¿Los visitantes ven un CAPTCHA?
¿Los visitantes ven un CAPTCHA?
Nunca. Karma lee la sesión de forma invisible y emite un veredicto; las personas pasan sin fricción.
Karma lee señales de comportamiento y de transporte de cada sesión, puntúa la dirección con tu propia base de reputación y una lista de bloqueo de bots compartida, y redirige a los bots a tu espejo mientras las personas siguen en el sitio, sin CAPTCHAs y sin dañar las señales de comportamiento de tu sitio.
14 días de Protect+ gratis · sin tarjeta ni CAPTCHAs
Sin CAPTCHAs ni agentes. Un snippet asíncrono, todo por TLS.
Karma se instala con una sola etiqueta de script, y es la misma en todas partes: lo que cambia es el archivo donde va. Colóquela primero en <head>, por encima de la analítica y los gestores de etiquetas, para que lea la sesión antes de que nada más pueda retrasarla.
<script async src="https://cdn.karma-verdict.com/karma-loader.js"
data-endpoint="https://collect.karma-verdict.com/t"
data-src="https://cdn.karma-verdict.com/karma.js"></script>
No hay nada más que instalar: ningún agente en su servidor, ningún cambio de DNS, ningún proxy delante de su sitio. Su pasarela le pide el veredicto a Karma y sigue sirviendo la página ella misma. Ver las guías de instalación
Señales de comportamiento y transporte, reputación por cuenta y una lista compartida opcional, ningún visitante ve un desafío.
Sitios que ya pasan su tráfico por Karma. Cuando los bots dejan de llegar a las páginas, a la analítica y a las señales de comportamiento, el buscador empieza a ver el sitio como lo ven los visitantes reales.
Añadir protección contra bots detuvo la caída del tráfico y mejoró las posiciones en tres semanas.
La tasa de rebote mejoró un 3 % justo después de activar Karma.
Solo con limpiar el tráfico de bots, volvió a crecer después de un año sin cambios.
Quince situaciones en las que el tráfico automatizado deja de ser una cifra en un informe de analítica y empieza a costar dinero, clientes o credibilidad. Si reconoce su propio sitio en alguna de ellas, las peticiones ya están llegando.
El primer grupo trata de lo que el tráfico automatizado hace realmente cuando encuentra un sitio. Nada de esto exige un ataque dirigido ni un adversario decidido: es lo que le ocurre a cualquier dirección que responda el tiempo suficiente en el puerto 443.
El relleno de credenciales es el ataque más común de Internet y el menos espectacular de ver. Listas de pares correo-contraseña procedentes de filtraciones de otras empresas se reproducen contra su formulario de acceso: unas pocas peticiones por segundo, desde miles de direcciones distintas, día tras día.
A la economía del asunto le basta una tasa de acierto mínima. Una lista de un millón de pares con una reutilización de uno entre mil son mil cuentas operativas: con tarjetas guardadas, saldos de fidelización, historial de pedidos y libreta de direcciones, pertenecientes a clientes que culparán al sitio y no a sus propios hábitos.
Los registros, los formularios de contacto, las peticiones de presupuesto, las reseñas y los comentarios atraen envíos automatizados. Una parte es spam corriente; la mayor parte es más silenciosa: cuentas creadas en serie para explotar el saldo de bienvenida, para sembrar reseñas o simplemente para esperar hasta que valgan algo.
El coste recae en personas, no en servidores. Alguien de ventas llama a una lista de contactos que no existen, moderación vacía una cola que se vuelve a llenar por la noche, y la base de clientes deja poco a poco de ser una base de clientes.
Si un sitio publica precios, existencias, anuncios o un directorio, esos datos merecen la pena. Los competidores los siguen para bajar de ellos, los agregadores los republican, y un rastreador lee todo el catálogo cada noche: mucho más rápido y mucho más completo de lo que jamás navega un cliente.
Bloquear por agente de usuario o por rango de direcciones no aguanta: un rastreador que merece la pena ejecutar merece la pena ejecutarlo desde proxies residenciales con una huella de navegador real. Lo que lo distingue de un cliente no es lo que dice ser, sino cómo se comporta.
