Por qué los CAPTCHA ya no piden identificar semáforos y cómo los sitios web distinguen a un humano de un bo

Por qué los CAPTCHA ya no piden identificar semáforos y cómo los sitios web distinguen a un humano de un bo

CAPTCHA apareció como una tarea que resulta fácil de resolver para una persona y difícil para un programa. Este mecanismo a menudo se denomina prueba de Turing inversa: el sitio plantea una tarea al visitante y, según el resultado, intenta determinar quién está al otro lado de la pantalla.

Al principio se pedía a los usuarios que leyeran letras y cifras distorsionadas. Cuando los programas aprendieron a reconocer texto, los sitios pasaron a imágenes de autobuses, bicicletas, pasos de peatones y semáforos. Luego la visión por computador y los modelos multimodales empezaron a resolver también las imágenes.

Aquí surge la paradoja principal de la CAPTCHA moderna. Si la tarea se basa en la capacidad de reconocer un objeto, y la computadora lo reconoce tan bien como una persona, la respuesta correcta deja de ser una prueba fiable de que hay una persona.

Además, la frase «la IA resuelve CAPTCHA con un 90% de precisión» dice casi nada sin nombrar la tarea concreta. El estudio MCA-Bench, publicado en AAAI 2026, comparó 20 tipos de CAPTCHA. En ChatGPT-4o, la proporción de éxitos por clases individuales estuvo aproximadamente entre el 1% y el 99%. El modelo resolvía bien algunos problemas visuales y fallaba casi por completo en otros, por ejemplo algunas tareas de reordenamiento de elementos y de selección aritmética. De forma similar, anteriormente la inteligencia artificial aprendió a resolver CAPTCHA en los mercados oscuros del darknet.

Por eso no existe una única «precisión de la IA frente a la CAPTCHA». La conclusión más importante de las investigaciones es otra: el desarrollador del sitio ya no puede contar con que cualquier imagen sea automáticamente más difícil para un programa que para una persona.

También existe un adversario más antiguo que no requiere una red neuronal potente. Los servicios comerciales sortean la CAPTCHA, delegando la tarea a una persona o a un programa especializado, y devuelven la respuesta lista. Tales servicios convierten el paso por una CAPTCHA en un gasto habitual para la automatización masiva. Arkose Labs incluso distingue las granjas de resolutores de CAPTCHA en una categoría de riesgo.

Precisamente por esa variación de resultados y la disponibilidad del sorteo de pago, los sitios confían cada vez menos en el rompecabezas en sí. La verificación principal se desplaza gradualmente hacia la evaluación de toda la solicitud y el comportamiento de la sesión.

Cómo un sitio entiende que se enfrenta a un robot sin una CAPTCHA visible

Un sistema antibuot moderno normalmente no se basa en un único rompecabezas. Evalúa varias señales: dirección IP, navegador, cookies, historial de sesión, frecuencia de solicitudes y signos de control automatizado. reCAPTCHA v3, por ejemplo, puede funcionar sin una tarea visible y devuelve al sitio una puntuación de riesgo.

Google Cloud también permite tener en cuenta el User-Agent y las huellas TLS del cliente JA3 o JA4. Cloudflare Turnstile verifica el entorno del navegador y puede permitir el acceso a un visitante sin seleccionar imágenes. Por ello, la casilla «No soy un robot» por sí sola no demuestra que frente al sitio haya una persona.

Sistema Cómo funciona En qué se diferencia
Google reCAPTCHA Evalúa el riesgo según señales técnicas y de comportamiento Puede funcionar sin una CAPTCHA visible y devolver al sitio una puntuación numérica
Cloudflare Turnstile Verifica el entorno del navegador y otras señales Procura prescindir de la selección tradicional de imágenes
hCaptcha Devuelve una puntuación de riesgo y datos sobre actividad sospechosa Permite al sitio tener en cuenta las causas del riesgo al tomar una decisión
GeeTest Combina la evaluación del comportamiento con tareas adicionales Admite rompecabezas deslizantes, selección de objetos y un modo sin CAPTCHA gráfica
Arkose Labs Primero evalúa el riesgo de la sesión, luego, si es necesario, muestra una tarea Emplea comprobaciones lúdicas, incluido MatchKey

La huella digital del navegador no puede considerarse sinónimo de CAPTCHA. Las características del cliente son solo una fuente de datos y la decisión final la toma el sistema en función del conjunto de señales.

En 2026 Google presentó otra variante de verificación. La función Hand gesture verification solicita acceso a la cámara y analiza el movimiento de la mano. El sistema identifica 21 puntos característicos de la mano. Google afirma que no graba sonido y que elimina las imágenes y los vídeos tras la comprobación.

Ya en junio de 2026 un periodista de Neowin repitió el experimento, en el que la verificación se pudo superar con una fotografía de una mano transmitida mediante una cámara virtual. El caso muestra el problema principal de estos mecanismos: una tarea más novedosa no garantiza todavía resistencia a la imitación.

