Skip to main content
Blog
Blog

Seguridad de agentes de IA: por qué la detección de bots tradicional no ve la nueva amenaza

Los agentes de IA autónomos operan en navegadores reales y esquivan WAF y filtros de bots CDN. Así los detectan las señales del navegador por sesión.

Jul 22, 2026 10 min read
Seguridad de agentes de IA: por qué la detección de bots tradicional no ve la nueva amenaza

Resumen: seguridad de agentes IA en 2026

  • Los agentes IA manejan navegadores reales, pasan chequeos de huella y transaccionan a velocidad de máquina. Los vendors de bots tradicionales los pierden.
  • El comportamiento es el único separador fiable: rutas de ratón deterministas, lecturas DOM en ráfaga, artefactos CDP, sin scroll de viewport antes de la consulta.
  • Puntúa confianza de agente 0-100 por sesión. Permite, challenge o bloquea por petición en tiempo real.

AI-agent security — three defensive layers

Qué son los agentes de IA y por qué crean un nuevo problema de seguridad

Los agentes de IA son programas de software que operan navegadores web de forma autónoma para completar tareas. Pueden reservar citas, rellenar formularios, hacer compras, ejecutar flujos de pago, completar procesos KYC, reclamar bonos promocionales y extraer datos estructurados, todo sin un humano en el proceso.

Esto supone un cambio importante respecto a los bots tradicionales. Los bots tradicionales envían solicitudes HTTP directamente. No renderizan páginas, no ejecutan JavaScript y no producen una huella de navegador genuina. Son visibles en la capa de red precisamente porque no se comportan como navegadores.

Los agentes de IA sí. Controlan un navegador real, Chromium en la mayoría de los casos, y lo operan como lo haría una persona. Renderizan la página completa, ejecutan JavaScript, resuelven retos CAPTCHA y generan una huella de navegador indistinguible de la de un usuario humano en cada punto de control que inspecciona un WAF o un filtro de bots CDN.

El resultado es una categoría de amenaza automatizada que la infraestructura de seguridad existente no fue diseñada para ver.

Por qué las herramientas de seguridad existentes son ciegas ante los agentes de IA

Los WAF y la gestión de bots a nivel de CDN se construyeron en torno a un modelo de amenaza específico: solicitudes automatizadas de gran volumen desde rangos de IP de centros de datos conocidos, con atributos de navegador ausentes o falsificados. Ese modelo no describe a los agentes de IA.

Piensa en lo que un WAF o un filtro de bots CDN comprueba realmente. La cadena user-agent: un agente de IA que se ejecuta dentro de Chromium envía una genuina. La tasa de solicitudes: los agentes de IA operan a velocidad humana, a veces más lenta. La dirección IP: los agentes de IA suelen enrutar a través de conexiones residenciales, no de rangos de centros de datos que las listas de bloqueo reconocen. La ejecución de JavaScript: los agentes de IA superan los retos de JavaScript porque ejecutan un motor de JavaScript completo.

En cada punto de control que una herramienta de la capa de red puede inspeccionar, un agente de IA parece humano. Eso es inherente a cómo funcionan estas herramientas. Son navegadores, operados por software en lugar de personas, así que no hay un paso de evasión separado que atrapar.

Un WAF no puede ver a un agente de IA. Tampoco puede hacerlo un filtro de bots a nivel de CDN. El problema es estructural, no una carencia de configuración: estas herramientas inspeccionan la red, y la evidencia vive en el navegador.

Las señales que realmente revelan a los agentes de IA

La detección requiere mover el análisis a la capa del navegador, donde las diferencias entre los agentes de IA y los usuarios humanos se vuelven visibles. Cuatro categorías de señales son discriminadores fiables.

La primera es la entropía de la huella de canvas. El renderizado del canvas del navegador está determinado por la combinación específica de hardware de GPU, motor de renderizado de fuentes y sistema operativo que ejecuta un dispositivo. Los dispositivos de usuarios reales producen huellas de canvas con alta entropía por la variación de sus configuraciones de hardware. Los agentes de IA que se ejecutan en entornos de navegador mínimos o virtualizados producen huellas con una entropía anormalmente baja, menos variaciones renderizadas por GPU de las que genera una configuración de hardware real. Esto es medible.

La segunda es la cadencia de la sesión. La interacción humana con un navegador implica una variación natural en el tiempo. Una persona que escribe su dirección de correo en un formulario lo hace con intervalos ligeramente distintos entre pulsaciones cada vez, influida por la atención, la familiaridad con el teclado y decenas de otros factores físicos. Los agentes de IA ejecutan eventos a intervalos mecánicamente precisos. Un campo de formulario rellenado con exactamente 1,200 milisegundos entre cada carácter, repetido de forma constante a lo largo de varios eventos, no es un patrón humano.

