distintos, desde un script primitivo que llama al enlace desde un servidor hasta un navegador completo controlado por un programa y ejecutado desde una red doméstica. Por eso el filtrado de bots se construye como un embudo, donde cada capa corta su propio tipo de automatización y la persona real atraviesa todas sin darse cuenta.
A continuación, el esquema con el que trabajan los sistemas de protección contra bots maduros y consejos prácticos para ajustarlo a cada fuente.
Por qué filtrar bots en la publicidad
El media buyer (el especialista que compra publicidad) tiene tres motivos para mantener un antibot en cada campaña:
- Dinero. Un clic de pago de un bot es gasto sin ninguna posibilidad de conversión. En los modelos CPC pagas directamente por cada uno de esos visitantes.
- Proteger el embudo. Las spy tools y los scrapers recorren los enlaces publicitarios para recopilar creatividades, landings y ofertas. Si ven tu embudo completo, en una semana la competencia lo estará usando y el coste por clic subirá.
- Estadísticas limpias. Optimizar con datos llenos de bots es optimizar ruido: apagas los embudos que funcionan y escalas ubicaciones basura.
Cómo recopilan las spy tools los embudos se explica en el artículo sobre la protección contra spy tools, y el inflado de clics, en el material sobre el fraude de clics.
Qué bots llegan por un enlace publicitario
Antes de montar el filtro conviene saber de quién protege. Las señales de cada tipo se analizan a fondo en tráfico de bots: señales y cómo reconocerlo; aquí va una clasificación breve.
| Tipo | Qué es | Cómo se delata normalmente |
|---|---|---|
| Robots de vista previa | crawlers que obtienen el título y la imagen del enlace | user-agent conocidos, redes de plataformas y mensajería, sin identificador de clic |
| Spy tools y escáneres | sistemas que recopilan creatividades y landings ajenas | centros de datos, visitas repetidas, navegador automatizado |
| Programas en lugar de navegador | scripts con curl, Python, scrapers | no ejecutan JavaScript, cabeceras raras |
| Navegadores headless | Chrome sin ventana controlado por un programa | rastros de automatización en el entorno del navegador |
| Fraude de clics | clics inflados por la competencia o por la plataforma | series de visitas desde direcciones parecidas, comportamiento nulo |
| Personas fuera de objetivo | competidores, visitas de otro GEO, enlaces reenviados | sin identificador publicitario, otro país, VPN o red corporativa |
El último tipo es el más complicado: formalmente es una persona, pero no tiene sentido pagarla ni llevarla a la oferta, porque la red no acepta un lead de otro país y un competidor no comprará nada. Con ellos funcionan menos las señales de bot y más el contexto de la visita: GEO, identificador de clic, red.
Capa 1. Red y petición
La primera capa, y la más barata, comprueba lo que se sabe antes de cargar la página: la dirección IP, la red, las cabeceras de la petición y los parámetros del enlace.
Dirección IP y red (ASN)
Cada IP pertenece a un sistema autónomo, el ASN, la red de un operador concreto. Un proveedor doméstico, un operador móvil, un hosting en la nube y un servicio de VPN son redes distintas con reputaciones distintas. Una visita desde una red de hosting en tráfico publicitario casi siempre es un servidor y no una persona con un teléfono. Cómo se distinguen estas redes se explica en el artículo sobre VPN, proxy e IP de centros de datos.
Listas negras de direcciones
Si una dirección ya se atrapó con certeza en automatización, no hace falta volver a comprobarla. Las listas comunes de bots conocidos y tu propia lista negra de IP cortan a los visitantes repetidos al instante y sin coste de comprobación.
Cabeceras e identificador de clic
User-agent, idioma del navegador, presencia de referer, parámetros como fbclid o gclid: todo eso es barato de comprobar. Los scripts simples suelen enviar un conjunto de cabeceras incompleto o contradictorio. Y la falta de identificador publicitario en una visita que viene de un anuncio es motivo para mirar con más atención.
Reglas de la campaña
Aquí entran también tus propias restricciones: país, dispositivo, idioma, horario. Si compras tráfico para Alemania, una visita de otro país se puede cortar sin averiguar si es un bot. Más en el artículo sobre el filtrado por GEO, idioma, dispositivo y horario.
