Sin CAPTCHA, sin desafío

Antibot por reputación. Cada visitante, juzgado con justicia, en tiempo real.

Karma lee señales de comportamiento y de transporte de cada sesión, puntúa la dirección con tu propia base de reputación y una lista de bloqueo de bots compartida, y redirige a los bots a tu espejo mientras las personas siguen en el sitio, sin CAPTCHAs y sin dañar las señales de comportamiento de tu sitio.

14 días de Protect+ gratis · sin tarjeta ni CAPTCHAs

Del snippet al veredicto en cuatro pasos

Sin CAPTCHAs ni agentes. Un snippet asíncrono, todo por TLS.

01
Añade tu sitio
Registra un dominio en el panel y copia un snippet de una línea. Carga antes que la analítica y nunca ralentiza la página.
02
Recoge señales
El snippet envía señales de comportamiento y de transporte de cada sesión al colector por TLS.
03
Puntúa la reputación
Karma convierte sesiones en veredictos y puntúa cada dirección con tu base y, opcionalmente, la lista compartida de bots.
04
Pasar o detener
La etiqueta obtiene su decisión antes de que la página se pinte: las personas se quedan, los bots van al espejo. Las decisiones se cachean localmente, tu sitio nunca cae.

Una etiqueta. Cualquier stack.

Karma se instala con una sola etiqueta de script, y es la misma en todas partes: lo que cambia es el archivo donde va. Colóquela primero en <head>, por encima de la analítica y los gestores de etiquetas, para que lea la sesión antes de que nada más pueda retrasarla.

  • HTML
  • React · Vue · Angular · Svelte
  • Next.js
  • Nuxt
  • PHP · Laravel · Django · Rails · ASP.NET
  • WordPress
  • Shopify
  • Google Tag Manager
  • Tilda · Wix · Webflow · Squarespace
index.html - dentro de <head>
<script async src="https://cdn.karma-verdict.com/karma-loader.js"
        data-endpoint="https://collect.karma-verdict.com/t"
        data-src="https://cdn.karma-verdict.com/karma.js"></script>

No hay nada más que instalar: ningún agente en su servidor, ningún cambio de DNS, ningún proxy delante de su sitio. Su pasarela le pide el veredicto a Karma y sigue sirviendo la página ella misma. Ver las guías de instalación

Todo lo que el veredicto necesita

Señales de comportamiento y transporte, reputación por cuenta y una lista compartida opcional, ningún visitante ve un desafío.

Veredictos de comportamiento
Cada sesión se juzga humana o bot por señales reales de interacción, no por una casilla.
Huellas de transporte
JA3/JA3N y los ajustes HTTP/2 revelan el stack del cliente, difícil de falsear desde un navegador.
Reputación por cuenta
Cada cuenta tiene su propia base; tu tráfico moldea tus puntuaciones.
Lista compartida de bots
Lee opcionalmente un pool compartido de bots conocidos. Desactivada por defecto, disponible desde el plan penúltimo.
Tus listas mandan
Tus listas de permitir/bloquear siempre anulan la plataforma, nunca bloqueas a un socio por error.
Sin CAPTCHAs
Nunca se desafía al visitante; el veredicto ocurre de forma invisible desde la sesión.
Fail-open por diseño
Si la reputación no está disponible, Karma no redirige a nadie, tu sitio sigue en línea, siempre.
Snippet multiplataforma
Listo para HTML, React, PHP, Vue, WordPress y GTM, un colector, cualquier stack.

Nuestros clientes

Sitios que ya pasan su tráfico por Karma. Cuando los bots dejan de llegar a las páginas, a la analítica y a las señales de comportamiento, el buscador empieza a ver el sitio como lo ven los visitantes reales.

  • recoverytoolbox.com
    Mejores posiciones en 3 semanas

    Añadir protección contra bots detuvo la caída del tráfico y mejoró las posiciones en tres semanas.

  • osttopst.online
    Tasa de rebote −3 %

    La tasa de rebote mejoró un 3 % justo después de activar Karma.

  • onlinefile.repair
    Crecimiento tras un año estancado

    Solo con limpiar el tráfico de bots, volvió a crecer después de un año sin cambios.

Una base de reputación por cuenta. La compartida desde Protect+.

Detect
$0
Solo veredictos. Ves el riesgo y decides tú.
  • 25.000 veredictos / mes
  • Veredictos en tiempo real
  • Tu propia base de reputación
Empezar gratis
Protect
$29/mes
Bots redirigidos a tu espejo.
  • 300.000 veredictos / mes
  • Espejos y reglas propias
  • Tus listas de permitidos y bloqueados
Elegir
Más popular
Protect+
$99/mes
Lista compartida y prioridad con carga alta.
  • 1.500.000 veredictos / mes
  • Lista negra compartida de bots
  • Captura de campos propios
  • Cuentas de equipo
Elegir
Scale
$299/mes
Cuatro veces el volumen de Protect+, con una tarifa de exceso más baja.
  • 6.000.000 veredictos / mes
  • Todo lo de Protect+
  • Prioridad con carga alta
  • Exceso 0.25 $ por 10 000
Elegir
Enterprise
$999/mes
Volumen, un pool de reputación privado, un SLA y soporte prioritario.
  • 25.000.000 veredictos / mes
  • Fondo de reputación privado
  • SLA y soporte prioritario
  • Exceso 0.10 $ por 10 000
Elegir

