Guía

Detección de bots que los bots no pueden falsificar

Atrapa navegadores headless, frameworks de automatización, scrapers y agentes IA, con veredictos decididos del lado del servidor a partir de señales crudas, fingerprints TLS y la forma en que se mueve una mano real.

Por qué fallan las verificaciones de bots del lado del cliente

Todo lo que el navegador calcula, un bot lo puede parchear. Un script que devuelve isBot: false se sobrescribe con facilidad. Una detección de bots sólida debe decidirse del lado del servidor, a partir de evidencia cruda que la automatización no puede falsear de forma consistente. El agente de Prynt envía señales, no un booleano, y el motor las pondera donde el bot no tiene alcance.

Las señales que delatan a la automatización

  • Indicadores de headless y automatización: navigator.webdriver, variables globales de Selenium/Puppeteer/Playwright, artefactos de CDP, ausencia de window.chrome, listas de plugins e idiomas vacías.
  • Manipulación de funciones nativas: getContext/toDataURL/getParameter parcheados (las herramientas de ruido en canvas y de spoofing de UA se delatan justo aquí).
  • SwiftShader / GL por software bajo un UA no headless, incongruencias de hardware en iframes y relecturas de webdriver en iframes nuevos que evaden una anulación en el nivel superior.
  • Fingerprint TLS JA4 capturado en el borde, antes de que se ejecute cualquier JS: un UA de navegador montado sobre un stack TLS de curl/Go/Python es un cliente falsificado.
  • Biometría conductual: trayectorias de mouse perfectamente rectas, varianza de tiempo nula, tecleo sobrehumano y un sensor de movimiento que nunca se mueve revelan una máquina, aun cuando el entorno esté perfectamente falsificado.

Los agentes IA son la nueva superficie de bots

El tráfico de IA agéntica (ChatGPT Operator, Perplexity, agentes de Claude y Gemini, GPTBot, CCBot) es la clase de tráfico de mayor crecimiento de 2026. Prynt lo clasifica como un veredicto distinto (no solo "bot"), para que puedas permitir, limitar o bloquear agentes IA según tus propios términos.

Detecta y luego actúa, en el borde

La detección sin mitigación es medio producto. Prynt conecta el veredicto con Prynt Challenge, una prueba de trabajo adaptativa al riesgo (una alternativa a Turnstile/Arkose), y con los conectores de Prynt Edge (Cloudflare Worker, nginx/OpenResty), que permiten, desafían o bloquean en menos de 10 ms antes de llegar a tu origen.

Relacionado

Fingerprinting de dispositivos · Prevención de robo de cuentas · Prynt vs FingerprintJS · Glosario