Ahora los bots generan más tráfico web que los humanos, pero lo más interesante es el tipo de bot que está detrás de estas interacciones. Además, merece la pena analizar qué hacen esos bots cuando llegan a tu sitio.
El típico discurso sobre el tráfico de IA se centra en los crawlers (rastreadores) que extraen tu contenido para entrenar un modelo, lo que te cuesta recursos. Sin embargo, hay una segunda categoría: los agentes de IA que visitan tu sitio en nombre de una persona para leerlo e interactuar en él como lo haría un cliente. Esto tiene potencial para generar ingresos, pero la tecnología actual, sin ajustes, bloquea ambos tipos de bots en lugar de limitarse solo a los que consumen muchos recursos.
Te presentamos al visitante que navega como un bot y compra como un cliente
Durante la mayor parte de la historia de Internet, un sitio de WordPress ha recibido tres tipos de visitantes: personas, rastreadores de búsqueda y scripts que realizan tareas repetitivas.
Ahora hay un cuarto tipo, los agentes de IA. Estos analizan la estructura de una página como un rastreador, pero interactúan como un humano. Para un agente de IA es bastante sencillo consultar el precio de un producto, compararlo y completar el proceso de pago.
Por eso, los bots de tipo agente merecen tu atención. Los datos de tráfico de Cloudflare muestran ahora que, por primera vez, las solicitudes automatizadas superan a las humanas. Dentro de esa proporción automatizada, el estudio State of AI Traffic de HUMAN Security reveló que el tráfico procedente de agentes de IA y navegadores de tipo agente crece a un ritmo que deja muy atrás al de cualquier otra categoría.
De hecho, ya hay productos populares que incluyen agentes de IA:
- La función de navegación automática integrada en Chrome busca, compara y completa tareas de varios pasos, como los procesos de pago, en los sitios que visitas.
- El agente de navegación de OpenAI, que se encuentra dentro de la app ChatGPT y su extensión para Chrome, navega por las páginas y realiza tareas en nombre de una persona.
- El navegador Comet de Perplexity lee las pestañas abiertas de un usuario para buscar información y actuar en su nombre. Está disponible para descargar gratis.
- Claude para Chrome (la extensión de navegador de Anthropic) navega, hace clic y rellena formularios en tu nombre.
Estos y muchos más están llegando al tráfico de producción de tu sitio, pero los ajustes creados para impedir el entrenamiento de los rastreadores no se han diseñado pensando en ellos.
El tráfico procedente de la IA convierte mejor que el tráfico humano
Los datos sobre el comercio minorista de Adobe del primer trimestre de 2026, extraídos de más de un billón de visitas a sitios web de comercio minorista de EE. UU., nos cuentan una historia que era imposible de predecir hace un año.
En marzo de 2025, el tráfico procedente de la IA tenía una conversión un 38 % peor que los canales habituales, como la búsqueda de pago y el correo electrónico. En marzo de 2026, ese mismo tráfico tenía una conversión un 42 % mejor. Eso supone un cambio de tendencia de 80 puntos porcentuales en doce meses. Los compradores procedentes de la IA también generaron un 37 % más de ingresos por visita que el tráfico no procedente de la IA, permanecieron un 48 % más de tiempo en la web y visitaron un 13 % más de páginas por visita. El volumen de tráfico procedente de fuentes de IA creció un 393 % interanual solo en el primer trimestre de 2026.
La razón es de carácter conductual. Una persona que llega a través de la búsqueda orgánica podría encontrarse en cualquier fase del proceso de decisión de compra. En cambio, un agente que llega a tu sitio ya se le ha asignado una tarea concreta.
Este es el tráfico que las tiendas de WooCommerce, las plataformas de membresía y los formularios de solicitud de presupuesto o reserva quieren captar:
- Los compradores que buscan un plugin enviarán a un agente para que compruebe tus precios y les informe con una recomendación.
