Cómo filtrar bots en el tráfico publicitario sin perder a las personas reales

Filtrar bots no es marcar una casilla de «antibot», sino montar una cadena de comprobaciones que va de la dirección IP al comportamiento en el navegador. Vemos cómo construirla para que el presupuesto vaya a personas.

Bots y fraude12 min de lectura
Cómo filtrar bots en el tráfico publicitario sin perder a las personas reales
Contenido
  1. Por qué filtrar bots en la publicidad
  2. Qué bots llegan por un enlace publicitario
  3. Capa 1. Red y petición
  4. Capa 2. Comprobación del navegador
  5. Capa 3. Comportamiento
  6. Evaluación de confianza en lugar de una sola regla
  7. Cómo configurar el filtrado de bots paso a paso
  8. Cómo funciona en ArtisanClo
  9. Errores típicos al filtrar bots
  10. Cómo comprobar que el filtrado de bots funciona
  11. Resumen

Los bots del tráfico publicitario no se pueden «apagar» con un solo ajuste: los hay muy distintos, desde un script primitivo que llama al enlace desde un servidor hasta un navegador completo controlado por un programa y ejecutado desde una red doméstica. Por eso el filtrado de bots se construye como un embudo, donde cada capa corta su propio tipo de automatización y la persona real atraviesa todas sin darse cuenta.

A continuación, el esquema con el que trabajan los sistemas de protección contra bots maduros y consejos prácticos para ajustarlo a cada fuente.

Por qué filtrar bots en la publicidad

El media buyer (el especialista que compra publicidad) tiene tres motivos para mantener un antibot en cada campaña:

  1. Dinero. Un clic de pago de un bot es gasto sin ninguna posibilidad de conversión. En los modelos CPC pagas directamente por cada uno de esos visitantes.
  2. Proteger el embudo. Las spy tools y los scrapers recorren los enlaces publicitarios para recopilar creatividades, landings y ofertas. Si ven tu embudo completo, en una semana la competencia lo estará usando y el coste por clic subirá.
  3. Estadísticas limpias. Optimizar con datos llenos de bots es optimizar ruido: apagas los embudos que funcionan y escalas ubicaciones basura.

Cómo recopilan las spy tools los embudos se explica en el artículo sobre la protección contra spy tools, y el inflado de clics, en el material sobre el fraude de clics.

Qué bots llegan por un enlace publicitario

Antes de montar el filtro conviene saber de quién protege. Las señales de cada tipo se analizan a fondo en tráfico de bots: señales y cómo reconocerlo; aquí va una clasificación breve.

Tipo Qué es Cómo se delata normalmente
Robots de vista previa crawlers que obtienen el título y la imagen del enlace user-agent conocidos, redes de plataformas y mensajería, sin identificador de clic
Spy tools y escáneres sistemas que recopilan creatividades y landings ajenas centros de datos, visitas repetidas, navegador automatizado
Programas en lugar de navegador scripts con curl, Python, scrapers no ejecutan JavaScript, cabeceras raras
Navegadores headless Chrome sin ventana controlado por un programa rastros de automatización en el entorno del navegador
Fraude de clics clics inflados por la competencia o por la plataforma series de visitas desde direcciones parecidas, comportamiento nulo
Personas fuera de objetivo competidores, visitas de otro GEO, enlaces reenviados sin identificador publicitario, otro país, VPN o red corporativa

El último tipo es el más complicado: formalmente es una persona, pero no tiene sentido pagarla ni llevarla a la oferta, porque la red no acepta un lead de otro país y un competidor no comprará nada. Con ellos funcionan menos las señales de bot y más el contexto de la visita: GEO, identificador de clic, red.

Capa 1. Red y petición

La primera capa, y la más barata, comprueba lo que se sabe antes de cargar la página: la dirección IP, la red, las cabeceras de la petición y los parámetros del enlace.