Cuándo un sitio necesita de verdad protección frente a bots

Quince situaciones en las que el tráfico automatizado deja de ser una cifra en un informe de analítica y empieza a costar dinero, clientes o credibilidad. Si reconoce su propio sitio en alguna de ellas, las peticiones ya están llegando.

requestsemailpasswordone form · no puzzlehuman96%automated4%

Cuándo un sitio necesita protección frente a bots

El primer grupo trata de lo que el tráfico automatizado hace realmente cuando encuentra un sitio. Nada de esto exige un ataque dirigido ni un adversario decidido: es lo que le ocurre a cualquier dirección que responda el tiempo suficiente en el puerto 443.

  1. 01

    Al formulario de acceso le están dando contraseñas filtradas

    El relleno de credenciales es el ataque más común de Internet y el menos espectacular de ver. Listas de pares correo-contraseña procedentes de filtraciones de otras empresas se reproducen contra su formulario de acceso: unas pocas peticiones por segundo, desde miles de direcciones distintas, día tras día.

    A la economía del asunto le basta una tasa de acierto mínima. Una lista de un millón de pares con una reutilización de uno entre mil son mil cuentas operativas: con tarjetas guardadas, saldos de fidelización, historial de pedidos y libreta de direcciones, pertenecientes a clientes que culparán al sitio y no a sus propios hábitos.

    • Cuentas tomadas sin que una sola contraseña de su lado fuera débil
    • Carga de soporte por clientes bloqueados fuera de su propio perfil
    • Contracargos y devoluciones de pedidos hechos desde cuentas reales
    • Límites de frecuencia que o no ven el ataque o dejan fuera a personas reales
  2. 02

    Los formularios de registro y contacto se llenan de falsos

    Los registros, los formularios de contacto, las peticiones de presupuesto, las reseñas y los comentarios atraen envíos automatizados. Una parte es spam corriente; la mayor parte es más silenciosa: cuentas creadas en serie para explotar el saldo de bienvenida, para sembrar reseñas o simplemente para esperar hasta que valgan algo.

    El coste recae en personas, no en servidores. Alguien de ventas llama a una lista de contactos que no existen, moderación vacía una cola que se vuelve a llenar por la noche, y la base de clientes deja poco a poco de ser una base de clientes.

  3. 03

    El catálogo, los precios y los anuncios se copian enteros

    Si un sitio publica precios, existencias, anuncios o un directorio, esos datos merecen la pena. Los competidores los siguen para bajar de ellos, los agregadores los republican, y un rastreador lee todo el catálogo cada noche: mucho más rápido y mucho más completo de lo que jamás navega un cliente.

    Bloquear por agente de usuario o por rango de direcciones no aguanta: un rastreador que merece la pena ejecutar merece la pena ejecutarlo desde proxies residenciales con una huella de navegador real. Lo que lo distingue de un cliente no es lo que dice ser, sino cómo se comporta.

    • Precios igualados o rebajados a las pocas horas de un cambio
    • Anuncios republicados en otro sitio, a veces por delante del original
    • Datos de contacto extraídos de un directorio y revendidos
  4. 04

    La pasarela de pago se usa para probar tarjetas robadas

    La prueba de tarjetas no ataca a la tienda: la usa. Una lista de tarjetas robadas se valida empujando pequeñas autorizaciones por cualquier pasarela que las acepte, y un formulario de pago sin ninguna fricción delante es el instrumento ideal para eso.

    El sitio lo paga dos veces. Primero en comisiones y contracargos por transacciones que nunca fueron pedidos, y luego en la calificación de riesgo del proveedor de pagos: una tasa de autorizaciones fallidas que suba lo bastante hace que la cuenta de comercio se revise, se limite y, en el peor caso, se cierre.

  5. 05

    Los números ya no describen a personas

    En cuanto una parte apreciable de las sesiones es automatizada, toda métrica derivada del tráfico se desvía. La conversión cae porque el denominador está inflado, la tasa de rebote y la duración de sesión dejan de significar nada, y las pruebas A/B necesitan mucho más tráfico para alcanzar significación, o llegan calladamente a la conclusión equivocada.

    Las decisiones se siguen tomando con esos números. Se juzga una campaña, se rediseña una página, se mueve un presupuesto, todo sobre una medición que incluye a una población grande que nunca iba a comprar nada.

select every…verifycustomer leavessolver farm passesconversion-11%bots unchanged

Cuándo el CAPTCHA deja de ser la respuesta

El segundo grupo trata de la respuesta habitual y de lo que cuesta. Un desafío es fácil de añadir y difícil de quitar, y pasa la factura precisamente a quienes usted quería conservar, mientras apenas estorba al tráfico que debía detener.

