Cada visita llega con una dirección IP, y de esa dirección se puede saber mucho antes de que el navegador ejecute una sola línea de script: quién es el propietario, en qué país está registrada, de qué red viene y qué llegó desde ella antes. Al conjunto de esos datos se le llama reputación de IP. Veamos de qué se compone, de dónde salen las listas de direcciones «malas» y dónde su uso deja de proteger y empieza a costar compradores.
Hablamos de la reputación de las direcciones de los visitantes de tu publicidad, es decir, de cómo evalúa el filtro el tráfico entrante.
Qué es la reputación de una dirección IP
La reputación de IP es la valoración de cuánto se puede confiar en una visita desde una dirección concreta, a partir de su historial y su pertenencia. Se compone de varias capas:
| Capa | Pregunta | Ejemplo de conclusión |
|---|---|---|
| Pertenencia | ¿De quién es la dirección y qué tipo de red es? | Proveedor de hosting, proveedor doméstico, operador móvil |
| Historial | ¿Qué se vio antes desde esta dirección? | Spam, escaneos, bots, revisiones de anuncios |
| Vecindario | ¿Cómo se comportan las direcciones vecinas de la subred y la red? | Toda la subred se alquila como proxy |
| Actualidad | ¿Cuándo fue el último evento? | Ayer: importa; hace un año: casi nada |
La reputación no es un «bueno/malo» binario, sino un grado de confianza. Funciona bien como una de las señales y mal como la única.
De dónde salen las listas de IP malas
Las fuentes de datos de reputación varían mucho en precisión y propósito.
Listas públicas de abuso
Las más antiguas son las listas antispam (a menudo llamadas DNSBL): los servidores de correo comprueban en ellas al remitente. También hay listas de direcciones vistas en ataques, escaneo de puertos o fuerza bruta de contraseñas. Son públicas, pero se crearon para otras tareas: una dirección que envió spam no es necesariamente un bot en publicidad, y viceversa.
Trampas y sensores
Servidores señuelo especiales que ninguna persona debería visitar. Todo lo que llega a ellos es automatización. Son datos precisos sobre escáneres y bots, pero dicen poco del fraude publicitario.
Bases comerciales de inteligencia de IP
Servicios que recopilan información de cada dirección: propietario, tipo de red, señales de VPN, proxy, hosting o Tor y, a veces, una puntuación de riesgo. Es la fuente principal del antifraude. Cómo se detectan VPN y proxy con estos datos lo explicamos en el artículo sobre VPN, proxy e IP de centros de datos.
Observaciones propias del servicio de protección
La capa más valiosa para la publicidad: las direcciones en las que el servicio de filtrado atrapó él mismo un bot, un navegador automatizado, un revisor de la plataforma o una spy tool. Estos datos se crean justo para esa tarea: distinguir la revisión y la automatización del visitante real del anuncio.
Tu propia lista negra
Las direcciones que añadiste tú: un competidor, tus dispositivos de prueba, un bot insistente. Cómo llevarla lo explicamos en el artículo sobre la lista negra de IP en marketing de afiliados.
ASN y subredes: la reputación no es solo de la dirección
Una dirección es una unidad pequeña. A menudo es más útil mirar el grupo al que pertenece.
El ASN (número de sistema autónomo) identifica una red gestionada por una organización: un proveedor, un hosting, una nube o una gran empresa. Con el ASN se ve a quién pertenece la dirección, y es una de las señales más fiables: la red de un hosting en la nube sigue siendo de hosting, sea cual sea la dirección que llegue de ella.
Una subred es un rango de direcciones contiguas, normalmente escrito en formato CIDR; por ejemplo, 203.0.113.0/24 son 256 direcciones. Los proveedores reparten direcciones en bloques, y las vecinas suelen pertenecer al mismo cliente, por ejemplo un servicio de proxy que alquiló el bloque entero.
La reputación a nivel de red y subred es útil cuando se trata de:
- direcciones de centros de datos: un lector real de noticias no navega desde un servidor en la nube;
- direcciones de servicios de proxy: se alquilan por bloques, y la parte detectada dice mucho de las vecinas;
- revisores de plataformas, que llegan desde ciertas redes.