Consejo. La capa de red es la que menos personas reales afecta: aquí saltan señales que un comprador normal casi nunca tiene. Empieza la configuración por aquí.
Capa 2. Comprobación del navegador
La segunda capa es un script que se ejecuta en el navegador del visitante y recoge datos del entorno. Esto a un bot avanzado ya le cuesta más falsificarlo.
- Si se ejecuta JavaScript. Programas como curl no ejecutan el script, y ahí se acaban.
- Rastros de automatización. Indicadores de control del navegador, incoherencias entre el navegador declarado y sus capacidades reales, detalles típicos del modo headless. Más en el artículo sobre navegadores headless y huella del navegador.
- Coherencia de los datos. Zona horaria del navegador frente al país de la IP, idioma del sistema frente al GEO, tamaño de pantalla frente al dispositivo declarado. Por separado, una discrepancia no significa nada; juntas, forman un cuadro.
Una advertencia importante: en esta capa es donde más se equivoca el filtro. Los navegadores integrados de las redes sociales y el WebView de las apps a veces parecen «raros» y aun así traen personas reales. Por eso una señal aislada no debe decidir el destino de la visita; solo debe sumar sospecha.
Capa 3. Comportamiento
La tercera capa es cómo se comporta el visitante en la página: movimientos del ratón y del dedo, velocidad de reacción, cuánto tiempo pasa hasta actuar. Una persona se mueve de forma irregular y con pausas; un programa, o no se mueve, o lo hace con demasiada perfección.
Las comprobaciones de comportamiento atrapan a los bots más caros, pero también cuestan más: necesitan algo de tiempo para reunir observaciones. Tiene sentido activarlas en tráfico caro, donde cada bot que pasa cuesta dinero notable, y en fuentes con mucha automatización avanzada.
Evaluación de confianza en lugar de una sola regla
El gran error de los filtros caseros es la regla «veo una señal, bloqueo». Así se corta a personas reales: una persona normal puede usar VPN, el referer se pierde en el navegador integrado e IPv6 lo tienen los operadores móviles.
Es mejor dividir las comprobaciones en dos tipos:
- Estrictas: bot evidente, dirección conocida, incumplimiento de tu regla de audiencia. Estas visitas se cortan de inmediato.
- Flexibles: señales dudosas. Cada una suma una penalización a la evaluación de confianza, y solo cuando la suma supera el umbral el visitante ve la página segura.
Con este esquema una señal débil no manda a una persona a la White Page, mientras que un bot con cinco cosas «raras» va allí con seguridad. Con el mismo principio (reglas, puntuación y listas) funciona cualquier sistema antifraude.
Cómo configurar el filtrado de bots paso a paso
- Define la fuente. Facebook, Google, TikTok y las redes nativas tienen perfiles de tráfico distintos: en unas se pierde el referer, en otras hay muchas impresiones repetidas. Una configuración «para todo» casi siempre es peor que una ajustada a la plataforma.
- Elige el nivel de rigor. Empieza por el equilibrado: se cortan bots conocidos, VPN, proxies y centros de datos, pero no se tocan las señales con las que suelen tropezar las personas reales.
- Define la audiencia. Países, dispositivos e idiomas según la oferta. Es el filtro más claro y seguro.
- Prepara la White Page. Las visitas filtradas tienen que ir a algún sitio: hace falta una página normal sobre el tema del sitio, no una pantalla en blanco ni un 403. Una respuesta vacía el bot la interpreta como señal para reajustarse, y una persona filtrada por error, como un sitio roto.
- Lanza y mira el registro. Los primeros cientos de clics mostrarán a quién corta el filtro y por qué.
- Corrige de forma puntual. Si se cortan personas claramente reales, suaviza esa comprobación concreta, no toda la protección.
Cómo funciona en ArtisanClo
En ArtisanClo el filtrado de bots se configura en el paso «Filtrado» del formulario del flujo. Las palancas principales:
- Rigor de las comprobaciones: «Suave», «Equilibrado» y «Estricto». Al elegir la fuente de tráfico, la protección se ajusta a la plataforma: por ejemplo, para Facebook la comprobación del referer está desactivada, porque en el navegador integrado se pierde a menudo.
- Interruptores de protección: bloqueo por listas negras de IP, VPN y proxy, ASN de centros de datos, navegadores headless, exigir JavaScript, verificación de interacción real y otros.