  1. 06

    El desafío aparece justo cuando el cliente va a pagar

    Los desafíos se colocan donde está el riesgo: acceso, registro, pago. Esos son también los puntos donde la paciencia del cliente es más delgada y la alternativa está a una pestaña de distancia. Cada rompecabezas es un punto de decisión que antes no existía, presentado a alguien que ya había decidido comprar.

    La pérdida es invisible del modo que más importa: nadie presenta una queja por haber abandonado un carrito. El tráfico sigue llegando, los pedidos dejan de llegar en silencio, y la causa parece un problema de conversión y no un ajuste de seguridad.

  2. 07

    Hay personas que sencillamente no pueden resolverlo

    Las cuadrículas de imágenes y el texto distorsionado son una barrera para quien usa un lector de pantalla, para quien tiene una discapacidad motora, para quien ve poco y para un gran número de clientes mayores que simplemente los encuentran imposibles. Las alternativas de audio son peores, no mejores, y a menudo están rotas.

    Más allá de la venta perdida, esto es cada vez más una cuestión legal. Las normas de accesibilidad que cubren los servicios de cara al público no hacen una excepción para un control de seguridad, y «demuestre que es humano» es un mal motivo para dejar fuera a un cliente.

    • Usuarios de lector de pantalla a los que se impide completar una compra
    • Clientes mayores que abandonan en lugar de pedir ayuda
    • Cualquiera con conexión lenta, donde el desafío es lo más pesado de la página
  3. 08

    El tráfico que debía detener pasa igualmente

    Resolver desafíos es un servicio con lista de precios pública. Las granjas humanas y los resolutores automáticos despachan rompecabezas de imagen y texto por fracciones de céntimo cada uno: un error de redondeo frente al valor de una cuenta tomada o una tarjeta validada.

    Así que el desafío acaba filtrando por paciencia y no por intención. El atacante decidido paga y continúa; el cliente con prisa no, y se va. Es exactamente al revés de como debería ser.

  4. 09

    No hay ningún sitio donde mostrar un desafío

    Una aplicación móvil que habla con una API, una integración de un socio, un pago dentro de una vista web, un canal consumido por una aplicación cliente: ninguno tiene dónde dibujar un rompecabezas, y detrás de ninguno hay una persona que lo resuelva.

    Suelen ser los puntos más valiosos y peor defendidos, precisamente porque la respuesta estándar no les sirve. Lo que los proteja tiene que decidir a partir de la propia petición.

  5. 10

    El propio script del desafío es una pregunta para el departamento jurídico

    Un desafío de un tercero carga código en el navegador de cada visitante e informa a un servicio fuera de su control, normalmente en otra jurisdicción. En términos de privacidad eso es un encargado del tratamiento, y está en las páginas más sensibles que usted tiene.

    Bajo regímenes de tipo RGPD eso significa una base jurídica, un registro de actividades, un contrato de encargo y una respuesta sobre adónde van los datos, para un componente cuyo trabajo entero consiste en interrumpir a los clientes.

traffic · 8 daysthis month12 480bot sessions stoppedexported · signed

Cuando la pregunta la plantean el coste, la infraestructura o una auditoría

El tercer grupo trata de las consecuencias que llegan antes de que se tome ninguna cuenta. El tráfico que nunca convierte cuesta igualmente presupuesto publicitario, capacidad de servidor, existencias y atención. Y tarde o temprano alguien de fuera del equipo técnico hace una pregunta que hay que responder con pruebas.

  1. 11

    El presupuesto de publicidad se gasta en tráfico que nunca iba a comprar

    Las campañas de pago se cobran por clic, y en algunas redes una parte apreciable de los clics es automatizada. El dinero se gasta, la visita queda registrada, el informe de analítica muestra crecimiento, y nada de eso era una persona.

    Peor aún, ese tráfico entrena al optimizador. Las estrategias automáticas de puja aprenden de las sesiones que reciben, así que un canal lleno de bots enseña a la plataforma a comprar más de lo mismo: el presupuesto se refuerza en la dirección equivocada.

    • Un coste de adquisición que sube mientras sube el tráfico
    • Formularios de contacto llenos de direcciones que nunca responden
    • Audiencias de retargeting construidas con sesiones en las que no había nadie
  2. 12

    Son los rastreadores los que fijan el tamaño de la factura del alojamiento

    El rastreo agresivo es caro en el sentido más literal. Cada petición cuesta una consulta a la base, una página renderizada, ancho de banda y, en una plataforma medida, una línea en una factura. Un solo rastreador recorriendo un catálogo grande puede pesar más que todo el tráfico humano de una tienda pequeña.

    El fallo no siempre es una factura. Es un sitio lento justo en el peor momento -el lanzamiento de una campaña, las rebajas, la mañana siguiente a una mención- porque la capacidad prevista para clientes se fue a otra cosa.

  3. 13

    Las existencias limitadas, las citas o las entradas se las lleva la automatización

    Donde la oferta es escasa y la demanda tiene hora, la velocidad decide el resultado, y el software es más rápido que las personas. Lanzamientos limitados, venta de entradas, saldos rebajados, franjas de reparto, agendas de cita y ventanas de inscripción atraen automatismos escritos exactamente para ese momento.