La tercera es la geometría del cursor. Las trayectorias del ratón humanas son curvas, aceleran y desaceleran, e incluyen microcorrecciones. Los agentes de IA producen o bien trayectorias geométricamente perfectas, líneas rectas o arcos precisos, o bien ningún movimiento del cursor entre interacciones. Los usuarios reales casi nunca producen trayectorias de cursor en línea recta entre elementos.

La cuarta es la huella de fuentes y WebGL. Los dispositivos de usuarios reales tienen instalado un conjunto completo de fuentes del sistema y una GPU que produce una salida WebGL consistente. Los agentes de IA que se ejecutan en entornos mínimos tienen un conjunto de fuentes restringido y hardware de GPU virtualizado o ausente. La combinación de fuentes que faltan y una firma WebGL anómala es un discriminador potente.

Ninguna de estas señales es visible en la capa de red. Todas requieren un script que se ejecute dentro de la sesión de navegador para observarlas.

Agentes de IA con nombre propio y cómo son sus firmas de detección

Las distintas herramientas de agentes de IA producen perfiles de señales diferenciados, y es posible identificarlas de forma específica en lugar de clasificarlas de manera genérica como automatización.

OpenAI Operator se ejecuta en un entorno basado en Chromium. Su entropía de canvas es baja, su cadencia de sesión es mecánica y sus patrones de interacción reflejan la ejecución de tareas del modelo subyacente en lugar de los ritmos humanos de toma de decisiones.

Claude for Chrome funciona como una extensión de navegador que controla la sesión activa. La detección se centra en las anomalías de cadencia de sesión, ya que la arquitectura de extensión implica que el navegador en sí es genuino pero el patrón de interacción no es humano.

Playwright y Puppeteer son headless por defecto. Incluso cuando se aplican técnicas de evasión básicas, como configurar un user-agent genuino o desactivar el flag navigator.webdriver, a sus entornos de navegador les faltan APIs que los navegadores reales exponen, su entropía de canvas es baja y sus señales de comportamiento siguen siendo mecánicas.

Selenium produce un perfil similar al de Playwright y es detectable a través de propiedades de window inyectadas por el driver que persisten incluso cuando se aplican otras técnicas de evasión.

cside detecta todos estos con una sola etiqueta de script, usando análisis de señales a nivel de navegador y sin cambios en el código de tu aplicación. Devuelve un veredicto en tiempo real que marca las sesiones de agentes de IA y automatizadas y, cuando es posible, nombra el agente concreto. Mira cómo funciona la detección de agentes de IA.

AI-agent traffic — what to allow vs. what to block

Dónde importa más la detección de agentes de IA

Las pérdidas por apropiación de cuentas en EE. UU. alcanzaron los 13.500 millones de dólares en 2025, frente a unos 11.400 millones el año anterior. Los agentes de IA que ejecutan campañas automatizadas de credential stuffing y de creación de cuentas son una parte creciente de ese total, operando a velocidad humana a través de navegadores reales.

AñoPérdidas por apropiación de cuentas en EE. UU.
2024~$11.4B
2025$13.5B

Fuente: Javelin Strategy & Research, 2026 Identity Fraud Study.

Los casos de uso en los que la actividad de agentes de IA genera un daño real al negocio se concentran en unos pocos sectores.

En iGaming, los agentes reclaman bonos de bienvenida, completan flujos KYC automatizados y retiran fondos a escala. La economía es sencilla: si el bono vale más que el coste de operar el agente, es un ataque rentable.

En fintech, los agentes abren cuentas mula para blanquear fondos, a menudo completando pasos de verificación de identidad que están diseñados para requerir interacción humana.

En comercio electrónico, los agentes realizan pruebas de tarjetas: ejecutan transacciones pequeñas a través de los flujos de pago para validar números de tarjeta robados antes de usarlos en compras mayores. Las pruebas de tarjetas son dañinas tanto por las pérdidas por fraude que permiten como por los volúmenes de contracargos que generan. El Verizon Data Breach Investigations Report 2026 encontró que las credenciales robadas aparecen en el 39% de todas las brechas de datos, las mismas credenciales que los agentes de IA se usan cada vez más para validar a escala a través de flujos de pago e inicio de sesión.

En SaaS, los agentes extraen páginas de precios, catálogos de productos y datos de cara al cliente a escala, a menudo para alimentar operaciones de inteligencia competitiva.

Cada uno de estos casos de uso implica que un agente completa un flujo de trabajo diseñado para un usuario humano. El daño proviene del resultado, un flujo de trabajo completado sin autorización, y no del patrón de solicitud en sí.