La prueba de tarjetas no ataca a la tienda: la usa. Una lista de tarjetas robadas se valida empujando pequeñas autorizaciones por cualquier pasarela que las acepte, y un formulario de pago sin ninguna fricción delante es el instrumento ideal para eso.
El sitio lo paga dos veces. Primero en comisiones y contracargos por transacciones que nunca fueron pedidos, y luego en la calificación de riesgo del proveedor de pagos: una tasa de autorizaciones fallidas que suba lo bastante hace que la cuenta de comercio se revise, se limite y, en el peor caso, se cierre.
En cuanto una parte apreciable de las sesiones es automatizada, toda métrica derivada del tráfico se desvía. La conversión cae porque el denominador está inflado, la tasa de rebote y la duración de sesión dejan de significar nada, y las pruebas A/B necesitan mucho más tráfico para alcanzar significación, o llegan calladamente a la conclusión equivocada.
Las decisiones se siguen tomando con esos números. Se juzga una campaña, se rediseña una página, se mueve un presupuesto, todo sobre una medición que incluye a una población grande que nunca iba a comprar nada.
El segundo grupo trata de la respuesta habitual y de lo que cuesta. Un desafío es fácil de añadir y difícil de quitar, y pasa la factura precisamente a quienes usted quería conservar, mientras apenas estorba al tráfico que debía detener.
Los desafíos se colocan donde está el riesgo: acceso, registro, pago. Esos son también los puntos donde la paciencia del cliente es más delgada y la alternativa está a una pestaña de distancia. Cada rompecabezas es un punto de decisión que antes no existía, presentado a alguien que ya había decidido comprar.
La pérdida es invisible del modo que más importa: nadie presenta una queja por haber abandonado un carrito. El tráfico sigue llegando, los pedidos dejan de llegar en silencio, y la causa parece un problema de conversión y no un ajuste de seguridad.
Las cuadrículas de imágenes y el texto distorsionado son una barrera para quien usa un lector de pantalla, para quien tiene una discapacidad motora, para quien ve poco y para un gran número de clientes mayores que simplemente los encuentran imposibles. Las alternativas de audio son peores, no mejores, y a menudo están rotas.
Más allá de la venta perdida, esto es cada vez más una cuestión legal. Las normas de accesibilidad que cubren los servicios de cara al público no hacen una excepción para un control de seguridad, y «demuestre que es humano» es un mal motivo para dejar fuera a un cliente.
Resolver desafíos es un servicio con lista de precios pública. Las granjas humanas y los resolutores automáticos despachan rompecabezas de imagen y texto por fracciones de céntimo cada uno: un error de redondeo frente al valor de una cuenta tomada o una tarjeta validada.
Así que el desafío acaba filtrando por paciencia y no por intención. El atacante decidido paga y continúa; el cliente con prisa no, y se va. Es exactamente al revés de como debería ser.
Una aplicación móvil que habla con una API, una integración de un socio, un pago dentro de una vista web, un canal consumido por una aplicación cliente: ninguno tiene dónde dibujar un rompecabezas, y detrás de ninguno hay una persona que lo resuelva.
Suelen ser los puntos más valiosos y peor defendidos, precisamente porque la respuesta estándar no les sirve. Lo que los proteja tiene que decidir a partir de la propia petición.
Un desafío de un tercero carga código en el navegador de cada visitante e informa a un servicio fuera de su control, normalmente en otra jurisdicción. En términos de privacidad eso es un encargado del tratamiento, y está en las páginas más sensibles que usted tiene.
Bajo regímenes de tipo RGPD eso significa una base jurídica, un registro de actividades, un contrato de encargo y una respuesta sobre adónde van los datos, para un componente cuyo trabajo entero consiste en interrumpir a los clientes.
El tercer grupo trata de las consecuencias que llegan antes de que se tome ninguna cuenta. El tráfico que nunca convierte cuesta igualmente presupuesto publicitario, capacidad de servidor, existencias y atención. Y tarde o temprano alguien de fuera del equipo técnico hace una pregunta que hay que responder con pruebas.
