La prevención de bots se refiere a los métodos utilizados por los servicios web para impedir el acceso mediante procesos automatizados .
Tipos de bots
Los estudios sugieren que más de la mitad del tráfico en internet es actividad de bots, de los cuales más de la mitad se clasifica además como "bots malos". [ 1 ]
Los bots se utilizan para diversos fines en línea. Algunos se usan de forma pasiva para extraer datos de la web, por ejemplo, para recopilar información de las aerolíneas sobre precios y destinos de vuelos. Otros, como los bots de zapatillas , ayudan al operador a adquirir artículos de lujo de alta demanda; a veces, estos se revenden en el mercado secundario a precios más altos, en lo que se conoce comúnmente como "scalping". [ 2 ] [ 3 ] [ 4 ]
Según el Informe de Bots Maliciosos de Imperva 2025, los bots maliciosos ahora representan el 37% de todo el tráfico de internet. [ 5 ]
Técnicas de detección y prevención
Se utilizan diversas técnicas de identificación y análisis del comportamiento para determinar si el cliente es un usuario humano o un bot. A su vez, los bots emplean diversas técnicas para evitar ser detectados y hacerse pasar por humanos ante el servidor. [ 2 ]
Las técnicas de huella digital del navegador son el componente más común en los sistemas de protección antibot. Los datos generalmente se recopilan a través de JavaScript del lado del cliente , que luego se transmite al servicio antibot para su análisis. Los datos recopilados incluyen resultados de las API de JavaScript (verificando si una API determinada está implementada y devuelve los resultados esperados de un navegador normal), renderizando escenas WebGL complejas y utilizando la API Canvas . [ 1 ] [ 6 ] Las técnicas de huella digital TLS categorizan al cliente analizando los conjuntos de cifrado admitidos durante el handshake SSL . [ 7 ] Estas huellas digitales se pueden utilizar para crear listas blancas / negras que contienen huellas digitales de pilas de navegador conocidas. [ 8 ] En 2017, Salesforce liberó el código fuente de su biblioteca de huella digital TLS (JA3). [ 9 ] Entre agosto y septiembre de 2018, Akamai notó un gran aumento en la manipulación de TLS en su red para evadir la detección. [ 10 ] [ 8 ]
También se utilizan técnicas basadas en el comportamiento, aunque con menos frecuencia que las técnicas de huella digital, y se basan en la idea de que los bots se comportan de manera diferente a los visitantes humanos. Un enfoque conductual común consiste en analizar los movimientos del ratón de un cliente y determinar si son típicos de un humano. [ 1 ] [ 11 ]
CAPTCHA
Un método ampliamente utilizado para la defensa contra bots en sitios web son las pruebas llamadas CAPTCHA . Estas se implementan comúnmente en puntos críticos de interacción, como formularios de inicio de sesión, formularios de contacto y transacciones en línea, donde es más probable que se produzca actividad de bots.
JavaScript
El uso de JavaScript puede prevenir algunos bots que dependen de solicitudes básicas (como a través de cURL ), ya que estas no cargarán el script de detección y, por lo tanto, no podrán avanzar. [ 1 ] Un método común para eludir muchas técnicas es usar un navegador sin interfaz gráfica para simular un navegador web real y ejecutar los scripts de detección de JavaScript del lado del cliente. [ 2 ] [ 1 ] Hay una variedad de navegadores sin interfaz gráfica que se utilizan; algunos son personalizados (como PhantomJS ), pero también es posible operar navegadores típicos como Google Chrome en modo sin interfaz gráfica usando un controlador. Selenium es un marco de automatización web común que facilita el control del navegador sin interfaz gráfica. [ 6 ] [ 1 ] Los sistemas de detección antibot intentan identificar la implementación de métodos específicos de estos navegadores sin interfaz gráfica, o la falta de una implementación adecuada de las API que se implementarían en los navegadores web regulares. [ 1 ] [ 12 ]
El código fuente de estos archivos JavaScript suele estar ofuscado para dificultar la ingeniería inversa de cómo funciona la detección. [ 6 ] Las técnicas comunes incluyen: [ 13 ]
- Minificación
- matrices de cadenas
- Aplanamiento del flujo de control
- Inyección de código muerto
debuggerdeclaraciones, para evitar el uso de depuradores como DevTools
Varias empresas de internet ofrecen servicios de protección antibot, como Cloudflare , [ 14 ] DataDome [ 15 ] y Akamai . [ 16 ] [ 17 ]
Ley
En Estados Unidos, la Ley para la Mejora de la Venta de Entradas en Línea (conocida comúnmente como Ley BOTS) se aprobó en 2016 para prevenir ciertos usos de bots en el comercio. [ 18 ] Un año después, el Reino Unido aprobó regulaciones similares en la Ley de Economía Digital de 2017. [ 19 ] [ 20 ] La efectividad de estas medidas es cuestionada. [ 21 ]
Referencias
- 1 2 3 4 5 6 7 Amin Azad, Babak; Starov, Oleksii; Laperdrix, Pierre; Nikiforakis, Nick (2020). "Web Runner 2049: Evaluación de servicios antibot de terceros". En Maurice, Clémentine; Bilge, Leyla; Stringhini, Gianluca; Neves, Nuno (eds.). Detección de intrusiones y malware, y evaluación de vulnerabilidades . Lecture Notes in Computer Science. Vol. 12223. Cham: Springer International Publishing. pp. 135–159 . doi : 10.1007/978-3-030-52683-2_7 . ISBN 978-3-030-52683-2. PMC 7338186 .