    Los clientes ven el resultado y sacan una conclusión sobre el negocio: que en realidad nunca hubo existencias, o que fueron a revendedores. Esa impresión sale mucho más cara que las propias existencias.

  4. 14

    Un cliente o un auditor pregunta cómo se impide el abuso automatizado

    Los cuestionarios de seguridad de clientes corporativos, las solicitudes de ciberseguro y las normas del sector de pagos preguntan una variante de lo mismo: qué detiene el abuso automatizado de credenciales y de pagos en sus puntos públicos, y cómo sabe usted que funciona.

    «Tenemos un CAPTCHA» no sobrevive a la repregunta, porque la repregunta va sobre el tráfico que lo atraviesa. Lo que se pide es una medida que exista con independencia de cualquier desafío concreto, y un registro de qué decidió durante el periodo revisado.

    • Una revisión de proveedores antes de firmar un contrato
    • Un cuestionario de ciberseguro antes de emitir o renovar la póliza
    • Requisitos del sector de pagos sobre el abuso automatizado de una pasarela
  5. 15

    Un mismo equipo lleva muchos sitios y necesita una política común

    Agencias, mercados en línea y grupos multimarca llevan decenas de sitios sobre pilas técnicas, alojamientos y dominios distintos. Cada uno tiene su propio patrón de tráfico, su propia tolerancia a los falsos positivos y su propia idea de cómo es un visitante normal.

    Configurarlos de uno en uno a mano no escala, ni tampoco enterarse de un problema solo cuando llama el cliente. Un parque así necesita una base común aplicada en todas partes, excepciones por sitio allí donde uno realmente difiere, y un único lugar donde se vea todo a la vez.

Preguntas, resueltas

¿Los visitantes ven un CAPTCHA?

¿Los visitantes ven un CAPTCHA?

Nunca. Karma lee la sesión de forma invisible y emite un veredicto; las personas pasan sin fricción.

¿Ralentizará mi sitio?

¿Ralentizará mi sitio?

No. El snippet carga de forma asíncrona sobre la analítica y almacena eventos tempranos; nunca bloquea el render.

¿Y si la reputación falla?

¿Y si la reputación falla?

Karma es fail-open: ante un fallo el visitante simplemente se queda en tu sitio. La disponibilidad vence a la rigidez.

¿De quién son los bots de la lista?

¿De quién son los bots de la lista?

Direcciones marcadas por clientes que contribuyen. Leerla es opcional, desactivada por defecto, desde el plan penúltimo.

¿Puedo anular un bloqueo?

¿Puedo anular un bloqueo?

Sí. Tus listas siempre ganan a la plataforma, no pierdes ni un socio ni un buen rastreador.

¿Qué plataformas se soportan?

¿Qué plataformas se soportan?

Cualquier sitio: un snippet HTML simple más wrappers para React/Next, PHP, Vue/Nuxt, WordPress y GTM.

¿En qué se diferencia Karma del software antibot tradicional?

¿En qué se diferencia Karma del software antibot tradicional?

El software antibot tradicional responde a una petición sospechosa con una prueba - CAPTCHA, página intermedia, página de bloqueo - y casi siempre quiere enrutar tu tráfico por su proxy. Karma responde con un veredicto: lee señales de comportamiento y de transporte, puntúa la sesión frente a tu propia base de reputación, y quien actúa es tu pasarela. Sin acertijos, sin cambios de DNS, sin proxy delante de tu sitio.

¿Karma es una herramienta de detección de bots o una solución completa de gestión de bots?

¿Karma es una herramienta de detección de bots o una solución completa de gestión de bots?

Ambas cosas, separadas justo donde quieres el control. Karma detecta y puntúa; la aplicación de la decisión se queda en tu pasarela, así que tú decides si un bot se bloquea, se ralentiza o se envía a un espejo. El plan gratuito Detect solo da veredictos, para observar antes de actuar.

¿Cuánto tarda la instalación del software antibot?

¿Cuánto tarda la instalación del software antibot?

Unos cinco minutos. Una etiqueta script asíncrona al principio del <head> y una llamada de veredicto desde tu pasarela. Es la misma etiqueta en cualquier stack - HTML, React/Next, Vue/Nuxt, PHP, WordPress o GTM - y en tu servidor no se instala nada.

¿Hay una herramienta de protección contra bots gratuita para empezar?

¿Hay una herramienta de protección contra bots gratuita para empezar?

Sí. Detect no cuesta nada, no pide tarjeta y da 25 000 veredictos en tiempo real al mes, con tu propia base de reputación y tus listas allow y deny. Los espejos y la lista de bloqueo compartida empiezan en los planes de pago.

