Skip to main content
Blog
Blog

Cómo detectar bots en tu sitio web en 2026

Detectar bots en 2026 significa combinar señales de red, navegador y comportamiento en un veredicto que también marca agentes de IA como OpenAI Operator.

Aug 10, 2026 10 min read
Cómo detectar bots en tu sitio web en 2026
Tabla de Contenidos

Resumen: cómo detectar bots en tu sitio

  • Apila tres capas: Apila tres capas: red (IP, ASN, huella TLS), navegador (huella, flags headless), comportamiento (ratón, timing, secuencia).
  • Una sola capa falla: Cualquier capa individual se bypasea. Los proxies residenciales vencen la reputación IP. Playwright con stealth vence las huellas de navegador. Solo el comportamiento atrapa agentes LLM.
  • Una puntuación de confianza: Combina en una puntuación de confianza de sesión sobre la que puedas actuar en vivo. Permite 0-30, escala 31-70, bloquea 71-100.

¿Poco tiempo? Consulta la detección de agentes de IA de cside. Cubre todo lo de abajo en un solo despliegue.

Three signal layers → one session verdict

Por qué la detección de bots se ha vuelto más difícil

Los bots tradicionales enviaban peticiones HTTP en crudo, sin contexto de navegador. Cazarlos era sencillo: buscar cabeceras ausentes, cadenas de user agent extrañas o tasas de peticiones que ningún humano podría producir.

Los bots modernos son distintos. Agentes de IA como OpenAI Operator, Claude for Chrome, Playwright, Puppeteer y Selenium se ejecutan dentro de motores de navegador reales. Renderizan JavaScript, ejecutan manejadores de eventos y producen patrones de petición que, a nivel básico, parecen de usuarios reales. Puppeteer y Playwright controlan Chromium directamente. Selenium maneja un navegador completamente renderizado. Los controles de user agent y la simple inspección de cabeceras no los separan de los visitantes humanos.

El problema ha pasado de detectar impostores baratos a identificar actores sofisticados que han hecho un esfuerzo deliberado por parecer humanos.

Señales de red: qué detectan y sus límites

Las señales de red son la capa de detección más externa. Son rápidas y baratas, y filtran el tráfico masivo y de bajo esfuerzo antes de que se ejecute nada más costoso.

Cadenas de user agent

La cabecera user agent nombra el navegador y el sistema operativo que hacen la petición. Muchos scrapers sencillos envían cadenas de user agent genéricas o reveladoras, lo que hace que sea fácil marcarlos.

El límite es obvio: cualquier cliente HTTP puede fijar la cadena de user agent que quiera. Un bot que envía Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 es indistinguible de un usuario real de Chrome en la capa de red. El filtrado por user agent caza bots perezosos y poco más.

Tasa de peticiones

Las avalanchas con scripts, el credential stuffing y los scrapers agresivos suelen generar tasas de peticiones que ningún humano podría igualar. La limitación de tasa y la detección de anomalías en peticiones por segundo o por sesión cazan esos patrones.

La brecha está en que los agentes de IA a velocidad humana, cada vez más habituales en 2026, hacen peticiones a tasas que caen dentro de los rangos humanos normales. Un agente de IA que rellena un formulario podría tardar de 8 a 15 segundos por acción, algo perfectamente dentro del comportamiento normal de un usuario.

Reputación de IP

Las consultas de reputación de IP marcan rangos conocidos de centros de datos y nodos de salida de VPN, lo que ayuda a filtrar el tráfico de bots comunes enrutado a través de infraestructura en la nube.

Los proxies residenciales se saltan esto por completo. Nuestra guía sobre cómo detectar tráfico de VPN y proxy cubre la detección de proxies al detalle.

Los bots automatizados que prueban listas de credenciales robadas a gran escala siguen siendo un vector de brecha principal. El Verizon Data Breach Investigations Report halló que el 39% de las brechas de 2025 involucraron credenciales robadas, la carga útil que entregan esos bots.

Vector de brecha de datos (2025)Proporción
Brechas con credenciales robadas39%
Otros vectores61%

Fuente: Verizon Data Breach Investigations Report.

Señales de navegador: qué detectan y sus límites

Las señales de navegador examinan el entorno JavaScript dentro del navegador para juzgar si se corresponde con un navegador real, operado por un humano.

Indicadores de navegador headless

El control más básico lee navigator.webdriver, que se fija en true en los navegadores controlados por el protocolo WebDriver, incluidos Puppeteer y Selenium. Leer esta propiedad caza configuraciones de bots de fábrica, sin ajustar.

El límite es que se trata de un parche de una línea. Cualquier framework de nivel de producción fija navigator.webdriver en false antes de ejecutar la lógica de la página, así que ese indicador por sí solo solo caza pruebas en fase de desarrollo.

APIs de navegador ausentes

Los navegadores reales exponen un conjunto coherente de objetos JavaScript: window.chrome, navigator.plugins, navigator.mimeTypes y otras APIs que reflejan un navegador funcional. Los entornos headless o mínimos a menudo las omiten, o las exponen de una forma que difiere de un navegador real.