- Audiencia: listas de países, dispositivos, sistemas, navegadores, idiomas, zonas horarias, ciudades y regiones en modo «Permitidos» o «Bloqueados».
Algunas comprobaciones cortan la visita de inmediato: listas negras, un robot-navegador evidente, una regla de audiencia. Las demás se suman en la evaluación de confianza. Las spy tools, los programas en lugar de navegador y los robots de vista previa de enlaces van a la White Page con cualquier configuración. Y una dirección identificada con certeza como bot en cualquier cliente entra en la lista común, y su siguiente visita a cualquier flujo recibe directamente la White Page.
Cada decisión se explica con un motivo en el registro de clics: «VPN o proxy bloqueado», «Navegador headless detectado», «Puntaje de confianza demasiado bajo» y decenas más. Encima de la lista de motivos, en las estadísticas, se ve en qué paso se filtraron las visitas: red y petición, comprobación del navegador o comprobación que no volvió. Si crece la proporción de rechazos en la comprobación del navegador, conviene revisar el rigor: es donde más probables son los errores.
¿Dudas de si el filtro corta a personas reales? Activa el modo sombra durante unas horas: con la conexión por archivo PHP el filtro no corta a nadie y solo marca a quién habría bloqueado. La lista completa de funciones está en la página de funciones de ArtisanClo.
Errores típicos al filtrar bots
- Rigor máximo «por si acaso». Los ajustes duros cortan, junto con los bots, a parte de los compradores reales. El nivel estricto se justifica en fuentes con muchos bots y después de mirar tu tráfico, no en todas partes.
- Juzgar el filtro por la tasa de paso. Una proporción alta de visitas que llegan a la oferta no indica mala protección: en tráfico comprado con identificador de clic verificado puede ser muy alta, y es normal. Lo preocupante es lo contrario: que casi nadie llegue a la oferta.
- Bloquear por una sola señal. VPN, falta de referer o IPv6 por separado aparecen también en personas.
- Script de protección cargado de forma asíncrona. Si el código de comprobación se ejecuta después de mostrar la página, el bot alcanza a ver la oferta. El código debe cargarse primero; lo explicamos en cómo conectar el cloaker a tu sitio.
- Sin retroalimentación. Un filtro sin registro de motivos es una caja negra. No sabrás qué corta tu configuración hasta que caigan las conversiones.
Cómo comprobar que el filtrado de bots funciona
Configurar la protección es la mitad del trabajo. La otra mitad es asegurarse de que corta a quien debe. Algunas comprobaciones sencillas antes del lanzamiento y en los primeros días:
- Abre el enlace como un bot. Entra en la landing desde una red de hosting o por VPN, sin identificador de clic. Deberías ver la página segura, no la oferta.
- Abre el enlace como un comprador. Desde el teléfono con datos móviles, por un enlace con el identificador de clic de la plataforma. Debe abrirse la oferta, sin demora apreciable.
- Prueba el navegador integrado. Envíate el enlace por mensajería o ábrelo desde la app de una red social: el tráfico real llega a menudo así.
- Revisa los primeros cientos de clics. ¿Qué motivos de rechazo aparecen más? Si domina algo que casi nunca tienen los bots, el filtro se ha pasado.
- Compara con las conversiones. Si los clics pasan pero no hay leads, no busques el problema solo en los bots: revisa la oferta, el formulario y el envío de conversiones.
Consejo. Añade tus dispositivos de prueba a la lista blanca de IP del flujo; si no, estarás luchando contra tu propia protección y confundiendo tus visitas con las ajenas.
Resumen
Filtrar bots de forma fiable solo es posible por capas: red y dirección, comprobación del navegador y comportamiento, con una evaluación de confianza por encima para que una señal casual no te cueste un comprador real. Ajusta la protección a la fuente, empieza por el nivel equilibrado, revisa los motivos de las decisiones y endurece de forma puntual. El filtro no garantiza que no bloqueen la cuenta (influyen también las creatividades, el dominio y la propia oferta) ni sustituye el cumplimiento de las reglas de la plataforma. Su tarea es otra: que el presupuesto vaya a personas, que las estadísticas muestren la realidad y que las spy tools no se lleven tu embudo.