Proteger su formulario de inicio de sesión contra el relleno de credenciales

Veo en el registro del formulario de inicio de sesión varias solicitudes por segundo de miles de direcciones IP: los pares de correo electrónico y contraseña se cambian a partir de filtraciones de otras personas, y el límite de velocidad habitual para la dirección casi no funciona. No tengo signos de un ataque al servidor, pero algunos clientes informan sobre pedidos de otra persona y cambios en los datos del perfil. ¿Cómo puedo detener el relleno de credenciales y la adivinación automática de contraseñas sin bloquear a los usuarios detrás de direcciones móviles y NAT compartidas?

Con Karma, instalo un fragmento asincrónico antes del análisis, recopilo señales de transporte y comportamiento de la sesión, incluidas huellas digitales HTTP/2 y JA3/JA3N, y paso el veredicto a la puerta de enlace. No estoy bloqueando una IP, sino una sesión con comportamiento de máquina; Dejo mis listas blancas por encima de mi reputación, para que la oficina, la API de socios y los robots útiles no estén prohibidos.

De forma gratuita sin Karma, desactivo los inicios de sesión con contraseñas comprometidas, habilito MFA, agrego la misma respuesta para una cuenta existente y una inexistente y cuento los intentos por IP, inicio de sesión y subred simultáneamente como una ventana deslizante. Creo un registro de inicios de sesión exitosos desde el nuevo dispositivo, notifico al propietario y solicito temporalmente una nueva autenticación; Utilizo nginx limit_req solo como primera capa y no como única protección contra bots.

Filtrado de spam y registros falsos

Recibo cientos de registros, solicitudes y reseñas con campos completados correctamente, direcciones desechables y diferentes IP, por lo que simplemente al verificar los campos obligatorios no se detectan. El departamento de ventas pierde el tiempo con clientes potenciales inexistentes, las bonificaciones se cancelan en un montón de cuentas nuevas y la moderación manual aumenta cada noche. ¿Cómo puedo configurar la protección de formularios contra bots sin un CAPTCHA visible?

Con Karma asocio el envío del formulario con el veredicto de la misma sesión del navegador y solo permito el procesamiento después de evaluar el comportamiento real y la huella digital del transporte. Dejo CAPTCHA deshabilitado, aplico una lista de denegación a las automatizaciones aprobadas y una lista de permitidos a las integraciones confiables; Si el servicio de reputación no está disponible temporalmente, la apertura fallida no detiene el sitio en sí.

De forma gratuita agrego un campo de honeypot, tiempo mínimo de llenado, token CSRF de una sola vez, confirmación por correo electrónico y límites por IP, subred, dirección y dispositivo. Retraso la emisión del bono hasta que se confirma la acción, bloqueo los dominios desechables en mi propia lista y comparo la proporción de confirmaciones diariamente; Este conjunto reduce el spam, pero mantengo sus reglas y falsos positivos manualmente.

Protección del catálogo y los precios contra el análisis.

Descubrí que un competidor copia precios, saldos y fichas de productos unas horas después de la actualización. El analizador funciona como Chrome real a través de servidores proxy residentes, cambia el agente de usuario y las direcciones, pero abre constantemente miles de URL sin navegación normal, papelera de reciclaje ni pausas. ¿Cómo puedo proteger mi sitio contra el scraping y el scraping masivo de directorios?

Con Karma evalúo toda la sesión, no la cadena Usuario-Agente: secuencia de acciones, tasa de clics y huella digital de transporte del cliente. Envío robots a una ruta limitada o bloqueo con una puerta de enlace, establezco una lista de permitidos explícita para robots de búsqueda confiables y mantengo la reputación de mi propia dirección para que los rastreos repetidos se corten más rápido.

De forma gratuita, cierro las API no utilizadas, introduzco paginación con cursores firmados, limito la profundidad y frecuencia de las solicitudes a nginx, almaceno en caché respuestas costosas y establezco cuotas separadas para búsqueda y carga. Reviso los rastreadores oficiales en busca de DNS inverso y directo, analizo access.log para conocer las velocidades de rastreo y bloqueo manualmente los ASN o subredes, aceptando que los servidores proxy residenciales requerirán ajustes constantes en las reglas.

Evitar la prueba de tarjeta en el momento del pago

Veo un aumento de pequeñas autorizaciones y rechazos en la pasarela de pago: un script de pago verifica cientos de números de tarjetas, y la IP, el correo electrónico y los dispositivos cambian constantemente. La proporción de pagos rechazados está creciendo, el proveedor advierte sobre el riesgo para las cuentas comerciales, pero no quiero agregar un CAPTCHA a cada comprador. ¿Cómo puedo detener las pruebas de tarjetas y los robots al finalizar la compra?

Con Karma obtengo un veredicto antes de enviar una solicitud al proveedor de pago y lo vinculo al comportamiento de toda la sesión, no solo al último pago POST. Bloqueo las sesiones de la máquina en la puerta de enlace, permito reintentos para clientes normales y transfiero solo el flujo autorizado al sistema de pago, reduciendo la cantidad de autorizaciones pagadas y rechazos falsos.