- 1 2 3 Chiapponi, Elisa; Dacier, Marc; Todisco, Massimiliano; Catakoglu, Onur; Thonnard, Olivier (2021). "Tamaños de botnets: cuando las matemáticas se encuentran con los mitos". Computación orientada a servicios – Talleres ICSOC 2020. Lecture Notes in Computer Science. Vol. 12632. pp. 596–611 . doi : 10.1007/978-3-030-76352-7_52 . ISBN 978-3-030-76351-0. S2CID 232203240 .
- ↑ Marks, Tod. "Por qué los precios de las entradas se han disparado" . Consumer Reports . Archivado del original el 23 de agosto de 2021. Consultado el 23 de agosto de 2021 .
- ↑ "Informe sobre bots maliciosos 2021" (PDF) . Imperva . Consultado el 23 de agosto de 2021 .
- ↑ "Informe sobre bots maliciosos 2025" . Imperva . Consultado el 13 de noviembre de 2025 .
- 1 2 3 Jonker, Hugo; Krumnow, Benjamin; Vlot, Gabry (2019). "Detección de bots web basada en la superficie de huellas digitales" . En Sako, Kazue; Schneider, Steve; Ryan, Peter YA (eds.). Seguridad informática – ESORICS 2019. Lecture Notes in Computer Science. Vol. 11736. Cham: Springer International Publishing. pp. 586–605 . doi : 10.1007/978-3-030-29962-0_28 . ISBN 978-3-030-29962-0. S2CID 202579603 .
- ↑ "Qualys SSL Labs - Proyectos / Identificación de clientes HTTP mediante análisis de protocolo de enlace SSL" . www.ssllabs.com . Archivado del original el 24 de agosto de 2021. Consultado el 24 de agosto de 2021 .
- 1 2 "Los bots manipulan cada vez más TLS para burlar los filtros" . The Daily Swig | Noticias y opiniones sobre ciberseguridad . 17 de mayo de 2019. Archivado del original el 24 de agosto de 2021. Consultado el 24 de agosto de 2021 .
- ↑ Althouse, John (5 de febrero de 2019). "Abierto el código fuente de JA3" . Medium . Archivado del original el 27 de junio de 2022. Recuperado el 24 de agosto de 2021 .
- ↑ "Bots manipulan TLS para evitar ser detectados - Blog de Akamai Security Intelligence and Threat Research" . blogs.akamai.com . Archivado del original el 24 de agosto de 2021. Consultado el 24 de agosto de 2021 .
- ↑ Wei, Ang; Zhao, Yuxuan; Cai, Zhongmin (2019). "Un enfoque de aprendizaje profundo para la detección de bots web mediante biometría del comportamiento del ratón". Reconocimiento biométrico . Notas de clase en ciencias de la computación. Vol. 11818. págs. 388–395 . doi : 10.1007/978-3-030-31456-9_43 . ISBN 978-3-030-31455-2. S2CID 203847308 .
- ↑ "Informe global de seguridad de bots de 2025" . DataDome . Consultado el 6 de noviembre de 2025 .
- ↑ "Herramienta de ofuscación de JavaScript" . obfuscator.io . Archivado del original el 24/08/2021 . Consultado el 24/08/2021 .
- ↑ "Gestión de bots de Cloudflare" . Cloudflare . Archivado del original el 26 de agosto de 2021. Consultado el 23 de agosto de 2021 .
- ↑ "Software de protección contra bots Datadome" . DataDome . Consultado el 12 de noviembre de 2025 .
- ↑ "Bot Manager" . Akamai Technologies . Consultado el 23 de agosto de 2021 .
- ↑ "Akamai Bot Manager" . Akamai Technologies . Consultado el 23 de agosto de 2021 .
- ↑ Sisario, Ben (9 de diciembre de 2016). "El Congreso toma medidas para frenar la reventa de entradas y prohíbe el uso de bots en línea" . The New York Times .
- ↑ Keepfer, DLA Piper-Francis (10 de enero de 2018). "El gobierno del Reino Unido penaliza el uso de bots para la reventa de entradas" . Lexology .
- ↑ "Nueva ley prohibirá el uso de bots para la compra masiva de entradas" . Which? News . 23 de abril de 2018.
- ↑ Elefant, Sammi (2018). "Más allá de los bots: Indignados por los precios de las entradas o la eterna estafa" . UCLA Entertainment Law Review . 25 (1). doi : 10.5070/LR8251039716 . ISSN 1073-2896 . Archivado del original el 23 de agosto de 2021. Consultado el 23 de agosto de 2021 .
- Seguridad en Internet
- fraude por internet