Se aplica la misma advertencia: los bots sofisticados parchean estas propiedades. El valor de detección viene de comprobar combinaciones de APIs y su coherencia interna, más que cualquier propiedad aislada.

Entropía de la huella de canvas y WebGL

Cuando un navegador renderiza un elemento canvas o una escena WebGL, la salida varía ligeramente según el hardware gráfico, la versión del controlador y el pipeline de renderizado. Un dispositivo real con GPU produce una salida con entropía natural en todas estas dimensiones.

Los bots que corren en entornos mínimos o virtualizados suelen producir salidas de canvas y WebGL de baja entropía porque carecen de hardware de GPU real. Las huellas anormalmente uniformes o de baja entropía son una señal relevante de que el entorno de renderizado no es un dispositivo de usuario real.

cside analiza más de 250 señales, incluidas la entropía de canvas, las características de renderizado de fuentes, la huella de WebGL, las métricas de pantalla y las propiedades de navigator, para producir una huella de dispositivo estable que se mantiene en el modo incógnito, las conexiones VPN y el borrado de cookies. Combinar tantas señales hace que a un bot le resulte muy difícil falsear un resultado válido en todas las dimensiones a la vez.

Señales de comportamiento: las más difíciles de falsear

Las señales de comportamiento observan cómo interactúa un usuario con la página, más que el aspecto del entorno del navegador. Son las más costosas de generar, porque necesitan interacción real para medirse, y también son las más difíciles de falsear de forma convincente para los bots.

Patrones de movimiento del ratón

Los usuarios reales mueven el ratón siguiendo trayectorias curvas y con aceleración. La física del movimiento de la mano humana produce curvas de aceleración características, sobrepasos y microcorrecciones. Los bots que generan eventos de ratón sintéticos tienden a producir líneas perfectamente rectas, curvas perfectamente suaves o patrones estadísticamente imposibles, como velocidad con varianza cero.

La varianza de tiempos en el movimiento del ratón es especialmente reveladora. El movimiento humano tiene un temblor natural a nivel de milisegundos. El movimiento con scripts no.

Patrones de tiempo entre eventos

Los usuarios reales tienen varianza en el tiempo de reacción. El intervalo entre la carga de una página y el momento en que un usuario hace clic en un botón, empieza a escribir o se desplaza nunca es perfectamente constante, porque refleja un tiempo de procesamiento cognitivo genuino.

Los bots ejecutan acciones en intervalos precisos y repetibles. El tiempo entre eventos del DOM de un script automatizado tiene una firma estadística que difiere de forma medible de los flujos de eventos generados por humanos.

Entropía de interacción

¿Leyó el usuario realmente la página antes de enviar el formulario? ¿Se movió el cursor hasta el campo antes de que apareciera un valor en él? ¿Hubo eventos de desplazamiento antes del clic? Los usuarios reales dejan un rastro de interacción. Los bots que saltan directamente al envío del formulario sin interacción previa producen un perfil de sesión con una entropía anormalmente baja.

Human vs. legacy bot vs. AI agent

Por qué necesitas las tres categorías combinadas

Ninguna categoría por sí sola basta para una detección fiable de bots en 2026. Los proxies residenciales se saltan las señales de red, los frameworks de nivel de producción parchean los indicadores de navegador y las señales de comportamiento necesitan suficiente interacción con la página para producir datos significativos.

La combinación es lo que hace que la detección se sostenga. Un bot podría pasar todos los controles de red, parchear los indicadores de navegador obvios e incluso producir tiempos de interacción plausibles en una página sencilla. Producir un resultado válido en más de 250 señales a la vez, incluidas la entropía de canvas derivada de la GPU, la varianza natural de microtiempos en el movimiento del ratón y una huella TLS TLS handshake fingerprint que coincida con el navegador declarado, es extremadamente difícil de lograr en la capa de automatización.

cside combina las tres categorías en una única respuesta de API. Una llamada devuelve una puntuación de bot derivada del conjunto completo de señales, un ID de huella de dispositivo para el análisis de velocidad y veredictos de señales individuales para los equipos que quieran construir su propia lógica sobre los datos en crudo.

En qué se diferencian los agentes de IA

Los agentes de IA como OpenAI Operator, Claude for Chrome, Playwright y Puppeteer son un reto de detección concreto. Se ejecutan dentro de un Chromium real, así que pasan la mayoría de los controles a nivel de navegador. Sus características de red parecen normales y sus APIs de navegador están presentes y son coherentes.

