SeenSecure Help

Protección Contra Bots

Detecta y bloquea bots maliciosos mientras permites crawlers legítimos

Protección Contra Bots: Máquinas, No Humanos

Un "bot" es un programa que accede a tu web automáticamente sin interacción humana. Algunos bots son buenos (Google), otros son maliciosos (spam, scraping, ataques).

Bot Protection de SeenSecure detecta qué está accediendo realmente es un humano o una máquina. Si es bot malicioso, lo bloquea. Si es bot bueno (Googlebot), lo deja pasar.

Nota: No todos los bots son malos. Google necesita acceder para indexar. SeenSecure distingue entre buenos y malos.

Tipos de Bots

Bots Legítimos (Permitidos)

Bot Propósito Beneficio
Googlebot Indexar para búsqueda Google Tu sitio aparece en Google
Bingbot Indexar para búsqueda Bing Tu sitio aparece en Bing
Facebook Crawler Obtener metadata para compartir Links en Facebook ven preview
Slack Bot Obtener metadata para Slack Links en Slack muestran info

Bots Maliciosos (Bloqueados)

  • Scrapers: Copian tu contenido
  • Brute Force Bots: Intentan contraseñas automáticamente
  • Spam Bots: Publican spam en comentarios
  • DDoS Bots: Envían miles de requests para tumbar sitio
  • Malware Bots: Buscan vulnerabilidades
  • Bots de Rotación de Proxies: Esconden identidad para evadir bloqueos

Bots Ambiguos (Depende del Contexto)

Algunos bots no son claramente buenos o malos. Ejemplo:

  • Pingdom: Monitoreo de uptime legítimo
  • Crawlers Genéricos: Podrían ser research o malicioso
  • SEO Tools: Herramientas de análisis (legales pero agresivas)

¿Cómo Detecta Bot Protection?

1. Análisis de User-Agent

Cada navegador/bot envía texto que dice quién es. Ejemplo:

Navegador legítimo: "Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36"
Googlebot: "Mozilla/5.0 (compatible; Googlebot/2.1)"
Bot malicioso: "Python-Requests/2.25.1" o empty
                

2. Análisis de Headers HTTP

Bots legítimos envían headers correctos. Bots maliciosos los omiten o falsifican:

Legítimo:
- Referer: https://www.google.com/search...
- Accept-Language: es-ES

Malicioso:
- Headers vacíos o incompletos
- Referer falso o ausente
                

3. Patrones de Acceso

Cómo acceden es distintivo:

  • Bot Legítimo: Accede lentamente, respeta robots.txt, no toca formularios
  • Bot Malicioso: Accede rápidamente, intenta acceso a /admin, prueba formularios

4. Verificación Matemática (CAPTCHA)

Pregunta simple que humano puede responder, bot no (fácil):

  • ¿Cuánto es 2+3?
  • ¿Qué color es el cielo?
  • Resuelve este puzzle visual

5. Análisis de Comportamiento

  • ¿Hace click en enlaces como humano?
  • ¿Se comporta aleatoriamente o mecánico?
  • ¿Intenta interactuar o solo leer?
Combinación: No confíes en un solo método. SeenSecure usa todos en combinación para identificar con 99.5% de precisión.

Cómo Configurar Bot Protection

Paso 1: Activar Protección

SeenSecure > Firewall > Bot Protection > Habilitar

Paso 2: Elegir Nivel de Protección

  • Permisivo: Solo bloquea bots obviamente maliciosos. Googlebot pasa sin CAPTCHA
  • Moderado (Recomendado): Detecta bots sospechosos, puede pedir CAPTCHA a algunos
  • Agresivo: Todo bot no reconocido = CAPTCHA. Google también debe probar

Paso 3: Definir Comportamiento al Detectar

  • Bloquear: Rechaza inmediatamente (error 403)
  • Desafío: Pide resolver CAPTCHA
  • Registrar: Solo guarda en log, permite acceso (debug)

Paso 4: Permitir Bots Específicos (Whitelist)

Si hay crawlers legítimos que quieres permitir sin CAPTCHA:

Whitelist:
- Googlebot
- Bingbot
- facebookexternalhit
- Slurp (Yahoo)
                

Paso 5: Bloquear Bots Específicos (Blacklist)

Si conoces bots específicamente maliciosos:

Blacklist:
- MJ12Bot (SEO malicioso)
- DotBot (scraper)
- AhrefsBot (agresivo)
                
Recomendación: Empieza con "Moderado". Revisa logs una semana. Si todo bien, sube a "Agresivo" si necesitas más seguridad.

Mejores Prácticas

Para Sitios Públicos (Blog, Tienda)

  • Usa nivel "Permisivo"
  • Deja Googlebot y Bingbot sin CAPTCHA (necesitas indexación)
  • Bloquea bots scrapers conocidos

Para Sitios Privados (Admin, Comunidad)

  • Usa nivel "Agresivo"
  • Requiere CAPTCHA para todo acceso inicial
  • Whitelist solo IPs de empleados (no bots)

Para E-commerce (Tienda Online)

  • Nivel "Moderado"
  • Protege checkout agresivamente (Agresivo en /checkout)
  • Público puede navegar sin CAPTCHA

Interpretación de Logs

  • Bot = Googlebot, pide CAPTCHA: No es real Googlebot, es falso. Bloquéalo.
  • User-Agent vacío + Headers sospechosos: Claramente malicioso.
  • Bot legítimo bloqueado: Revisa si es falso positivo, whitelist si es legítimo.
Importante: Si bloqueares Googlebot real, tu sitio desaparece de Google Search. Ten cuidado con demasiada agresividad.

Preguntas Frecuentes

¿Ralentiza mi sitio con CAPTCHA? Solo si algún visitante es detectado como bot. Humanos entran sin CAPTCHA normalmente.

¿Puedo permitir Googlebot pero bloquear otros bots? Sí, eso es lo ideal. Whitelist Googlebot/Bing, blacklist el resto.

¿Qué pasa si usuarios legítimos son marcados como bots? Les pides resolver CAPTCHA. Si ocurre frecuentemente, reduce agresividad.

¿RSS feeds están afectados? No, RSS es diferente. Pero algunos readers pueden ser detectados como bots (normal).

Conclusión: Bot Protection es última línea de defensa contra acceso automatizado malicioso. Combina con otras protecciones para cobertura completa.