Dirección IP y red (ASN)

Cada IP pertenece a un sistema autónomo, el ASN, la red de un operador concreto. Un proveedor doméstico, un operador móvil, un hosting en la nube y un servicio de VPN son redes distintas con reputaciones distintas. Una visita desde una red de hosting en tráfico publicitario casi siempre es un servidor y no una persona con un teléfono. Cómo se distinguen estas redes se explica en el artículo sobre VPN, proxy e IP de centros de datos.

Listas negras de direcciones

Si una dirección ya se atrapó con certeza en automatización, no hace falta volver a comprobarla. Las listas comunes de bots conocidos y tu propia lista negra de IP cortan a los visitantes repetidos al instante y sin coste de comprobación.

Cabeceras e identificador de clic

User-agent, idioma del navegador, presencia de referer, parámetros como fbclid o gclid: todo eso es barato de comprobar. Los scripts simples suelen enviar un conjunto de cabeceras incompleto o contradictorio. Y la falta de identificador publicitario en una visita que viene de un anuncio es motivo para mirar con más atención.

Reglas de la campaña

Aquí entran también tus propias restricciones: país, dispositivo, idioma, horario. Si compras tráfico para Alemania, una visita de otro país se puede cortar sin averiguar si es un bot. Más en el artículo sobre el filtrado por GEO, idioma, dispositivo y horario.

Consejo. La capa de red es la que menos personas reales afecta: aquí saltan señales que un comprador normal casi nunca tiene. Empieza la configuración por aquí.

Capa 2. Comprobación del navegador

La segunda capa es un script que se ejecuta en el navegador del visitante y recoge datos del entorno. Esto a un bot avanzado ya le cuesta más falsificarlo.

  • Si se ejecuta JavaScript. Programas como curl no ejecutan el script, y ahí se acaban.
  • Rastros de automatización. Indicadores de control del navegador, incoherencias entre el navegador declarado y sus capacidades reales, detalles típicos del modo headless. Más en el artículo sobre navegadores headless y huella del navegador.
  • Coherencia de los datos. Zona horaria del navegador frente al país de la IP, idioma del sistema frente al GEO, tamaño de pantalla frente al dispositivo declarado. Por separado, una discrepancia no significa nada; juntas, forman un cuadro.

Una advertencia importante: en esta capa es donde más se equivoca el filtro. Los navegadores integrados de las redes sociales y el WebView de las apps a veces parecen «raros» y aun así traen personas reales. Por eso una señal aislada no debe decidir el destino de la visita; solo debe sumar sospecha.

Capa 3. Comportamiento

La tercera capa es cómo se comporta el visitante en la página: movimientos del ratón y del dedo, velocidad de reacción, cuánto tiempo pasa hasta actuar. Una persona se mueve de forma irregular y con pausas; un programa, o no se mueve, o lo hace con demasiada perfección.

Las comprobaciones de comportamiento atrapan a los bots más caros, pero también cuestan más: necesitan algo de tiempo para reunir observaciones. Tiene sentido activarlas en tráfico caro, donde cada bot que pasa cuesta dinero notable, y en fuentes con mucha automatización avanzada.

Evaluación de confianza en lugar de una sola regla

El gran error de los filtros caseros es la regla «veo una señal, bloqueo». Así se corta a personas reales: una persona normal puede usar VPN, el referer se pierde en el navegador integrado e IPv6 lo tienen los operadores móviles.

Es mejor dividir las comprobaciones en dos tipos:

  • Estrictas: bot evidente, dirección conocida, incumplimiento de tu regla de audiencia. Estas visitas se cortan de inmediato.
  • Flexibles: señales dudosas. Cada una suma una penalización a la evaluación de confianza, y solo cuando la suma supera el umbral el visitante ve la página segura.

Con este esquema una señal débil no manda a una persona a la White Page, mientras que un bot con cinco cosas «raras» va allí con seguridad. Con el mismo principio (reglas, puntuación y listas) funciona cualquier sistema antifraude.