Las campañas de pago se cobran por clic, y en algunas redes una parte apreciable de los clics es automatizada. El dinero se gasta, la visita queda registrada, el informe de analítica muestra crecimiento, y nada de eso era una persona.
Peor aún, ese tráfico entrena al optimizador. Las estrategias automáticas de puja aprenden de las sesiones que reciben, así que un canal lleno de bots enseña a la plataforma a comprar más de lo mismo: el presupuesto se refuerza en la dirección equivocada.
El rastreo agresivo es caro en el sentido más literal. Cada petición cuesta una consulta a la base, una página renderizada, ancho de banda y, en una plataforma medida, una línea en una factura. Un solo rastreador recorriendo un catálogo grande puede pesar más que todo el tráfico humano de una tienda pequeña.
El fallo no siempre es una factura. Es un sitio lento justo en el peor momento -el lanzamiento de una campaña, las rebajas, la mañana siguiente a una mención- porque la capacidad prevista para clientes se fue a otra cosa.
Donde la oferta es escasa y la demanda tiene hora, la velocidad decide el resultado, y el software es más rápido que las personas. Lanzamientos limitados, venta de entradas, saldos rebajados, franjas de reparto, agendas de cita y ventanas de inscripción atraen automatismos escritos exactamente para ese momento.
Los clientes ven el resultado y sacan una conclusión sobre el negocio: que en realidad nunca hubo existencias, o que fueron a revendedores. Esa impresión sale mucho más cara que las propias existencias.
Los cuestionarios de seguridad de clientes corporativos, las solicitudes de ciberseguro y las normas del sector de pagos preguntan una variante de lo mismo: qué detiene el abuso automatizado de credenciales y de pagos en sus puntos públicos, y cómo sabe usted que funciona.
«Tenemos un CAPTCHA» no sobrevive a la repregunta, porque la repregunta va sobre el tráfico que lo atraviesa. Lo que se pide es una medida que exista con independencia de cualquier desafío concreto, y un registro de qué decidió durante el periodo revisado.
Agencias, mercados en línea y grupos multimarca llevan decenas de sitios sobre pilas técnicas, alojamientos y dominios distintos. Cada uno tiene su propio patrón de tráfico, su propia tolerancia a los falsos positivos y su propia idea de cómo es un visitante normal.
Configurarlos de uno en uno a mano no escala, ni tampoco enterarse de un problema solo cuando llama el cliente. Un parque así necesita una base común aplicada en todas partes, excepciones por sitio allí donde uno realmente difiere, y un único lugar donde se vea todo a la vez.
Nunca. Karma lee la sesión de forma invisible y emite un veredicto; las personas pasan sin fricción.
No. El snippet carga de forma asíncrona sobre la analítica y almacena eventos tempranos; nunca bloquea el render.
Karma es fail-open: ante un fallo el visitante simplemente se queda en tu sitio. La disponibilidad vence a la rigidez.
Direcciones marcadas por clientes que contribuyen. Leerla es opcional, desactivada por defecto, desde el plan penúltimo.
Sí. Tus listas siempre ganan a la plataforma, no pierdes ni un socio ni un buen rastreador.
Cualquier sitio: un snippet HTML simple más wrappers para React/Next, PHP, Vue/Nuxt, WordPress y GTM.
El software antibot tradicional responde a una petición sospechosa con una prueba - CAPTCHA, página intermedia, página de bloqueo - y casi siempre quiere enrutar tu tráfico por su proxy. Karma responde con un veredicto: lee señales de comportamiento y de transporte, puntúa la sesión frente a tu propia base de reputación, y quien actúa es tu pasarela. Sin acertijos, sin cambios de DNS, sin proxy delante de tu sitio.
Ambas cosas, separadas justo donde quieres el control. Karma detecta y puntúa; la aplicación de la decisión se queda en tu pasarela, así que tú decides si un bot se bloquea, se ralentiza o se envía a un espejo. El plan gratuito Detect solo da veredictos, para observar antes de actuar.
Unos cinco minutos. Una etiqueta script asíncrona al principio del <head> y una llamada de veredicto desde tu pasarela. Es la misma etiqueta en cualquier stack - HTML, React/Next, Vue/Nuxt, PHP, WordPress o GTM - y en tu servidor no se instala nada.
