El problema que los sistemas de seguridad no terminan de resolver

devuncarlos

Miembro nuevo
Desde
25 May 2026
Mensajes
15
Hay una pregunta que aparece seguido en discusiones de seguridad y que nunca tiene respuesta completamente satisfactoria: ¿cómo sabe un sistema que quien lo está usando es un humano?

En teoría, suena fácil. En la práctica, es uno de los problemas técnicos más complejos que enfrenta la seguridad digital hoy. Y en México, donde el fraude digital creció de forma sostenida en los últimos años según datos del Banco de México (Fuente: Banxico, Reporte de Sistemas de Pago, 2023), la detección de bots con IA ya no es un tema académico. Es infraestructura.

This article attempts to explain how modern systems work, what they solve well, and what they don't.

El modelo clásico: reglas estáticas y listas negras​

El punto de partida histórico de la detección de bots era relativamente simple: listas de IPs conocidas como maliciosas, reglas de rate limiting (bloquear más de X solicitudes por segundo desde el mismo origen) y firmas de user-agent asociadas con scrapers conocidos.

Ese modelo tiene un límite obvio: solo detecta lo que ya se conoce. Un bot nuevo, con una IP limpia y un user-agent legítimo, lo atraviesa sin problema.

Eso funcionó razonablemente bien hasta que los bots empezaron a diseñarse específicamente para parecer navegadores reales.

La transición hacia el análisis de comportamiento​

El salto cualitativo llegó con el análisis de comportamiento. La idea es que, aunque un bot pueda imitar las características técnicas de un navegador real, sus patrones de uso siguen siendo diferentes a los de un humano.

Los sistemas modernos de detección de bots con IA recopilan señales como:

① Movimiento del cursor: Los humanos movemos el mouse de forma irregular, con aceleraciones y deceleraciones naturales. Un bot que simula movimiento de cursor suele tener patrones matemáticamente perfectos o artificialmente aleatorios, ambos detectables.
② Cadencia de tipeo: Cuando una persona escribe, hay variaciones en el tiempo entre teclas, errores ocasionales y correcciones. Los patrones de tipeo automatizado son distintos.
③ Secuencia de eventos de navegación: Un humano que llega a una página generalmente mueve el scroll, pasa el mouse por diferentes zonas y hace pausas. Un bot que hace clic directamente en el botón objetivo sin ningún comportamiento previo deja una huella.
④ Fingerprinting de dispositivo: Se recoge información del navegador, sistema operativo, zona horaria, idioma, plugins instalados, resolución de pantalla, WebGL, Canvas fingerprint y más. Las inconsistencias entre esos datos son señal de emulación.
⑤ Análisis de red: La reputación de la IP, si pertenece a un proveedor de datacenter conocido, si tiene historial de actividad sospechosa o si está en rangos asociados con redes de proxies.


Dónde entra la IA en la detección de bots​

Los sistemas más avanzados ya no usan reglas fijas para clasificar tráfico. Usan modelos de machine learning entrenados con datos históricos de tráfico bueno y malo.

La ventaja de este enfoque es que los modelos pueden capturar patrones complejos y correlaciones que no son evidentes para una regla escrita manualmente. Una combinación de señales que individualmente son inocentes puede, en conjunto, indicar comportamiento automatizado.

El proceso típico en un sistema de detección de bots con IA moderno funciona así:

Recolección de señales en tiempo real: El JavaScript del sistema de detección corre en el navegador del usuario y recoge datos de comportamiento durante la sesión.

Scoring: Las señales se procesan y el modelo genera un score de probabilidad de bot, generalmente entre 0 y 1.

Decisión: Dependiendo del umbral configurado, el sistema puede dejar pasar, presentar un desafío (CAPTCHA adaptativo) o bloquear directamente.

Retroalimentación: Las decisiones y sus resultados alimentan el modelo para mejorar la clasificación futura.

Empresas como Cloudflare, DataDome y Arkose Labs publican regularmente sobre sus enfoques técnicos en este espacio. Los sistemas de Google reCAPTCHA v3 funcionan de forma similar, generando un score invisible al usuario basado en comportamiento (Fuente: Google reCAPTCHA documentation, 2023).