- Alguien que compruebe la cobertura de un servicio hace que un agente rellene tu formulario de presupuesto y espere una respuesta.
- Los compradores que comparan los planes de suscripción dejan que un agente se encargue de completar el registro una vez que hayan terminado de comparar.
Ahora, un agente puede encargarse de cada una de estas tareas de principio a fin, si tu sitio web lo permite.
Cloudflare divide el bloqueo de bots mediante IA en tres categorías

Las capas de infraestructura están empezando a ponerse al día. La configuración actual de Cloudflare sustituye el anterior interruptor único de bots de IA por tres categorías controlables de forma independiente disponibles para todos los clientes.
- Búsqueda se refiere a los rastreadores que indexan tu contenido para que pueda aparecer más adelante en una respuesta generada por IA, lo que normalmente te genera algo de tráfico.
- Entrenamiento e refiere a los rastreadores que recopilan tu contenido para crear o ajustar un modelo, sin que haya tráfico de retorno ni intención transaccional.
- Agente se refiere al tráfico en tiempo real dirigido por el usuario que actúa en nombre de una persona concreta, incluidas las sesiones en las que se completa el proceso de pago.
Cloudflare bloquea de forma predeterminada Entrenamiento y Agente en las páginas que contienen publicidad, mientras que Búsqueda permanece activada. Los sitios web ya existentes mantendrán la configuración actual a menos que la cambies. Sin embargo, los rastreadores polivalentes (incluido Googlebot) se evalúan según la regla más estricta. Por lo tanto, un bloqueo general de Entrenamiento puede acabar afectando también a tu visibilidad en los resultados de búsqueda.
La Protección contra Bots de Kinsta ya se encarga de tomar este tipo de decisiones por ti. Actualmente agrupa los rastreadores de IA en una sola opción, en lugar de reproducir la división en tres categorías específica del panel de control de Cloudflare. Sin embargo, tienes que saber cómo sacarle partido a lo que tienes.
3 factores que determinan si un agente completa tu proceso de compra
Que un agente termine su tarea en tu sitio web depende de tres factores, todos ellos relacionados con la infraestructura y no con el contenido. En gran parte, la funcionalidad y la infraestructura de Kinsta pueden ser una ventaja.
Los precios y la disponibilidad deben aparecer en el código HTML
Un agente lee la estructura subyacente de una página en lugar de su diseño visual. En los casos en los que el precio solo aparece tras hacer clic, o el recuento de existencias se carga mediante una llamada AJAX posterior a la visualización, un agente que trabaje a partir del árbol de accesibilidad no lo verá.
Sin embargo, hay distintos niveles en esto. Por ejemplo, un estudio en el que se probó un agente de IA en tareas web del mundo real reveló que tuvo éxito en casi el 80 % de los casos. Al interactuar solo con el teclado (lo que simula cómo navegaría un usuario de un lector de pantalla), la tasa de éxito bajó al 42 %.
Los culpables habituales son fáciles de identificar una vez que sabes en qué fijarte:
- Las preguntas frecuentes en formato acordeón ocultan las respuestas tras un clic que puede que un agente nunca llegue a hacer.
- Las tablas de precios con pestañas a menudo solo muestran una pestaña en el código inicial de la página.
- Es posible que los indicadores de stock cargados mediante JavaScript no existan cuando un agente lea la página.
El estándar WebMCP propuesto por Google es un intento de solucionar esto a nivel del navegador. Permite que una web muestre directamente sus funciones de pago y precios, en lugar de dejar que un agente tenga que deducirlas a partir de la página. Sin embargo, todavía se encuentra en una fase experimental, así que el HTML semántico es la solución fiable por ahora.
Tu página tiene que responder antes de que se agote el tiempo de espera del agente
Un agente que esté realizando una tarea de varios pasos no va a esperar a que se cargue una página lenta, como haría un humano. En cambio, simplemente abandonará la página que se está ralentizando y eso te costará una conversión.