Sí. Detect no cuesta nada, no pide tarjeta y da 25 000 veredictos en tiempo real al mes, con tu propia base de reputación y tus listas allow y deny. Los espejos y la lista de bloqueo compartida empiezan en los planes de pago.
Con Karma, instalo un fragmento asincrónico antes del análisis, recopilo señales de transporte y comportamiento de la sesión, incluidas huellas digitales HTTP/2 y JA3/JA3N, y paso el veredicto a la puerta de enlace. No estoy bloqueando una IP, sino una sesión con comportamiento de máquina; Dejo mis listas blancas por encima de mi reputación, para que la oficina, la API de socios y los robots útiles no estén prohibidos.
De forma gratuita sin Karma, desactivo los inicios de sesión con contraseñas comprometidas, habilito MFA, agrego la misma respuesta para una cuenta existente y una inexistente y cuento los intentos por IP, inicio de sesión y subred simultáneamente como una ventana deslizante. Creo un registro de inicios de sesión exitosos desde el nuevo dispositivo, notifico al propietario y solicito temporalmente una nueva autenticación; Utilizo nginx limit_req solo como primera capa y no como única protección contra bots.
Con Karma asocio el envío del formulario con el veredicto de la misma sesión del navegador y solo permito el procesamiento después de evaluar el comportamiento real y la huella digital del transporte. Dejo CAPTCHA deshabilitado, aplico una lista de denegación a las automatizaciones aprobadas y una lista de permitidos a las integraciones confiables; Si el servicio de reputación no está disponible temporalmente, la apertura fallida no detiene el sitio en sí.
De forma gratuita agrego un campo de honeypot, tiempo mínimo de llenado, token CSRF de una sola vez, confirmación por correo electrónico y límites por IP, subred, dirección y dispositivo. Retraso la emisión del bono hasta que se confirma la acción, bloqueo los dominios desechables en mi propia lista y comparo la proporción de confirmaciones diariamente; Este conjunto reduce el spam, pero mantengo sus reglas y falsos positivos manualmente.
Con Karma evalúo toda la sesión, no la cadena Usuario-Agente: secuencia de acciones, tasa de clics y huella digital de transporte del cliente. Envío robots a una ruta limitada o bloqueo con una puerta de enlace, establezco una lista de permitidos explícita para robots de búsqueda confiables y mantengo la reputación de mi propia dirección para que los rastreos repetidos se corten más rápido.
De forma gratuita, cierro las API no utilizadas, introduzco paginación con cursores firmados, limito la profundidad y frecuencia de las solicitudes a nginx, almaceno en caché respuestas costosas y establezco cuotas separadas para búsqueda y carga. Reviso los rastreadores oficiales en busca de DNS inverso y directo, analizo access.log para conocer las velocidades de rastreo y bloqueo manualmente los ASN o subredes, aceptando que los servidores proxy residenciales requerirán ajustes constantes en las reglas.
Con Karma obtengo un veredicto antes de enviar una solicitud al proveedor de pago y lo vinculo al comportamiento de toda la sesión, no solo al último pago POST. Bloqueo las sesiones de la máquina en la puerta de enlace, permito reintentos para clientes normales y transfiero solo el flujo autorizado al sistema de pago, reduciendo la cantidad de autorizaciones pagadas y rechazos falsos.
De forma gratuita, tokenizo la tarjeta del proveedor de pago, prohíbo una cantidad arbitraria, limito el número de intentos por cuenta, tarjeta token, BIN, IP y subred, y después de varios rechazos, introduzco un retraso y una confirmación por correo electrónico. Habilito 3-D Secure de acuerdo con las reglas de riesgo, no guardo CVV y creo una alerta sobre la proporción de rechazos y pagos exitosos; las reglas deben calibrarse manualmente con respecto a órdenes reales.
Con Karma empiezo a recolectar señales antes del mostrador, recibo el veredicto de la sesión y separo personas de bots antes de generar un evento analítico. Envuelvo el contador encontrado para que el espejo no cree un duplicado y, si Karma no está disponible, el análisis se inicia con un tiempo de espera; luego comparo la conversión entre sesiones humanas aprobadas.