El problema de los bots que aprenden a evadir​

Aquí está la parte más complicada: los operadores de bots sofisticados conocen exactamente los mecanismos de detección y construyen sus herramientas para evadirlos.

Esto genera una dinámica de adversarial learning que no tiene resolución sencilla. Los sistemas de detección de bots con IA se actualizan con datos nuevos. Los bots se actualizan para evadir esos sistemas. El ciclo continúa.

Algunos ejemplos concretos de evasión:

Los headless browsers como Puppeteer o Playwright pueden configurarse para emular con precisión las características de un navegador real, incluyendo plugins, canvas fingerprint y comportamiento de scroll.

Existen redes de dispositivos infectados (botnets) donde el tráfico proviene de IPs residenciales reales, lo que hace muy difícil distinguirlo de tráfico legítimo por análisis de red.

Los servicios de resolución de CAPTCHA humana permiten a los bots subcontratar el desafío visual a personas reales que lo resuelven por centavos.

¿Dónde está el límite de la detección técnica?​

El límite fundamental es que la detección de bots con IA trabaja sobre comportamiento observable, no sobre identidad. Un bot suficientemente sofisticado que se comporta exactamente como un humano es, desde la perspectiva del sistema de detección, indistinguible de un humano.

La respuesta más robusta a ese límite vendría de un nivel diferente: no detectar comportamiento bot, sino confirmar presencia humana de forma más directa.

Esa es la dirección en la que trabajan algunos sistemas más experimentales. World desarrolla verificación biométrica descentralizada con el objetivo de confirmar que una persona es única y real sin depender solo de análisis de comportamiento. Es un enfoque diferente al de la detección, y técnicamente interesante para quien diseña sistemas que necesitan distinguir humanos de agentes automatizados.

¿Qué implica esto para quienes desarrollan en México?​

Para equipos de desarrollo en México que diseñan sistemas de autenticación, protección de APIs o plataformas con componente de monetización, algunos criterios prácticos:

① No depender de una sola señal para clasificar tráfico. La combinación de señales es más robusta que cualquier señal individual.
② Elegir sistemas de detección que actualicen sus modelos frecuentemente. Un modelo entrenado hace dos años tiene brechas significativas.
③ Configurar umbrales de alerta antes de bloqueo automático. Los falsos positivos tienen costos reales en experiencia de usuario y soporte.
④ Monitorear las métricas de conversión como señal de calidad del tráfico, no solo las métricas de sesión.

Preguntas frecuentes​

How does AI bot detection work in a basic way?​

Los sistemas recopilan señales de comportamiento del usuario, como movimiento del cursor, cadencia de tipeo y secuencia de acciones, las procesan con modelos de machine learning y generan un score de probabilidad de que el tráfico sea humano o automatizado. Ese score determina si el usuario pasa, enfrenta un desafío o es bloqueado.

Can an advanced bot evade modern detection systems?​

Sí. Los bots más sofisticados usan headless browsers configurados para emular navegadores reales, IPs residenciales de botnets y servicios de resolución humana de CAPTCHAs. La detección perfecta no existe; el objetivo es hacer la evasión suficientemente costosa.

What is the difference between reCAPTCHA v2 and v3?​

reCAPTCHA v2 presenta un desafío visual al usuario cuando el sistema tiene dudas. reCAPTCHA v3 trabaja en segundo plano, generando un score de comportamiento sin interrumpir la experiencia. El score v3 luego define si se necesita un desafío adicional o no.

Does device fingerprinting violate privacy?​

Técnicamente recoge características del dispositivo sin consentimiento explícito, lo que está en tensión con marcos como el GDPR europeo. En México, la Ley Federal de Protección de Datos Personales en Posesión de los Particulares tiene implicaciones para su uso, aunque el marco específico para fingerprinting con fines de detección de fraude no está totalmente definido.

What AI bot detection tools are accessible for medium-sized projects?​

Cloudflare Bot Management tiene niveles accesibles para sitios medianos. Google reCAPTCHA v3 es gratuito hasta cierto volumen. Para APIs, herramientas como AWS WAF o Fastly tienen módulos de detección de bots que se pueden configurar sin infraestructura propia.
 
