Herramienta gratuita

Detector anti-bot

Descubre qué protección contra bots, WAF, CDN y CAPTCHA usa un sitio web. Introduce una URL y mira qué se interpone entre tú y los datos, con la evidencia de cada hallazgo.

Prueba:

Gratis y sin registro. Enviamos una sola solicitud al sitio y solo mostramos huellas, nunca el contenido de la página.

Cómo funciona

Evidencias, no suposiciones

1

Una solicitud normal

Cargamos la página una vez desde nuestro servidor y seguimos sus redirecciones, como lo haría un navegador sin JavaScript.

2

Comparación de huellas

Cabeceras, cookies, código de la página y registros DNS se comparan con las firmas conocidas de 25 productos de seguridad y CDN.

3

Un veredicto claro

Cada hallazgo muestra la cookie, cabecera o script exacto que lo provocó, y si una solicitud simple sin navegador recibió la página, recibió un desafío o fue bloqueada.

Qué detectamos

Sistemas anti-bot y cómo reconocerlos

Las protecciones que más encontrarás al hacer scraping y las señales que delatan a cada una.

Cloudflare

La red edge más extendida. Su protección contra bots (Bot Fight Mode, Super Bot Fight Mode, Bot Management) puntúa cada solicitud y responde a las sospechosas con un desafío de JavaScript o Turnstile.

Señales reveladoras

__cf_bmcf_clearancecf-raycf-mitigated/cdn-cgi/challenge-platform/
Cómo hacer scraping de estos sitios →

DataDome

Protección contra bots en tiempo real que usan sitios de comercio electrónico, anuncios clasificados y viajes. Los visitantes bloqueados reciben un 403 con un CAPTCHA deslizante servido desde captcha-delivery.com.

Señales reveladoras

datadomex-datadomex-dd-bcaptcha-delivery.com
Cómo hacer scraping de estos sitios →

HUMAN (PerimeterX)

HUMAN Bot Defender, antes PerimeterX. Un sensor en el navegador recoge señales y los visitantes que no lo superan reciben el desafío "Press & Hold".

Señales reveladoras

_px3_pxhd_pxvidpx-captchapx-cloud.net
Cómo hacer scraping de estos sitios →

Akamai Bot Manager

Bot Manager funciona en el edge de Akamai. Un script sensor envía telemetría del navegador y la cookie _abck guarda el veredicto; las solicitudes bloqueadas reciben "Access Denied" con un número de referencia.

Señales reveladoras

_abckbm_szak_bmscAkamaiGHosterrors.edgesuite.net
Cómo hacer scraping de estos sitios →

Imperva (Incapsula)

Imperva (antes Incapsula) combina un WAF con Advanced Bot Protection. Sus desafíos se sirven desde la ruta _Incapsula_Resource.

Señales reveladoras

incap_ses_*visid_incap_*reese84x-iinfo_Incapsula_Resource

Kasada

Kasada responde a los clientes desconocidos con un 429 y un desafío de JavaScript de prueba de trabajo, y después exige cabeceras x-kpsdk firmadas en cada solicitud.

Señales reveladoras

x-kpsdk-ctx-kpsdk-cdips.jsHTTP 429

AWS WAF

El firewall de aplicaciones web de Amazon, a menudo con Bot Control. Los visitantes con desafío reciben una página 202 que ejecuta JavaScript y crea la cookie aws-waf-token.

Señales reveladoras

aws-waf-tokenx-amzn-waf-actionAwsWafIntegrationHTTP 202

F5 BIG-IP

F5 BIG-IP ASM / Advanced WAF protege muchos bancos y sitios corporativos. Las solicitudes rechazadas ven "The requested URL was rejected" con un ID de soporte.

Señales reveladoras

TS01…BIGipServer…support ID

Radware Bot Manager

Radware Bot Manager (antes ShieldSquare) crea cookies __uzm y envía a los visitantes sospechosos a un CAPTCHA en validate.perfdrive.com.

Señales reveladoras

__uzma__uzmbperfdrive.com

Sucuri

Un WAF en la nube muy usado en sitios WordPress. El tráfico pasa por Sucuri, que puede bloquear las solicitudes o responderlas con una comprobación de JavaScript.

Señales reveladoras

x-sucuri-idx-sucuri-cachesucuri_cloudproxy_js

También detectamos

Cloudflare TurnstileGoogle reCAPTCHAhCaptchaArkose LabsGeeTestQueue-itWordfenceReblazeVercel FirewallAmazon CloudFrontFastlyAkamai CDNAzure Front DoorVercel

Preguntas frecuentes

Preguntas frecuentes

¿Cómo sé qué protección anti-bot usa un sitio web?

Cada proveedor deja huellas: cookies como __cf_bm (Cloudflare), datadome, _abck (Akamai) o _px3 (HUMAN), cabeceras de respuesta como cf-ray o x-datadome, y scripts cargados desde el dominio del proveedor. Este detector las revisa todas en una sola solicitud y muestra cuáles encontró.

¿Por qué el detector dice "Desafío" si el sitio se abre bien en mi navegador?

Las protecciones puntúan cada solicitud. Un navegador real en una conexión doméstica suele pasar, mientras que una solicitud simple desde un centro de datos, que es lo que envían la mayoría de los scrapers, recibe un desafío o un bloqueo. El veredicto muestra lo que encontraría un scraper.

¿Puede un sitio estar protegido aunque no se detecte nada?

Sí. Las reglas del servidor, los límites de frecuencia que solo se activan tras muchas solicitudes y el análisis de comportamiento no dejan rastro en una sola respuesta. "No se detectó ninguna protección conocida" significa que faltan los productos habituales, no que el sitio nunca te vaya a bloquear.

¿Guardáis las páginas que comprobáis?

No. Solo se generan las huellas y evidencias que ves en el informe, y los resultados se guardan en caché unos 10 minutos para que las comprobaciones repetidas de la misma URL sean instantáneas.

¿Cómo hago scraping de un sitio protegido por Cloudflare, DataDome o Akamai?

Necesitas una huella de navegador convincente, direcciones IP limpias y una forma de superar los desafíos cuando aparecen. ScrapeUnblocker se encarga de todo en una sola llamada a la API: envías la URL, recibes el HTML renderizado y solo pagas por las solicitudes que tienen éxito.

Prueba ScrapeUnblocker gratis

Tasa de éxito del 95%+ · desde 0,55 € por cada 1000 llamadas · 500 solicitudes gratis al registrarte.