Guía

Detección de bots que los bots no pueden falsificar

Atrapa navegadores headless, frameworks de automatización, scrapers y agentes IA, con un veredicto decidido del lado del servidor a partir de señales crudas, fingerprints TLS y la forma en que realmente se mueve una mano humana.

Por qué fallan las comprobaciones de bots del lado del cliente

Todo lo que el navegador calcula, un bot lo puede parchear. Un script que devuelve isBot: false se sobrescribe con total facilidad. Una detección de bots robusta debe decidirse del lado del servidor a partir de evidencia cruda que la automatización no puede falsificar de forma consistente. El agente de Prynt envía señales, no un valor booleano, y el motor las evalúa donde el bot no puede alcanzarlas.

Las señales que delatan a la automatización

  • Marcas de headless y automatización: navigator.webdriver, variables globales de Selenium/Puppeteer/Playwright, artefactos de CDP, ausencia de window.chrome y listas vacías de plugins e idiomas.
  • Manipulación de funciones nativas: getContext/toDataURL/getParameter parcheadas (las herramientas de ruido en canvas y de suplantación de UA se delatan justo aquí).
  • SwiftShader / GL por software bajo un UA que no es headless, discrepancias de hardware en iframes y relecturas de webdriver en iframes nuevos que evaden una sobrescritura de nivel superior.
  • Fingerprint TLS JA4 capturado en el edge, antes de que se ejecute cualquier JS: un UA de navegador que viaja sobre una pila TLS de curl/Go/Python es un cliente falsificado.
  • Biometría de comportamiento: trayectorias de ratón perfectamente rectas, variación de tiempos nula, escritura sobrehumana y un sensor de movimiento que nunca se mueve revelan una máquina incluso cuando el entorno está falsificado a la perfección.

Los agentes IA son la nueva superficie de bots

El tráfico de IA agéntica —ChatGPT Operator, Perplexity, agentes de Claude y Gemini, GPTBot, CCBot— es la clase de tráfico de más rápido crecimiento en 2026. Prynt lo clasifica como un veredicto distinto (no solo como bot) para que puedas permitir, limitar o bloquear a los agentes IA según tus propias reglas.

Detecta y luego actúa, en el edge

La detección sin mitigación es medio producto. Prynt conecta el veredicto con Prynt Challenge —una prueba de trabajo autohospedable y adaptativa al riesgo (una alternativa open source a Turnstile/Arkose)— y con los conectores de Prynt Edge (Cloudflare Worker, nginx/OpenResty) que permiten, desafían o bloquean en menos de 10 ms, antes de llegar a tu origen.

Relacionado

Fingerprinting de dispositivos · Prevención de robo de cuentas · Prynt vs FingerprintJS · Glosario