De forma gratuita, tokenizo la tarjeta del proveedor de pago, prohíbo una cantidad arbitraria, limito el número de intentos por cuenta, tarjeta token, BIN, IP y subred, y después de varios rechazos, introduzco un retraso y una confirmación por correo electrónico. Habilito 3-D Secure de acuerdo con las reglas de riesgo, no guardo CVV y creo una alerta sobre la proporción de rechazos y pagos exitosos; las reglas deben calibrarse manualmente con respecto a órdenes reales.

Limpiar análisis web del tráfico de bots

Noté una fuerte caída en las conversiones y un aumento en el tráfico directo, aunque el número de pedidos no cambió. Las nuevas sesiones no tienen tiempo, tienen la misma secuencia de URL o una profundidad de navegación poco natural, lo que hace que las pruebas A/B y la reorientación de las audiencias aprendan automáticamente. ¿Cómo puedo eliminar el tráfico de bots de la analítica web y volver a contar personas?

Con Karma empiezo a recolectar señales antes del mostrador, recibo el veredicto de la sesión y separo personas de bots antes de generar un evento analítico. Envuelvo el contador encontrado para que el espejo no cree un duplicado y, si Karma no está disponible, el análisis se inicia con un tiempo de espera; luego comparo la conversión entre sesiones humanas aprobadas.

De forma gratuita, creo una ID de sesión del servidor, marco centros de datos conocidos y secuencias no naturales, excluyo el tráfico interno y filtro informes por eventos confirmados: inicio de sesión, carrito o compra. Guardo la secuencia sin procesar por separado para no perder datos si falla un filtro y reviso mis expresiones regulares y listas de robots semanalmente.

Protección de conversión sin CAPTCHA antes del pago

Instalé CAPTCHA para iniciar sesión, registrarme y pagar, después de lo cual aumentaron los carritos abandonados, especialmente en dispositivos móviles y en Internet lento. No hay ningún error obvio en el análisis: el usuario simplemente cierra la página en el último paso. ¿Cómo puedo eliminar CAPTCHA del proceso de pago y seguir estando protegido contra pedidos automatizados?

Con Karma reemplazo el desafío explícito con una evaluación de la sesión en segundo plano: el fragmento se carga de forma asincrónica, no bloquea la representación y pasa el veredicto a la puerta de enlace antes de la acción crítica. Me salto las sesiones humanas sin ningún paso adicional y detengo las automáticas en función de una combinación de comportamiento, reputación y características de transporte.

De forma gratuita, elimino CAPTCHA para todos y aplico la verificación paso a paso solo después de una señal de riesgo: pago demasiado rápido, demasiadas tarjetas, direcciones o cestas para una sesión. Agrego correo electrónico de confirmación, clave de idempotencia por pedido y cuotas de servidor, luego mido la conversión del grupo de control; Apoyo mi propio motor de riesgo y sus excepciones.

Protección anti-bot asequible para usuarios con restricciones

Estoy obligado a cumplir con las pautas de accesibilidad, pero el Narrador, los usuarios con baja visión o los usuarios con discapacidades motoras no pueden completar mi CAPTCHA gráfico. La versión de audio es inestable y se produce un fallo en la entrada o en el pago. ¿Cómo puedo hacer que la protección contra bots sea accesible sin acertijos visuales?

Con Karma, no le pido al visitante que demuestre que es un ser humano: la solución se basa en las señales de fondo de la sesión y las aplica la puerta de enlace. Mantengo la forma semántica habitual, la navegación con el teclado y los mensajes de error, y coloco scripts de ayuda confiables en la lista de permitidos cuando es necesario.

De forma gratuita, elimino el CAPTCHA inaccesible, agrego un campo de honeypot oculto, verificación de tiempo del lado del servidor, confirmación por correo electrónico y límites de acción. Si aún se necesita una verificación adicional, sugiero varios métodos equivalentes (correo electrónico, TOTP o ponerse en contacto con el soporte) y probarlos con el teclado y el Narrador, sin hacer de la visión una condición de acceso.

Protección contra servicios automatizados de resolución de CAPTCHA

Veo que el bot pasa el CAPTCHA en unos segundos: el token de verificación es válido, pero después continúan los mismos registros, credenciales de fuerza bruta o compras masivas. El atacante utiliza una granja de resolución o una API de reconocimiento, por lo que la verificación filtra la paciencia del cliente en lugar de la automatización. ¿Cómo puedo detectar bots después de un CAPTCHA exitoso?

Con Karma, no considero la imagen resuelta como prueba: el veredicto se basa en el comportamiento de la sesión completa, la huella digital del transporte y mi base de reputación. Bloqueo el tráfico de la máquina incluso con un navegador aparentemente correcto y utilizo mis propias listas para socios confirmados y fuentes de ataque.

De forma gratuita, considero CAPTCHA como una sola señal y luego verifico la velocidad, repetibilidad de campos, número de cuentas, tarjetas y acciones por dispositivo. Asocio el token con una sesión específica y una acción única, limito la vida útil, prohíbo la reutilización y establezco cuotas de servidor; Envío resultados sospechosos por moderación retrasada.