Por qué la VPN provoca CAPTCHA y de dónde vienen las comprobaciones infinitas

VPN por sí mismo no convierte a un usuario en un bot sospechoso. El problema suele estar vinculado a la dirección IP de salida compartida. A través de un mismo servidor pueden operar a la vez cientos o miles de personas, programas de recopilación de datos y servicios automatizados. Para el sitio todo el tráfico llega desde un reducido número de direcciones.

Si esa IP ya tiene mala reputación o genera un número inusualmente alto de solicitudes, el sistema puede verificar con mayor rigor al siguiente visitante. Cloudflare, entre las causas de problemas con las comprobaciones, menciona las VPN y los proxies compartidos. Situación similar se da en Tor, redes corporativas, Wi‑Fi público y redes de operadores donde muchos clientes comparten una misma dirección externa.

Las CAPTCHA frecuentes también pueden aparecer sin VPN. Las causas pueden ser JavaScript desactivado, bloqueo de cookies necesarias, navegador obsoleto o muy modificado, entorno de red inusual, alta frecuencia de solicitudes o cambios bruscos en los parámetros de conexión.

Si la CAPTCHA se queda en bucle, la causa se puede comprobar con una cadena simple: actualizar el navegador → permitir JavaScript y las cookies necesarias para el sitio → recargar la página → abrir temporalmente el recurso sin VPN ni proxy → probar otra red. No es necesario desactivar permanentemente las herramientas de privacidad por un único sitio.

Una CAPTCHA infinita no significa que el sitio haya detectado con certeza un robot o un programa malicioso. El sistema toma una decisión probabilística, y el propietario del recurso elige el umbral de activación. Google recomienda explícitamente revisar los umbrales si la protección genera muchas falsas alarmas.

En teoría, la tarea adicional debe aumentar el coste de la automatización sospechosa sin molestar a los visitantes habituales. En la práctica, el equilibrio depende de la configuración del sitio. Un umbral demasiado estricto puede convertir la protección en una cadena de comprobaciones repetidas incluso para una persona real.

Preguntas y respuestas

¿Cómo funciona la casilla «No soy un robot»?

El simple clic no demuestra que el usuario sea humano. El sistema antiebot tiene en cuenta las señales disponibles de la solicitud y del navegador. Con bajo riesgo la comprobación puede finalizar de inmediato; con riesgo elevado el sistema pedirá una acción adicional.

¿Por qué aparece la CAPTCHA con demasiada frecuencia?

Las causas pueden ser la reputación de la dirección IP, VPN, proxy, alta frecuencia de solicitudes, bloqueo de JavaScript o cookies, configuración de navegador inusual y un umbral de riesgo estricto en el propio sitio.

¿Puede la inteligencia artificial resolver la CAPTCHA?

Sí, pero el resultado depende del tipo de tarea. MCA-Bench muestra casi un éxito total en algunos tipos de CAPTCHA y una eficacia muy baja en otros. Por eso no existe una precisión única para todas las CAPTCHA.

¿Qué es una CAPTCHA invisible?

Así se denomina la verificación que puede evaluar la solicitud sin un rompecabezas separado. El sistema analiza las señales técnicas y de comportamiento disponibles, tras lo cual el sitio decide la acción a seguir.

¿Por qué la VPN provoca CAPTCHA?

Muchos clientes de VPN usan una misma dirección IP externa. Si desde esa dirección llegan muchas solicitudes automatizadas o sospechosas, el sistema antiebot puede verificar con más rigor a todos los usuarios siguientes.

¿La CAPTCHA supervisa el movimiento del ratón?

Algunos sistemas analizan señales de comportamiento, pero la protección moderna no se reduce al movimiento del cursor. Pueden considerarse la red, el entorno del navegador, la frecuencia de acciones y el historial de la sesión actual.

Por qué la pregunta «humano o robot» se queda obsoleta

Cada vez más, en Internet no solo usan las personas y los bots maliciosos. Los robots de búsqueda, los servicios de monitorización, los asistentes programados y los agentes de IA también generan tráfico automatizado que al propietario del sitio le puede convenir permitir.

En julio de 2026 Google Cloud añadió un panel para el análisis del tráfico de agentes, donde se distinguen los agentes automatizados confirmados y los presumibles. hCaptcha también describe un enfoque en el que se evalúa de manera distinta la automatización útil, la desconocida y la maliciosa.

Así, la cuestión principal de la protección antiebot cambia gradualmente de «¿humano o máquina?» a «¿qué intenta hacer este cliente y cuán peligroso es eso?». Con este enfoque la CAPTCHA sigue siendo una de las posibles etapas de verificación, no una prueba universal de humanidad. Cabe señalar además que la huella digital del navegador complementa, y no reemplaza, a la CAPTCHA en el sistema general de evaluación de riesgo.

El artículo describe el funcionamiento de la protección antiebot, no las formas de eludirla. Compruebe la resistencia de una CAPTCHA solo en sus propios sistemas o con permiso del propietario del recurso y cumpla la legislación de la Federación Rusa.

Alt text