Y es perjudicial cuando la red es un proveedor para personas: bloquear el ASN de un gran operador móvil es bloquear a millones de abonados.
IP compartidas: por qué una dirección no es una persona
La gran trampa de la reputación es suponer que detrás de una dirección hay un solo visitante. A menudo no es así.
Operadores móviles y CGNAT
Las direcciones IPv4 escasean, así que los proveedores usan CGNAT (Carrier-Grade NAT): muchos abonados salen a internet por una sola dirección externa. En los operadores móviles es casi el estándar. Resultado:
- detrás de una IP hay a la vez cientos o miles de personas;
- la dirección del abonado cambia al reconectarse, al pasar de una antena a otra o al activar el modo avión;
- si un solo abonado tras esa dirección está infectado o usa un bot, la dirección «se estropea» para todos.
Direcciones domésticas dinámicas
Muchos proveedores domésticos asignan la dirección de forma temporal. Hoy es de un abonado; en una semana, de otro. El registro «desde esta dirección hubo un bot» pierde sentido rápido.
Redes compartidas
Oficinas, universidades, hoteles y cafeterías con Wi-Fi sacan a la gente por una o pocas direcciones. Decenas de clics desde una IP en un sitio así son normales.
Servicios de privacidad
Las funciones de ocultar la dirección integradas en navegadores y sistemas operativos hacen pasar el tráfico por nodos compartidos. El usuario es una persona normal, pero su dirección parece la de un servicio.
Consejo. Antes de bloquear una dirección o una subred, mira de quién es la red. Si es un operador móvil o un gran proveedor doméstico, el bloqueo casi seguro afectará a personas al azar, y el bot saldrá por otra dirección en un minuto.
El riesgo de cortar a personas reales: dónde se equivoca la reputación
El filtro por reputación se equivoca de forma predecible. Casos típicos:
- Reputación heredada. La dirección entró en la lista por un propietario anterior o un vecino de CGNAT.
- Registros obsoletos. Las listas sin caducidad acumulan direcciones durante años y los falsos positivos crecen.
- Contexto equivocado. Una lista pensada para spam de correo se aplica a tráfico publicitario, donde su precisión es otra.
- Bloques demasiado amplios. Bloquear una subred entera corta a todos sus clientes, no solo al culpable.
- Bloqueo estricto en lugar de evaluación. Una señal débil y la visita queda fuera, aunque todo lo demás indique una persona real.
De ahí las reglas prácticas:
- separa las redes por tipo: para centros de datos la reputación puede guardarse mucho tiempo; para direcciones domésticas y móviles, poco;
- añade a las listas comunes solo lo demostrado: un bot o un revisor detectado con certeza, no una simple «red dudosa»;
- usa la reputación dentro de la evaluación de confianza: una señal débil suma una penalización y la decisión se toma por la suma de señales;
- mira la proporción de paso no como una nota, sino como un indicador de avería. Un paso alto con tráfico de click id verificado es normal. Lo preocupante es que casi nadie llegue a la oferta: significa que las reglas cortan a personas reales.
Cómo reconocer la automatización por otras señales además de la dirección se explica en tráfico de bots: cómo reconocerlo y en navegadores headless y huella del navegador.
Cómo funciona la reputación de IP en ArtisanClo
En ArtisanClo la reputación de la dirección se tiene en cuenta en varios niveles, cada uno con su rigor.
- Lista común de bots. Si un servicio de revisión de anuncios, el robot de vista previa de una plataforma, un programa en lugar de un navegador o un robot-navegador con señales demostradas se identifican con certeza en cualquier cliente, la dirección se recuerda para todo el servicio. Su siguiente visita a cualquier flujo recibe directamente la White Page, con el motivo «Dirección de bot conocida» en el registro. A los visitantes reales con una red dudosa, VPN o sin JavaScript no los añadimos a esta lista.
- Caducidad según el tipo de red. Las direcciones de centros de datos y hosting se quedan en la lista común prácticamente sin plazo; las domésticas y móviles, 14 días, porque una dirección así pasa pronto a otro abonado.