Antibot para API, aplicación móvil y vista web

Protejo la API utilizada por la aplicación móvil, la integración de afiliados y el pago dentro de la vista web; en estos canales no hay lugar para mostrar CAPTCHA y algunas solicitudes se realizan sin ninguna interfaz de usuario. Al mismo tiempo, los métodos públicos de registro y reserva ya utilizan scripts. ¿Cómo puedo implementar protección API contra bots sin verificación interactiva?

Con Karma recopilo señales del navegador donde hay una vista web o un cliente web, las asocio con una sesión del servidor y aplico el veredicto en la puerta de enlace antes de llamar a la valiosa API. Para clientes socios reales, configuro una ruta confiable separada o una lista de permitidos, y evalúo y limito el flujo anónimo independientemente del Agente de Usuario.

De forma gratuita, separo las API humanas y de máquina, emito tokens OAuth de corta duración con audiencia y alcance para los socios, firmo solicitudes e introduzco cuotas para la clave y la operación. Para métodos anónimos utilizo nonce, clave de idempotencia, límites de cuenta/IP/subred y verificación de coherencia del lado del servidor; Considero que la certificación móvil es una señal adicional, no la única.

Antibot sin CAPTCHA de terceros y transferencia de datos al solucionador

No puedo cargar un CAPTCHA de terceros en la página de inicio de sesión sin una verificación de cumplimiento: el script recibe datos de la red y del navegador, se pone en contacto con una jurisdicción externa y requiere una base legal según el RGPD. Necesito protección de formulario sin pasar el contenido del campo y sin un controlador separado en la pantalla crítica. ¿Cómo puedo reducir mi riesgo de privacidad?

Con Karma, uso el contorno de reputación de mi propia cuenta, elijo explícitamente participar en la lista negra general y no le muestro al usuario un acertijo de terceros. Documento qué señales de comportamiento y transporte se recopilan a través de TLS, limito la captura de campo al mínimo y aplico el veredicto sin un widget externo de bloqueo.

Implemento honeypot, tokens temporales, límite de tasa y registros de riesgo de mi parte de forma gratuita, sin enviar datos a un proveedor CAPTCHA externo. Trunco ​​la IP y el User-Agent en los registros a la longitud requerida, excluyo el contenido de los formularios, describo el procesamiento en la política y realizo una evaluación de la base legal; El precio de la ruta gratuita es de desarrollo propio y revisión periódica de las normas.

Proteger su presupuesto publicitario de los robots de clics

Pago por una campaña de clics, pero algunas de las visitas provienen de centros de datos o proxies distribuidos, no interactúan con la página y dejan solicitudes falsas. Estas sesiones caen en retargeting y entrenan la estrategia de ofertas automáticas para buscar el mismo tráfico. ¿Cómo puedo detectar el fraude de clics y excluir los bots de los análisis publicitarios?

Con Karma, etiquete cada sesión publicitaria con un veredicto de comportamiento y tráfico, separo el tráfico automatizado antes de enviar conversiones clave y almaceno la fuente, la campaña y la identificación de clic como evidencia. Solo paso eventos humanos confirmados al sistema de publicidad y agrego fuentes duplicadas a mi propia lista de denegación.

De forma gratuita, cotejo access.log, ID de clic, costo y conversiones del servidor, elimino clics duplicados sin una sesión normal y subo conversiones fuera de línea verificadas a la plataforma publicitaria. Bloqueo centros de datos conocidos, establezco límites en el formulario y envío periódicamente un informe al sitio sobre clics anormales; Los proxies distribuidos requieren análisis manual.

Costos de alojamiento reducidos debido a raspadores agresivos

Veo que un rastreo del catálogo genera más consultas a la base de datos y tráfico saliente que todos los compradores: el bot pasa filtros, rastrea miles de páginas y provoca búsquedas intensas. El ajuste de escala automático mantiene la disponibilidad, pero aumenta la facturación y la latencia para las personas. ¿Cómo puedo reducir la carga de bots y los costos de alojamiento?

Con Karma tomo una decisión antes de un procesamiento costoso: la puerta de enlace recibe el veredicto de la sesión y no permite que la automatización confirmada acceda a la aplicación y a la base de datos. Guardo en caché las soluciones localmente, dejo la opción de falla abierta para disponibilidad y permito indexadores útiles a través de una lista de prioridad permitida.

De forma gratuita, instalo un caché CDN en páginas públicas, limito la frecuencia y las solicitudes simultáneas de nginx, cierro búsquedas intensas con una longitud mínima de solicitud y caché, y API con cuotas y cursores firmados. Construyo un informe desde access.log por URI, tiempo de respuesta y bytes transferidos, luego bloqueo manualmente los patrones y fuentes más costosos.

Protección de bienes escasos, tickets y registros contra bots

Vendo boletos limitados, espacios de grabación o productos en un momento fijo, y la automatización envía solicitudes más rápido que un navegador humano, mantiene el saldo en carritos y realiza envíos a cuentas vinculadas. El límite de IP habitual es inútil debido al proxy y los clientes ven que se agotan en segundos. ¿Cómo puedo proteger mis ventas online de bots y revendedores?