De forma gratuita, creo una ID de sesión del servidor, marco centros de datos conocidos y secuencias no naturales, excluyo el tráfico interno y filtro informes por eventos confirmados: inicio de sesión, carrito o compra. Guardo la secuencia sin procesar por separado para no perder datos si falla un filtro y reviso mis expresiones regulares y listas de robots semanalmente.
Con Karma reemplazo el desafío explícito con una evaluación de la sesión en segundo plano: el fragmento se carga de forma asincrónica, no bloquea la representación y pasa el veredicto a la puerta de enlace antes de la acción crítica. Me salto las sesiones humanas sin ningún paso adicional y detengo las automáticas en función de una combinación de comportamiento, reputación y características de transporte.
De forma gratuita, elimino CAPTCHA para todos y aplico la verificación paso a paso solo después de una señal de riesgo: pago demasiado rápido, demasiadas tarjetas, direcciones o cestas para una sesión. Agrego correo electrónico de confirmación, clave de idempotencia por pedido y cuotas de servidor, luego mido la conversión del grupo de control; Apoyo mi propio motor de riesgo y sus excepciones.
Con Karma, no le pido al visitante que demuestre que es un ser humano: la solución se basa en las señales de fondo de la sesión y las aplica la puerta de enlace. Mantengo la forma semántica habitual, la navegación con el teclado y los mensajes de error, y coloco scripts de ayuda confiables en la lista de permitidos cuando es necesario.
De forma gratuita, elimino el CAPTCHA inaccesible, agrego un campo de honeypot oculto, verificación de tiempo del lado del servidor, confirmación por correo electrónico y límites de acción. Si aún se necesita una verificación adicional, sugiero varios métodos equivalentes (correo electrónico, TOTP o ponerse en contacto con el soporte) y probarlos con el teclado y el Narrador, sin hacer de la visión una condición de acceso.
Con Karma, no considero la imagen resuelta como prueba: el veredicto se basa en el comportamiento de la sesión completa, la huella digital del transporte y mi base de reputación. Bloqueo el tráfico de la máquina incluso con un navegador aparentemente correcto y utilizo mis propias listas para socios confirmados y fuentes de ataque.
De forma gratuita, considero CAPTCHA como una sola señal y luego verifico la velocidad, repetibilidad de campos, número de cuentas, tarjetas y acciones por dispositivo. Asocio el token con una sesión específica y una acción única, limito la vida útil, prohíbo la reutilización y establezco cuotas de servidor; Envío resultados sospechosos por moderación retrasada.
Con Karma recopilo señales del navegador donde hay una vista web o un cliente web, las asocio con una sesión del servidor y aplico el veredicto en la puerta de enlace antes de llamar a la valiosa API. Para clientes socios reales, configuro una ruta confiable separada o una lista de permitidos, y evalúo y limito el flujo anónimo independientemente del Agente de Usuario.
De forma gratuita, separo las API humanas y de máquina, emito tokens OAuth de corta duración con audiencia y alcance para los socios, firmo solicitudes e introduzco cuotas para la clave y la operación. Para métodos anónimos utilizo nonce, clave de idempotencia, límites de cuenta/IP/subred y verificación de coherencia del lado del servidor; Considero que la certificación móvil es una señal adicional, no la única.
Con Karma, uso el contorno de reputación de mi propia cuenta, elijo explícitamente participar en la lista negra general y no le muestro al usuario un acertijo de terceros. Documento qué señales de comportamiento y transporte se recopilan a través de TLS, limito la captura de campo al mínimo y aplico el veredicto sin un widget externo de bloqueo.
Implemento honeypot, tokens temporales, límite de tasa y registros de riesgo de mi parte de forma gratuita, sin enviar datos a un proveedor CAPTCHA externo. Trunco la IP y el User-Agent en los registros a la longitud requerida, excluyo el contenido de los formularios, describo el procesamiento en la política y realizo una evaluación de la base legal; El precio de la ruta gratuita es de desarrollo propio y revisión periódica de las normas.