Donde fallan es en el comportamiento a nivel de sesión. Los agentes de IA completan tareas, no navegan. Su cadencia de sesión tiene forma de tarea: ir a un elemento concreto, realizar una acción, pasar al siguiente paso. Las sesiones humanas reales tienen exploración, dispersión de la atención, relecturas e inconsistencia. Una sesión de agente es optimizada y con propósito de una manera que produce un perfil estadísticamente distinto.

cside identifica agentes de IA concretos, como OpenAI Operator, Claude for Chrome, Playwright, Puppeteer y Selenium, mediante una mezcla de análisis del entorno del navegador y firmas de cadencia de sesión. Devuelve un veredicto en tiempo real que marca las sesiones de agentes de IA y automatizadas como parte de la respuesta de la API.

Pon la detección de bots en tus flujos críticos

La detección de bots no es un único control. Es un compuesto de señales de red, de navegador y de comportamiento puntuadas juntas frente a una huella coherente. cside entrega ese veredicto compuesto en una única llamada a la API, con detección de agentes de IA concretos incluida, para que puedas ejecutarla en tu flujo de registro, inicio de sesión o pago. La detección de agentes de IA de cside y la detección de bots funcionan desde una única etiqueta de script, y el plan gratuito cubre 1,000 llamadas a la API al mes sin necesidad de tarjeta de crédito.

Más lecturas

A cside session card — signals fan into one score

Lecturas relacionadas

Mike Kutlu
Client-Side Security Consultant

Client-side security consultant at cside. 10+ years of experience implementing technology solutions for enterprises (previously at Oracle, Cloudflare, and Splunk). Now helping teams use client-side intelligence to catch & reduce fraud.

FAQ

Frequently Asked Questions

La detección fiable de bots combina tres categorías de señales: señales de red como la reputación de IP y la tasa de peticiones, señales de navegador como los indicadores de navegador headless, las APIs ausentes y la entropía de canvas, y señales de comportamiento como los patrones de movimiento del ratón y la varianza de tiempo entre eventos. Ninguna señal por sí sola es suficiente, porque los bots sofisticados parchean los controles individuales. La detección más precisa surge de combinar las tres categorías en una puntuación compuesta a partir de 100 o más señales por visita.

Muchos bots modernos pueden saltarse el CAPTCHA, sobre todo los desafíos basados en imágenes. Los servicios de resolución de CAPTCHA con IA están ampliamente disponibles y resuelven los desafíos visuales con tasas de acierto altas. El CAPTCHA sigue siendo una capa de fricción útil frente a bots de bajo esfuerzo, pero no debería ser la única defensa contra la automatización sofisticada. La huella de dispositivo y el análisis de comportamiento funcionan de forma independiente al CAPTCHA y detectan los bots que resuelven los desafíos con éxito.

Los agentes de IA se ejecutan dentro de motores de navegador reales y pasan la mayoría de los controles estándar de bots, así que la detección se apoya en el análisis de la cadencia de sesión. Los agentes de IA generan patrones de sesión optimizados para tareas, con baja varianza de exploración y secuencias de navegación orientadas a un objetivo, mientras que las sesiones humanas reales tienen deriva natural, relecturas e inconsistencia. cside detecta agentes de IA concretos, como OpenAI Operator, Claude for Chrome, Playwright, Puppeteer y Selenium, mediante una combinación de señales del entorno del navegador y huella de comportamiento a nivel de sesión.

Un firewall de aplicaciones web (WAF) protege sobre todo contra patrones de petición maliciosos: inyección SQL, payloads XSS, firmas de exploits conocidos y ataques volumétricos. Funciona a nivel de red y de petición. La detección de bots funciona a nivel de sesión y de navegador, e identifica el comportamiento automatizado con independencia de si las peticiones en sí son maliciosas. Un bot que completa el registro de una cuenta falsa no activa las reglas del WAF. La huella de dispositivo y el análisis de comportamiento lo detectan porque la señal es el patrón de sesión, no el contenido de la petición.

Monitoriza y protege tus scripts de terceros

Gain full visibility and control over every script delivered to your users to enhance site security and performance.

Empieza gratis o prueba Business con una versión de prueba de 14 días.

Interfaz del panel de cside que muestra la monitorización de scripts y el análisis de seguridad
Related Articles
Reservar una demo

¿Quieres verlo en detalle con un ingeniero?

Treinta minutos, sobre tu propio sitio. Nada de diapositivas.

Te enseñaremos:

Qué scripts de terceros se están ejecutando ahora mismo en tu sitio
En qué punto estás con los requisitos 6.4.3 y 11.6.1 de PCI DSS
Qué parte de tu tráfico son bots y agentes de IA

¿Prefieres mandarnos una pregunta?

Buscando huecos libres…

Solo humanos de verdad. Nos daríamos cuenta.

¿Problemas para reservar? Abrir el calendario en una pestaña nueva

¿Qué quieres resolver?

Cuéntanoslo en una línea y te responderemos con algo útil, no con un discurso genérico.

Solemos ayudar con:

Ver qué scripts de terceros se ejecutan en tu sitio
Evidencias para PCI DSS 6.4.3 y 11.6.1
Bots, agentes de IA y robo de cuentas

¿Prefieres reservar una hora? Elegir un hueco