Los umbrales de Core Web Vitals son un indicador bastante fiable de lo que un agente está dispuesto a tolerar, aunque se hayan diseñado pensando en la experiencia de un usuario humano al navegar por una página. Un Largest Contentful Paint por debajo de los 2,5 segundos da tanto al usuario como al agente tiempo suficiente para terminar una tarea en la misma sesión.
Además, puedes acabar perdiendo todo el tiempo que intentas ahorrar al ir a ciegas con soluciones para acelerar las páginas. Aquí es donde te puede venir bien usar la herramienta APM de Kinsta para analizar una página de pago o de producto, lo que te ayudará a identificar el plugin, la consulta a la base de datos o la llamada a un servicio externo específicos que están provocando el retraso.

Una vez que se está ejecutando una ventana de monitorización, la vista Transacciones muestra qué página o endpoint va lento. Así podrás identificar qué plugin o consulta está causando el problema, solucionar el elemento correcto y ahorrar tiempo para que los agentes se queden por las razones adecuadas.
Tienes que configurar la Protección contra Bots para que deje pasar las sesiones de conversión
Si tu configuración de protección contra bots trata a todos los visitantes automatizados como rastreadores de entrenamiento, es posible que los bots adecuados ni siquiera lleguen a tu sitio. Estas sesiones de bots pueden parecer iguales para un sistema que no sabe distinguirlos.
Por eso, la Protección contra Bots de Kinsta te ofrece cuatro controles distintos para tomar esa decisión:
- Cuatro niveles de protección, que van desde Bloquear tráfico malicioso hasta Desafiar a todos, controlan la intensidad con la que se solicita la autenticación al tráfico no clasificado y al que parece proceder de bots en todo tu sitio.
- Un botón específico para bloquear los rastreadores de IA elimina de un solo golpe el tráfico de los rastreadores de IA, incluidas las sesiones de los agentes que completan el proceso de pago y los rastreadores de Entrenamiento.
- Permitir las automatizaciones típicas de WordPress hace que tu API REST, las integraciones de plugins y las tareas en segundo plano sigan funcionando incluso con un nivel de protección más estricto. Esto es importante para las sesiones de los agentes que acceden a tus endpoints de pago y de la API.
- Las excepciones de Permitir siempre (que se pueden añadir por IP, ruta o agente de usuario) te permiten especificar un tráfico concreto que nunca debe bloquearse ni someterse a desafíos, independientemente de tu nivel de protección.
Una solución práctica para una tienda de WooCommerce o una web de reservas es activar Permitir las automatizaciones típicas de WordPress, para que el proceso de pago y el tráfico de la API REST no se vean afectados por un nivel de protección más estricto. También es recomendable considerar Bloquear rastreadores de IA como una herramienta de diagnóstico temporal, en lugar de una configuración que debas dejar activada de forma permanente.

Si buscas bloquear específicamente los rastreadores de entrenamiento sin perder las compras realizadas mediante agentes, las excepciones de Permitir siempre para agentes de usuario (user agents) conocidos te ofrecen mucha más precisión de la que puede dar el botón de activación por sí solo.
Echa un vistazo a lo que está pasando en tu sitio en MyKinsta
Sin embargo, antes de cambiar cualquier configuración, es recomendable que compruebes cómo es el tráfico de tu sitio, en lugar de dar por hecho que ya gestionas correctamente las sesiones de los agentes. MyKinsta te ofrece varios lugares donde puedes comprobarlo.
En primer lugar, la pantalla Sitios > [nombre del sitio] > Protección contra bots te ofrece dos conjuntos de datos combinados en un solo gráfico. El Desglose de solicitudes muestra todas las solicitudes recibidas en tu sitio web durante las últimas 24 horas, clasificadas según diferentes categorías. Esto te permite conocer las proporciones y ratios del tráfico que estás gestionando.