Con Karma, etiquete cada sesión publicitaria con un veredicto de comportamiento y tráfico, separo el tráfico automatizado antes de enviar conversiones clave y almaceno la fuente, la campaña y la identificación de clic como evidencia. Solo paso eventos humanos confirmados al sistema de publicidad y agrego fuentes duplicadas a mi propia lista de denegación.
De forma gratuita, cotejo access.log, ID de clic, costo y conversiones del servidor, elimino clics duplicados sin una sesión normal y subo conversiones fuera de línea verificadas a la plataforma publicitaria. Bloqueo centros de datos conocidos, establezco límites en el formulario y envío periódicamente un informe al sitio sobre clics anormales; Los proxies distribuidos requieren análisis manual.
Con Karma tomo una decisión antes de un procesamiento costoso: la puerta de enlace recibe el veredicto de la sesión y no permite que la automatización confirmada acceda a la aplicación y a la base de datos. Guardo en caché las soluciones localmente, dejo la opción de falla abierta para disponibilidad y permito indexadores útiles a través de una lista de prioridad permitida.
De forma gratuita, instalo un caché CDN en páginas públicas, limito la frecuencia y las solicitudes simultáneas de nginx, cierro búsquedas intensas con una longitud mínima de solicitud y caché, y API con cuotas y cursores firmados. Construyo un informe desde access.log por URI, tiempo de respuesta y bytes transferidos, luego bloqueo manualmente los patrones y fuentes más costosos.
Con Karma evalúo la sesión antes de reservar el resto y solo dejo operar el hilo con veredicto humano; La puerta de enlace detiene las sesiones de la máquina incluso antes de la transacción del almacén. Agrego mis propias listas para pagos y socios y analizo veredictos relacionados sin obligar a cada cliente a resolver un CAPTCHA.
Emito un token de cola único firmado de forma gratuita, limito la reserva a una cuenta e instrumento de pago, configuro un TTL corto para la cesta y cancelo el saldo de forma atómica en la base de datos. Agrego confirmación por correo electrónico/teléfono, límite de cantidad y verificación posterior para pedidos relacionados; Proceso la automatización distribuida y la devolución de cerraduras erróneas de forma manual.
Con Karma subo el historial de sesiones y veredictos, registro las reglas de permitir/denegar aplicadas y muestro la proporción de automatización detenida en los puntos requeridos. Documento la ubicación del fragmento, la señalización TLS, el modo de apertura fallida y el propietario de la política y, para probarlo, reproduzco una sesión de máquina de prueba y guardo el resultado.
De forma gratuita, apruebo el límite de tarifas por escrito, MFA y políticas de respuesta a abusos, centralizo registros de acceso/autenticación/pagos y almaceno cambios de configuración en Git. Realizo una prueba controlada todos los meses, cuento intentos, bloqueos y falsos positivos, firmo el informe con el responsable; es el procedimiento regular el que genera evidencia, no el nombre del instrumento.
Con Karma conecto cada dominio con un fragmento adecuado, pero administro la reputación, las listas y los veredictos desde un panel de cuenta. Utilizo una única capa de señal común, establezco excepciones explícitas específicas del sitio y distribuyo fuentes verificadas a través de mi propia base de datos sin copiar manualmente la configuración entre pilas.
De forma gratuita, coloco las reglas nginx/WAF en un repositorio Git, describo la plantilla base y las anulaciones de dominio, verifico la configuración en CI y la implemento con Ansible. Mantengo una lista CIDR central con motivo, propietario y fecha de vencimiento, recopilo registros en un sistema y elimino excepciones vencidas según un cronograma; Apoyo detectores y entrego cambios yo mismo.
Tres preguntas que merecen respuesta antes de poner nada delante de su propio tráfico.
La protección contra bots no es un tema en sí mismo: es donde se encuentran los clientes automatizados, los desafíos creados para detenerlos, las señales que los delatan y un conjunto de normas publicadas. Estas son las fuentes que definen cada uno de ellos.
Los enlaces llevan a las fuentes mismas: Wikidata cuando la entidad tiene identificador y la fuente primaria cuando no.