Bots frente a humanos: cómo distinguirlos
La identidad en la web es declarada, no garantizada. Esta página explica qué significa cada señal, por qué ninguna basta por sí sola y cómo leer la diferencia sin presentar una conjetura como si fuera un hecho.
Cuatro señales, ninguna concluyente por sí sola
Cadena de user-agent
La señal más habitual y la más débil por sí sola. Los bots que se declaran dicen su nombre; los clientes maliciosos suplantan un navegador real. Sirve para clasificar, nunca para confiar.
Identidad declarada frente a verificada
Los rastreadores importantes publican una forma de verificarlos (DNS inverso, rangos de IP publicados). Un user-agent que dice ser Googlebot pero no supera la verificación es el caso interesante.
Ritmo de la petición
Las personas cargan recursos, se desplazan y permanecen; muchos bots solo piden el HTML, a ritmo de máquina. Es direccional, no una prueba: nunca hay que etiquetar como bot a una visita rápida solo por su ritmo.
Contexto de comportamiento
Si se ejecutó JavaScript, si los referentes fueron consistentes y a qué endpoints se accedió. Solo señales respetuosas con la privacidad: sin huella digital.
Una categoría con un nivel de confianza
Nunca se puede tener una certeza del cien por cien sobre si una visita es de un bot o de una persona. La postura honesta es asignar una categoría junto a un nivel de confianza: bot conocido y verificado, bot declarado, automatización probable o persona. WebmasterID registra lo que es observable en el servidor y nunca presenta una estimación probabilística como si fuera un hecho.
El objetivo no es bloquear bots
Buena parte del tráfico de bots es imprescindible: los rastreadores de búsqueda y de IA necesitan acceso para indexar y responder. El objetivo no es bloquearlos, sino verlos con claridad, separarlos de la analítica humana y decidir la política de rastreo de forma deliberada.
Preguntas frecuentes
- ¿Se puede saber con total seguridad si una visita es de un bot o de una persona?
- No. La identidad en la web es declarada, no garantizada. La postura honesta es una categoría con un nivel de confianza: bot conocido y verificado, bot declarado, automatización probable o persona. WebmasterID registra lo observable en el servidor y nunca presenta una conjetura probabilística como un hecho.
- ¿Por qué los bots se hacen pasar por navegadores?
- Los scrapers y los clientes automatizados copian la cadena de user-agent de un navegador real para pasar desapercibidos. Por eso el user-agent por sí solo no es fiable, y por eso importan la verificación (en los rastreadores que la admiten) y el contexto de comportamiento.
- ¿Todo el tráfico de bots es malo?
- No; gran parte es imprescindible. Los rastreadores de búsqueda y de IA necesitan acceso para indexar y responder. El objetivo no es bloquear bots, sino verlos con claridad, separarlos de la analítica humana y decidir la política de rastreo de forma deliberada.
Relacionado
- Inteligencia de bots
La clasificación determinista que aplica estas señales.
- Visibilidad en IA
Qué rastreadores de IA leen el sitio y con qué frecuencia.
- Observabilidad web
Dónde encaja la separación entre bots y personas.
- Analítica respetuosa con la privacidad
Por qué la detección solo usa señales seguras.