La seguridad de agentes de IA no consiste en bloquear toda la automatización

No todo el tráfico automatizado es malicioso, y la seguridad de agentes de IA no debería plantearse como bloquear toda sesión no humana. Los crawlers de motores de búsqueda, las herramientas de accesibilidad, las integraciones de API legítimas, las herramientas de monitorización y los frameworks de pruebas internas son todas formas de automatización de las que dependen los sitios web. Bloquearlas todas causaría más daño que las amenazas que se pretenden abordar.

El objetivo es separar la automatización autorizada del abuso, no eliminar la automatización por completo. Eso exige una decisión de riesgo por sesión basada en las señales que produce cada sesión, no una regla binaria aplicada a todo el tráfico no humano.

La arquitectura correcta devuelve una señal de riesgo por sesión, con suficiente contexto para identificar el tipo de agente concreto cuando es posible, y deja que la aplicación decida cómo responder. Algunas sesiones merecen un reto. Otras merecen un bloqueo. Otras, procedentes de crawlers que el propietario del sitio reconoce y permite, no merecen ninguna acción.

Para ver cómo funcionan en la práctica las decisiones de riesgo por sesión, consulta la detección de agentes de IA. Para ver cómo encaja esto en un stack completo de prevención de apropiación de cuentas, empieza por ahí.

Lecturas adicionales

An AI-agent-driven purchase blocked at checkout

Lecturas relacionadas

Mike Kutlu
Client-Side Security Consultant

Client-side security consultant at cside. 10+ years of experience implementing technology solutions for enterprises (previously at Oracle, Cloudflare, and Splunk). Now helping teams use client-side intelligence to catch & reduce fraud.

FAQ

Frequently Asked Questions

La seguridad de agentes de IA es la disciplina de detectar, monitorizar y gestionar agentes de IA autónomos que interactúan con sitios web a través de sesiones de navegador reales. A diferencia de la gestión de bots tradicional, que inspecciona el tráfico HTTP en busca de patrones no humanos, la seguridad de agentes de IA opera en la capa del navegador, donde las señales que distinguen a los agentes de los usuarios humanos son realmente visibles. Estas incluyen la entropía de la huella de canvas, la cadencia de sesión, la geometría del cursor y las huellas de fuentes y WebGL. El campo ha cobrado relevancia a medida que las herramientas de agentes de IA han proliferado hasta el punto de que ahora son una categoría de amenaza definida en fraude, extracción de datos y abuso automatizado.

La detección requiere un script que se ejecute dentro de la sesión de navegador y recopile señales que no son visibles en la capa de red. Las señales más fiables son la entropía de la huella de canvas (los agentes de IA que se ejecutan en entornos mínimos producen menos entropía que el hardware real), la cadencia de sesión (tiempos mecánicos entre eventos en lugar de la variación humana natural), la geometría del cursor (trayectorias de cursor rectas o ausentes en lugar de movimiento orgánico) y las huellas de fuentes y WebGL (fuentes del sistema que faltan y salida de GPU virtualizada en los entornos mínimos de los agentes). Estas señales no pueden ser inspeccionadas por un WAF o un filtro CDN porque existen dentro de la sesión de navegador, no en la solicitud HTTP.

No, no de forma fiable. Los WAF y las herramientas de gestión de bots CDN inspeccionan las cabeceras HTTP, las tasas de solicitud, la reputación de IP y las características TLS. Un agente de IA que se ejecuta dentro de un navegador Chromium completo produce una cadena user-agent genuina, una tasa de solicitudes realista, una dirección IP residencial y supera los retos de JavaScript porque ejecuta un motor de JavaScript completo. No hay nada en la solicitud HTTP que una herramienta de la capa de red pueda marcar. La detección requiere análisis de señales a nivel de navegador, algo que estas herramientas no realizan. Es una limitación estructural de dónde operan los WAF y los filtros CDN, no una carencia de configuración.

Puede hacerlo, si el enfoque es un bloqueo binario sobre toda la automatización detectada. El enfoque correcto es una decisión de riesgo por sesión en lugar de una regla general. Un crawler de motor de búsqueda y un agente que realiza pruebas de tarjetas parecen ambos automatización en la capa del navegador, pero sus perfiles de señales difieren, y el contexto de riesgo difiere por completo. Una buena seguridad de agentes de IA identifica el tipo de agente concreto cuando es posible y devuelve una señal de riesgo sobre la que la aplicación puede actuar de forma proporcional: bloquear algunas sesiones, aplicar un reto a otras y permitir la automatización legítima reconocida. Bloquear de forma general todas las sesiones no humanas perturbaría a los crawlers, las herramientas de monitorización y el software de accesibilidad de los que el sitio puede depender.

Monitoriza y Asegura tus Scripts de Terceros

Gain full visibility and control over every script delivered to your users to enhance site security and performance.

Comienza gratis, o prueba Business con una prueba de 14 días.

Interfaz del panel de cside mostrando monitorización de scripts y análisis de seguridad
Related Articles
Reservar una demo