El gráfico de Resultados de la Protección contra bots muestra cómo se gestionó este tráfico: si se permitió, se desafió o se bloqueó:

El Desglose de solicitudes, básicamente, se remite a sí mismo. Por ejemplo, si una parte de tu tráfico automatizado está siendo desafiada o bloqueada, puedes ver que esto «se une» a la categoría de rastreadores de IA. Sin embargo, no puedes saber si se trata de rastreadores en fase de entrenamiento o de sesiones de agentes en proceso de conversión.
Aquí puedes ver cuándo se producen los picos de tráfico bloqueado en relación con tu volumen de pedidos o de clientes potenciales durante el mismo periodo; si uno baja y el otro sube, eso indica que se están bloqueando sesiones legítimas de agentes.
Prueba tu proceso de pago sin JavaScript
Un agente que trabaja a partir de la estructura subyacente de una página tiene una experiencia similar a la de alguien que usa un lector de pantalla. Hay dos pruebas rápidas que te muestran dónde se interrumpe el flujo.
Primero, abre las DevTools en el navegador y ve a Configuración > Depurador. A continuación, marca Desactivar JavaScript. Después, actualiza la página e intenta añadir un artículo o pasar por caja.

Cualquier fallo o error indica que ese paso depende de un script que quizá nunca se ejecute. Por ejemplo, un botón Añadir al carrito creado como un elemento <div> en el que se puede hacer clic, a menudo no tiene un comportamiento alternativo si no se ejecuta su script.
También puedes ejecutar un escáner de accesibilidad, como axe o WAVE, en el mismo proceso de pago. Cada etiqueta que falte, cada campo oculto o cada botón inaccesible de este proceso no será visible para un agente. Con estas dos pruebas, tendrás una lista concreta de elementos que debes corregir.
Controla los tiempos de respuesta bajo una carga simultánea
Una sesión de un agente que abre varias pestañas o consulta varias páginas de productos en rápida sucesión se parece más a un pequeño pico de tráfico simultáneo. Muchas comprobaciones de rendimiento no detectan este tipo de patrón de carga, así que una prueba de una sola solicitud saldrá bien.
En la sección Analíticas de MyKinsta (Sitios > nombre del sitio > Analíticas > Rendimiento), fíjate en el Tiempo medio de respuesta de PHP + MySQL. Esto (junto con la lista detallada que aparece al final de la pantalla) te puede ayudar a identificar las rutas más lentas de tu sitio, en lugar de quedarte con un promedio general que oculta el problema.

Desde ahí, ejecuta la herramienta APM y abre varias sesiones simultáneas en tu carrito y en los endpoints de búsqueda. Así podrás rastrear en qué momento empieza a aumentar el tiempo de respuesta.
Si el gráfico de límite de hilos de PHP, en la sección Rendimiento de las Analíticas, muestra que tu sitio está llegando al límite, es algo que puedes solucionar. Aumentar la asignación de hilos en Sitios > [nombre del sitio] > Información > Rendimiento de PHP > Cambiar es una forma sencilla de darle a tu sitio más margen para gestionar varias sesiones de agentes a la vez.
El tráfico de agentes ya no es solo ruido de bots, sino un canal en toda regla
A la hora de entrenar rastreadores, bloquear y recuperar los recursos sigue siendo la mejor opción. Sin embargo, no es lo más adecuado para los agentes de IA que se encargan de completar los procesos de pago, así que tienes que aprovechar todas las herramientas que tengas a tu disposición para filtrar correctamente los bots.
La solución consiste en comprobar si tus datos de precios y existencias se incluyen en el HTML inicial de la página. Identificar tus páginas más lentas y revisar la configuración de la protección contra bots te permite gestionar el tráfico existente con precisión y mantener la eficiencia de los recursos del servidor.
Para ver cómo la Protección contra Bots, APM y la integración de Kinsta con Cloudflare funcionan juntos para mantener tu infraestructura preparada para ambos tipos de visitantes, echa un vistazo al alojamiento administrado para WordPress de Kinsta.