¡Buenas! ¡Interesante tema!

Es curioso cómo se reproduce a la perfección el test de Turing en el conflicto entre los bots, la IA y CAPTCHA. El problema de Turing aquí es un problema de seguridad donde se trata de saber si el usuario humano es verdaderamente humano. En cierto modo CAPTCHA es la inversión del test de Turing (se trata de diferenciarte del bot y confirmar esa diferenciación). Mientras que en el caso de los bots, los ajustes de reproducción de conductas "naturales" de usuarios humanos y la implementación de IA se aplica fielmente el test de Turing (se trata generar bots indistinguibles del usuario humano).

Yo también pensé de inmediato que se podría tratar de confirmar la identidad del usuario mediante pruebas que muestren la falibilidad o limitación humanas. Ahora bien, los bots actualmente se construyen tratando de generar huellas y procedimientos que repliquen estás mismas conductas humanas falibles. Ya no se trata simplemente de ejecutar acciones eficientes sino que la eficiencia radica en hacer pasar "una máquina" por un humano para acceder a datos de su usuario o actuar suplantando al usuario. Yo creo que precisamente el problema radica aquí en que hay una dialéctica constante que irá evolucionando pero cuyo problema de fondo no se puede erradicar.

Lo que sí puede pasar es que si los usuarios se ven cada vez más vulnerados y afectados, puedan acabar desconfiando de la misma infraestructura global de información en que operamos. Aquí el problema ya no son las informaciones falsas, manipuladas, invenciones, propagandas, sobresaturación de información, distracción, etc. Aquí el problema ya sería que el usuario mismo se vería muy perjudicado personalmente en múltiples ámbitos de su vida (cuentas bancarias, contactos, ubicaciones, constantes biológicas, hábitos, intereses, etc). Pero bueno, este problema derivado de posible supervulnerabilidad en ciber seguridad es sólo una suposición genérica y metafísica.

Asimismo, la otra cara de este problema radica en la IA como excusa para centralizar información personal de muchos usuarios y en que se van generando nuevas estructuras, pautas y métodos de control de la población precisamente para dotar de continuidad al sistema de información global.

Al final se usará IA tanto para un objetivo como para el contrario.
 
Porque no usar la imperfección humana como escudo de protección, al ser no satisfactoria, el individuo permea pero el sistema no un problema 3 sat hard como medio me suena elegante.
Interesante punto. Creo que hoy en día la detección ya se basa bastante en eso: en pequeñas imperfecciones humanas. El problema es que los bots cada vez imitan mejor eso, así que la ventaja no dura mucho. ¿Tú crees que hay algo humano que nunca se pueda copiar bien?
 
¡Buenas! ¡Interesante tema!

Es curioso cómo se reproduce a la perfección el test de Turing en el conflicto entre los bots, la IA y CAPTCHA. El problema de Turing aquí es un problema de seguridad donde se trata de saber si el usuario humano es verdaderamente humano. En cierto modo CAPTCHA es la inversión del test de Turing (se trata de diferenciarte del bot y confirmar esa diferenciación). Mientras que en el caso de los bots, los ajustes de reproducción de conductas "naturales" de usuarios humanos y la implementación de IA se aplica fielmente el test de Turing (se trata generar bots indistinguibles del usuario humano).

Yo también pensé de inmediato que se podría tratar de confirmar la identidad del usuario mediante pruebas que muestren la falibilidad o limitación humanas. Ahora bien, los bots actualmente se construyen tratando de generar huellas y procedimientos que repliquen estás mismas conductas humanas falibles. Ya no se trata simplemente de ejecutar acciones eficientes sino que la eficiencia radica en hacer pasar "una máquina" por un humano para acceder a datos de su usuario o actuar suplantando al usuario. Yo creo que precisamente el problema radica aquí en que hay una dialéctica constante que irá evolucionando pero cuyo problema de fondo no se puede erradicar.