Cómo configurar el filtrado de bots paso a paso

  1. Define la fuente. Facebook, Google, TikTok y las redes nativas tienen perfiles de tráfico distintos: en unas se pierde el referer, en otras hay muchas impresiones repetidas. Una configuración «para todo» casi siempre es peor que una ajustada a la plataforma.
  2. Elige el nivel de rigor. Empieza por el equilibrado: se cortan bots conocidos, VPN, proxies y centros de datos, pero no se tocan las señales con las que suelen tropezar las personas reales.
  3. Define la audiencia. Países, dispositivos e idiomas según la oferta. Es el filtro más claro y seguro.
  4. Prepara la White Page. Las visitas filtradas tienen que ir a algún sitio: hace falta una página normal sobre el tema del sitio, no una pantalla en blanco ni un 403. Una respuesta vacía el bot la interpreta como señal para reajustarse, y una persona filtrada por error, como un sitio roto.
  5. Lanza y mira el registro. Los primeros cientos de clics mostrarán a quién corta el filtro y por qué.
  6. Corrige de forma puntual. Si se cortan personas claramente reales, suaviza esa comprobación concreta, no toda la protección.

Cómo funciona en ArtisanClo

En ArtisanClo el filtrado de bots se configura en el paso «Filtrado» del formulario del flujo. Las palancas principales:

  • Rigor de las comprobaciones: «Suave», «Equilibrado» y «Estricto». Al elegir la fuente de tráfico, la protección se ajusta a la plataforma: por ejemplo, para Facebook la comprobación del referer está desactivada, porque en el navegador integrado se pierde a menudo.
  • Interruptores de protección: bloqueo por listas negras de IP, VPN y proxy, ASN de centros de datos, navegadores headless, exigir JavaScript, verificación de interacción real y otros.
  • Audiencia: listas de países, dispositivos, sistemas, navegadores, idiomas, zonas horarias, ciudades y regiones en modo «Permitidos» o «Bloqueados».

Algunas comprobaciones cortan la visita de inmediato: listas negras, un robot-navegador evidente, una regla de audiencia. Las demás se suman en la evaluación de confianza. Las spy tools, los programas en lugar de navegador y los robots de vista previa de enlaces van a la White Page con cualquier configuración. Y una dirección identificada con certeza como bot en cualquier cliente entra en la lista común, y su siguiente visita a cualquier flujo recibe directamente la White Page.

Cada decisión se explica con un motivo en el registro de clics: «VPN o proxy bloqueado», «Navegador headless detectado», «Puntaje de confianza demasiado bajo» y decenas más. Encima de la lista de motivos, en las estadísticas, se ve en qué paso se filtraron las visitas: red y petición, comprobación del navegador o comprobación que no volvió. Si crece la proporción de rechazos en la comprobación del navegador, conviene revisar el rigor: es donde más probables son los errores.

¿Dudas de si el filtro corta a personas reales? Activa el modo sombra durante unas horas: con la conexión por archivo PHP el filtro no corta a nadie y solo marca a quién habría bloqueado. La lista completa de funciones está en la página de funciones de ArtisanClo.

Errores típicos al filtrar bots

  • Rigor máximo «por si acaso». Los ajustes duros cortan, junto con los bots, a parte de los compradores reales. El nivel estricto se justifica en fuentes con muchos bots y después de mirar tu tráfico, no en todas partes.
  • Juzgar el filtro por la tasa de paso. Una proporción alta de visitas que llegan a la oferta no indica mala protección: en tráfico comprado con identificador de clic verificado puede ser muy alta, y es normal. Lo preocupante es lo contrario: que casi nadie llegue a la oferta.
  • Bloquear por una sola señal. VPN, falta de referer o IPv6 por separado aparecen también en personas.
  • Script de protección cargado de forma asíncrona. Si el código de comprobación se ejecuta después de mostrar la página, el bot alcanza a ver la oferta. El código debe cargarse primero; lo explicamos en cómo conectar el cloaker a tu sitio.
  • Sin retroalimentación. Un filtro sin registro de motivos es una caja negra. No sabrás qué corta tu configuración hasta que caigan las conversiones.