- Lista negra común de IP. Una dirección atrapada en automatización en varios clientes a la vez entra en la lista negra común en menos de una hora.
- Tu lista negra. Direcciones y subredes IPv4 e IPv6 en notación CIDR; no se aceptan subredes más amplias que /8 en IPv4 ni que /16 en IPv6, porque un bloque tan amplio casi siempre afecta a personas. La lista solo actúa en tu cuenta.
- La red en la evaluación de confianza. VPN, proxy, centro de datos, IPv6 o una visita sin proveedor no implican un rechazo instantáneo: las señales se suman en una evaluación de confianza y la visita va a la White Page solo si se acumula demasiado sospechoso. El nivel «Estricto» da más peso a estas señales; «Suave» deja solo las listas negras y los bots evidentes.
- Redes y proveedores en la audiencia, desde el plan Professional: puedes permitir o bloquear ASN y proveedores concretos en un flujo.
- Lista blanca del flujo. Tus direcciones y subredes para clics de prueba pasan sin comprobaciones, incluso por encima de la lista común de bots.
- Ficha del clic. En el registro de clics, cada visita muestra su red (proveedor, señales de VPN, proxy o centro de datos) y el motivo de la decisión.
Todo se conecta como siempre, con la etiqueta JS o con el archivo PHP en tu servidor. Más detalles en la página de funciones de ArtisanClo.
Tres visitas: cómo influye la reputación en la decisión
Para verlo más claro, analicemos tres visitas hipotéticas al mismo flujo.
Visita 1. Dirección de hosting en la nube. La red pertenece a un proveedor de servidores en la nube y el navegador se declara como un móvil normal. Un lector real no se conecta así: un teléfono no sale a internet a través de un centro de datos. La comprobación de red corta la visita en el primer paso, antes de comprobar el navegador; es el filtrado más barato y más preciso.
Visita 2. Operador móvil, dirección en una lista de spam ajena. La dirección pertenece a un gran operador móvil y está tras un CGNAT. Hace una semana alguno de los abonados tras esa dirección envió spam. Si bloqueas con esa lista de forma estricta, cortarás a una persona cualquiera con su teléfono. Lo correcto es tomar el registro como una señal débil y mirar el resto: navegador, JavaScript, identificador de clic publicitario. Si todo está en orden, la visita debe pasar.
Visita 3. Proveedor doméstico, dirección atrapada ayer en automatización. Ayer llegó desde esta dirección un navegador sin ventana con rastros claros de control por programa. Hoy llega otra visita. Aquí el historial importa: ha pasado un día y lo más probable es que la dirección siga en manos del mismo propietario. Pero en un par de semanas ese registro debe caducar, porque la dirección puede pasar a otro abonado.
En los tres casos no decide una «IP mala», sino el tipo de red, la actualidad y la certeza del registro junto con las demás señales de la visita.
Recomendaciones prácticas
- Bloquea por tipo de red, no por listas ajenas a ciegas. Un centro de datos es una señal fuerte; una dirección doméstica o móvil, débil.
- No bloquees subredes de operadores móviles. Aunque de ahí llegara un bot, el siguiente clic desde esas direcciones probablemente será de una persona.
- Deja que los registros caduquen. La reputación de una dirección doméstica de hace una semana casi no significa nada.
- Comprueba las consecuencias. Antes de endurecer las reglas, mira cuántas conversiones llegaron desde direcciones que la nueva regla habría cortado.
- Analiza los clics en disputa. Si un comprador se queja de que no ve la oferta, busca su visita en el registro y mira el motivo: es más rápido que adivinar.
Resumen
La reputación de IP es una señal fuerte pero tosca. Las direcciones de centros de datos y de bots detectados con certeza se pueden cortar sin miedo; las domésticas y móviles, sobre todo tras un CGNAT, exigen cuidado: detrás de una IP puede haber miles de personas, y la dirección cambia de dueño en horas. Usa la reputación como parte de la evaluación de confianza, guarda los registros según el tipo de red y deja que caduquen: así el filtro corta la automatización sin tocar a los compradores. El enfoque general de protección del tráfico está en el artículo sobre cómo filtrar bots.