Lo que sí puede pasar es que si los usuarios se ven cada vez más vulnerados y afectados, puedan acabar desconfiando de la misma infraestructura global de información en que operamos. Aquí el problema ya no son las informaciones falsas, manipuladas, invenciones, propagandas, sobresaturación de información, distracción, etc. Aquí el problema ya sería que el usuario mismo se vería muy perjudicado personalmente en múltiples ámbitos de su vida (cuentas bancarias, contactos, ubicaciones, constantes biológicas, hábitos, intereses, etc). Pero bueno, este problema derivado de posible supervulnerabilidad en ciber seguridad es sólo una suposición genérica y metafísica.

Asimismo, la otra cara de este problema radica en la IA como excusa para centralizar información personal de muchos usuarios y en que se van generando nuevas estructuras, pautas y métodos de control de la población precisamente para dotar de continuidad al sistema de información global.

Al final se usará IA tanto para un objetivo como para el contrario.
Sí, lo planteas bien: es como una dinámica constante de adaptación entre detección y evasión, sin un “punto final” claro.

También me parece interesante lo que dices del posible desgaste de confianza en la infraestructura digital si esto escala demasiado. Al final no es solo un problema técnico, sino también de confianza y gobernanza del sistema.

¿Tú crees que la solución va más por mejorar la verificación técnica o por cambiar cómo confiamos en los sistemas en general?
 
Hombre, mi opinión vale de poco porque yo la verdad que hay muchas cuestiones técnicas que sólo comienzo a atisbar.

En cualquier caso me parece que trabajar sobre la mejora de la verificación técnica es consustancial a la infraestructura digital, no obstante, me parece que trabajar sólo sobre esta verificación puede resultar a largo plazo debilitador para el sistema sustentado en ella. Si el sistema tiene grietas que se van cerrando con parches y ataques tácticos (localizados) o artificios que aún no ha reconocido el bot, puedes salir al paso para seguir verificando al usuario pero las grietas brotan de nuevo siempre y el bot o sistema de bots acaba superando las medidas de seguridad. A medio-largo plazo la grieta se reabre e incluso se abre por encima de los parches correctivos que se van poniendo.

La cuestión aquí también es que, al respecto de un posible futuro de desconfinza en la infraestructura digital, no creo que se produzca simplemente una negación de la infraestructura digital sino una transformación de la misma, se producirá una alternativa, supongo. No obstante, el problema me parece mucho más amplio que sólo tratar un problema técnico (aunque el problema técnico es un problema fundamental si no central dentro de este posible conflicto de confianza respecto a la misma infraestructura digital).

Pensemos en sistemas que dependen de la "confianza" y en qué significa esa "confianza". Por ejemplo, el dólar es la moneda con mayor circulación mundial y es el parámetro de medida de todas las transacciones comerciales a nivel global debido a su impacto global, a su curculación como moneda de cambio por economías de todo el mundo y con bienes que suponen gastos masivos. Su circulación y grán tránsito hacen que sea una moneda fiable. Ahora bien, todo esto se sustenta sobre la confianza de un sistema establecido por la hegemonía de EEUU... Otro caso de confianza es el de los ciudadanos que confían en la infraestructura del Estado (por ejemplo, el caso de la promesa entres los Estados europeos de dotar a los ciudadanos de un Estado del Bienestar que garantice servicios esenciales como carreteras, colegios, hospitales, seguridad social, pensiones, etc. y su actual crisis ya que todo se sostiene a base de deuda y de confianza en qué se pagará esa deuda mientras esa deuda no para de crecer). Si surgen alternativas viables y mejores, la confianza en estos sistemas se quebrará ante la solidez de los que sí funcionen mejor, si bien, este trasvase de confianza entre un sistema "viejo" y otro "nuevo" se produce poco a poco.

Veo otro problema, cuántos más datos recabes sobre el usuario para verificar su identidad, haces más acopio de datos comprometedores. Por tanto, el usuario estaría poniendo en riesgo sus datos en una espiral creciente que cada vez haría comprometer más al usuario para poder confirmar su identidad, ampliando el peligro sobre su persona en la medida en que luego esos datos son hackeables.
 
  • Insertar:
Atrás
Arriba