Con Karma evalúo la sesión antes de reservar el resto y solo dejo operar el hilo con veredicto humano; La puerta de enlace detiene las sesiones de la máquina incluso antes de la transacción del almacén. Agrego mis propias listas para pagos y socios y analizo veredictos relacionados sin obligar a cada cliente a resolver un CAPTCHA.

Emito un token de cola único firmado de forma gratuita, limito la reserva a una cuenta e instrumento de pago, configuro un TTL corto para la cesta y cancelo el saldo de forma atómica en la base de datos. Agrego confirmación por correo electrónico/teléfono, límite de cantidad y verificación posterior para pedidos relacionados; Proceso la automatización distribuida y la devolución de cerraduras erróneas de forma manual.

Evidencia de control anti-bot para auditoría

Completo un cuestionario para un cliente, una aseguradora cibernética o un proveedor de pagos y debo mostrar cómo evito la selección automatizada de credenciales, las pruebas de tarjetas y el abuso de formularios públicos. No basta con decir "Tengo un CAPTCHA": se necesita una política, eventos mensurables y pruebas de que los controles funcionan a lo largo del tiempo. ¿Cómo preparo evidencia anti-bot para la auditoría?

Con Karma subo el historial de sesiones y veredictos, registro las reglas de permitir/denegar aplicadas y muestro la proporción de automatización detenida en los puntos requeridos. Documento la ubicación del fragmento, la señalización TLS, el modo de apertura fallida y el propietario de la política y, para probarlo, reproduzco una sesión de máquina de prueba y guardo el resultado.

De forma gratuita, apruebo el límite de tarifas por escrito, MFA y políticas de respuesta a abusos, centralizo registros de acceso/autenticación/pagos y almaceno cambios de configuración en Git. Realizo una prueba controlada todos los meses, cuento intentos, bloqueos y falsos positivos, firmo el informe con el responsable; es el procedimiento regular el que genera evidencia, no el nombre del instrumento.

Política anti-bot unificada para varios sitios

Soy responsable de varios dominios y aplicaciones en diferentes pilas: HTML, React, PHP, WordPress y GTM. Cada sitio tiene sus propias reglas nginx, listas de IP y excepciones, por lo que la corrección de un ataque no llega a los demás, y se puede permitir a un socio en un lugar y bloquearlo en otro. ¿Cómo puedo centralizar la protección del sitio contra los bots?

Con Karma conecto cada dominio con un fragmento adecuado, pero administro la reputación, las listas y los veredictos desde un panel de cuenta. Utilizo una única capa de señal común, establezco excepciones explícitas específicas del sitio y distribuyo fuentes verificadas a través de mi propia base de datos sin copiar manualmente la configuración entre pilas.

De forma gratuita, coloco las reglas nginx/WAF en un repositorio Git, describo la plantilla base y las anulaciones de dominio, verifico la configuración en CI y la implemento con Ansible. Mantengo una lista CIDR central con motivo, propietario y fecha de vencimiento, recopilo registros en un sistema y elimino excepciones vencidas según un cronograma; Apoyo detectores y entrego cambios yo mismo.

Quién lo desarrolla, a quién le paga y qué ve Karma de sus visitantes

Tres preguntas que merecen respuesta antes de poner nada delante de su propio tráfico.

01
Quién lo desarrolla
Karma lo escribe Victor G. Bobrov, especialista principal en seguridad en Recovery Toolbox: más de 20 años en ingeniería de sistemas y seguridad y certificaciones Microsoft MCSD/MCDBA. Las señales, la puntuación y los artículos de este sitio son su trabajo, publicados con su nombre y no bajo una marca anónima. Artículos
02
A quién le paga
El proveedor es File Master LLC, empresa registrada en Bulgaria (UE): Bulstat/IVA 180842207, oficina en Varna, localizable por teléfono y correo. Los precios están publicados íntegros, incluida la tarifa por exceso; los términos, la política de privacidad y el acuerdo de tratamiento de datos son documentos publicados, no resúmenes. Términos del servicio
03
Qué ve Karma y qué pasa si se cae
Karma lee señales de comportamiento y de transporte de una sesión: no pide a sus visitantes que resuelvan nada y no necesita su nombre, su correo ni una cuenta. El snippet se carga de forma asíncrona y nunca bloquea el renderizado. Si la pasarela no puede alcanzarnos, deja pasar el tráfico: la disponibilidad va por delante del rigor, y una protección antibots que se lleva el sitio por delante es peor que los bots. Los rastreadores de búsqueda verificados nunca se facturan ni se bloquean. Precios

Recursos: los bots, los desafíos, las señales y las normas que los rodean

La protección contra bots no es un tema en sí mismo: es donde se encuentran los clientes automatizados, los desafíos creados para detenerlos, las señales que los delatan y un conjunto de normas publicadas. Estas son las fuentes que definen cada uno de ellos.

Los enlaces llevan a las fuentes mismas: Wikidata cuando la entidad tiene identificador y la fuente primaria cuando no.