Cómo comprobar que el filtrado de bots funciona

Configurar la protección es la mitad del trabajo. La otra mitad es asegurarse de que corta a quien debe. Algunas comprobaciones sencillas antes del lanzamiento y en los primeros días:

  1. Abre el enlace como un bot. Entra en la landing desde una red de hosting o por VPN, sin identificador de clic. Deberías ver la página segura, no la oferta.
  2. Abre el enlace como un comprador. Desde el teléfono con datos móviles, por un enlace con el identificador de clic de la plataforma. Debe abrirse la oferta, sin demora apreciable.
  3. Prueba el navegador integrado. Envíate el enlace por mensajería o ábrelo desde la app de una red social: el tráfico real llega a menudo así.
  4. Revisa los primeros cientos de clics. ¿Qué motivos de rechazo aparecen más? Si domina algo que casi nunca tienen los bots, el filtro se ha pasado.
  5. Compara con las conversiones. Si los clics pasan pero no hay leads, no busques el problema solo en los bots: revisa la oferta, el formulario y el envío de conversiones.

Consejo. Añade tus dispositivos de prueba a la lista blanca de IP del flujo; si no, estarás luchando contra tu propia protección y confundiendo tus visitas con las ajenas.

Resumen

Filtrar bots de forma fiable solo es posible por capas: red y dirección, comprobación del navegador y comportamiento, con una evaluación de confianza por encima para que una señal casual no te cueste un comprador real. Ajusta la protección a la fuente, empieza por el nivel equilibrado, revisa los motivos de las decisiones y endurece de forma puntual. El filtro no garantiza que no bloqueen la cuenta (influyen también las creatividades, el dominio y la propia oferta) ni sustituye el cumplimiento de las reglas de la plataforma. Su tarea es otra: que el presupuesto vaya a personas, que las estadísticas muestren la realidad y que las spy tools no se lleven tu embudo.

Preguntas frecuentes

01

¿En qué se diferencia un antibot de un cloaker?

El antibot solo decide si delante tiene una persona o un programa y normalmente bloquea la visita sospechosa. El cloaker hace lo mismo, pero en lugar de bloquear lleva la visita filtrada a una White Page y a la persona a la oferta, y explica cada decisión con un motivo en el registro. Para el marketing de afiliados es más útil el segundo modelo: el bot no recibe un error con el que ajustarse y tú ves a quién se cortó y por qué.

02

¿Se pueden filtrar los bots con las herramientas de la propia plataforma publicitaria?

En parte. Las plataformas eliminan el tráfico inválido evidente y a veces devuelven el dinero, pero su filtro trabaja para la plataforma, no para tu landing. Las spy tools, los escáneres y los bots que abren tu enlace fuera del anuncio no los ve en absoluto. Por eso sigue haciendo falta un filtro propio en tu lado.

03

¿Cuánto tráfico debería ir a bots después de configurar el filtro?

No hay una norma única. La proporción filtrada depende de la fuente: en tráfico comprado con identificador de clic, la mayor parte de las visitas puede llegar a la oferta, mientras que en push o pop baratos los bots pueden ser muchísimos. La señal de alarma es otra: si casi nadie llega a la oferta, el filtro probablemente corta a personas reales.

04

¿Hace falta un captcha para proteger la landing de bots?

En una landing publicitaria el captcha perjudica: baja la conversión de las personas reales, sobre todo en móvil, y los bots modernos lo resuelven con servicios de reconocimiento. Las comprobaciones invisibles de navegador y de red cumplen la misma función sin que el visitante haga nada.

05

¿Por qué un bot pasó el filtro si la protección está activada?

Un buen bot puede parecer un navegador normal desde una red doméstica. Mira la ficha del clic en el registro: qué señales había, qué red y si se ejecutó el script. Si esas visitas se repiten, sube el rigor, activa la verificación de interacción real o bloquea la fuente por ubicación y red.

Sigue leyendo

Comprueba tu tráfico en la práctica

Conecta ArtisanClo a tu sitio, mira quién llega realmente desde tus anuncios y por qué cada clic recibió su decisión.