El tráfico de bots ya no es un problema secundario para los propietarios de sitios de WordPress. En nuestro Informe sobre IA y tráfico de bots, hemos analizado más de 10.000 millones de solicitudes en toda la infraestructura administrada por Kinsta y hemos descubierto que el tráfico automatizado ahora es un problema de infraestructura, no una simple observación secundaria en materia de seguridad o analítica.

Los rastreadores están accediendo a endpoints dinámicos, se quedan atascados en bucles de cadenas de consulta, eluden la caché y generan patrones de tráfico que se parecen menos a una indexación normal y más a una automatización defectuosa a gran escala.

Este cambio ha hecho que la protección contra bots sea una parte importante de la gestión de un sitio de WordPress. Por eso hemos lanzado la protección contra bots de Kinsta, una herramienta integrada que ayuda a los propietarios de sitios de WordPress a identificar y gestionar el tráfico automatizado no deseado directamente desde MyKinsta.

Pero si ya usas Cloudflare, quizá te preguntes cómo encaja la protección contra bots de Kinsta en todo esto. ¿Es lo mismo que el Bot Fight Mode de Cloudflare? ¿Deberías usar ambos? ¿Uno sustituye al otro? Y si tienes tu propia cuenta de Cloudflare asociada a tu sitio, ¿qué pasa cuando también activas la protección de Kinsta?

Recibimos muchas preguntas como estas durante nuestro reciente seminario web Bot Traffic Reality Check, así que en esta entrada las respondemos directamente, con la colaboración de Laszlo Farkas, nuestro director de ingeniería.

TL;DR

  • La protección contra bots de Kinsta no es simplemente el Bot Fight Mode de Cloudflare con la marca de Kinsta. Utiliza las funciones de detección y desafío de bots de Cloudflare, pero añade los ajustes específicos para WordPress de Kinsta y los valores predeterminados administrados.
  • Para la mayoría de los sitios de WordPress alojados en Kinsta, la protección contra bots de Kinsta es el mejor punto de partida. Está integrada en MyKinsta, optimizada para el tráfico de WordPress y no requiere que crees ni mantengas reglas personalizadas contra bots.
  • La gestión de bots de Cloudflare puede ser más adecuada para equipos con conocimientos avanzados. Si necesitas reglas a nivel de endpoint, puntuaciones personalizadas para los bots, una investigación forense en profundidad y tienes los conocimientos necesarios para gestionar las reglas tú mismo, Cloudflare te ofrece más flexibilidad.
  • Normalmente no hace falta usar ambas. Ejecutar herramientas de protección contra bots que se solapan puede crear problemas duplicados o añadir fricciones para los visitantes reales.
  • El principal dilema está entre el control y la sencillez operativa. Cloudflare ofrece más control a los equipos avanzados. Kinsta ofrece a los equipos de WordPress una solución administrada que funciona de inmediato para la mayoría de los casos de uso.

La protección contra bots de Kinsta y Cloudflare no son lo mismo

El stack de alojamiento de Kinsta se ejecuta con Cloudflare para CDN, WAF y protección contra ataques DDoS. No es algo que intentemos ocultar.

La arquitectura de alojamiento para WordPress de Kinsta
Un diagrama de la arquitectura de alojamiento para WordPress de Kinsta.

La Protección contra Bots se basa en el mismo sistema. Así que, si la pregunta es si la Protección contra Bots de Kinsta utiliza el motor de detección de Cloudflare en segundo plano, la respuesta es sí.

Pero «usa el mismo motor» y «es el mismo producto» no es lo mismo, y mezclarlas es lo que genera la confusión. Como dijo Laszlo cuando le preguntamos directamente sobre esto:

Usamos la misma infraestructura que Cloudflare. Tenemos los mismos conocimientos y las mismas opciones que Cloudflare, pero contamos con una amplia experiencia que nos permite ofrecer a nuestros clientes unas configuraciones predeterminadas más adecuadas para gestionar el tráfico de WordPress.

Kinsta aplica sus propias reglas de clasificación sobre la lista de bots de Cloudflare, y esa combinación es importante en la práctica. Cloudflare asigna a cada solicitud una puntuación de bot basada en el aprendizaje automático del 1 al 99, donde el 1 indica una alta probabilidad de que sea automatizada y el 99 indica que lo más probable es que sea humana. Kinsta usa esa puntuación como punto de partida, pero le añade su propia lógica, de modo que un rastreador de IA que realice un volumen inusualmente alto de solicitudes pueda reclasificarse como «rastreador de IA con tasa excesiva» y ser bloqueado, incluso si la propia lista de Cloudflare lo marca como un bot verificado.

Las herramientas contra bots de Cloudflare están diseñadas para una amplia variedad de sitios web, aplicaciones y patrones de tráfico. La protección contra bots de Kinsta está optimizada específicamente para sitios de WordPress alojados en Kinsta, por lo que sus ajustes predeterminados reflejan los patrones de tráfico, puntos finales, automatizaciones e integraciones de WordPress con los que nos encontramos a diario.

Entender las opciones de protección contra bots de Cloudflare

Antes de comparar la Protección contra Bots de Kinsta con la de Cloudflare, es importante aclarar qué es exactamente la «protección contra bots de Cloudflare», ya que Cloudflare no ofrece un único producto. Tiene tres planes, cada uno con un nivel diferente de control y complejidad operativa.

Modo Bot Fight de Cloudflare

El modo Bot Fight es la opción más sencilla, disponible como un simple interruptor de encendido/apagado, y viene incluido en todos los planes de Cloudflare, incluido el gratuito. Su principal ventaja es la simplicidad: puedes activarlo y obtener una protección básica contra los bots sin tener que escribir ni una sola regla.

Modo Bot Fight de Cloudflare
Modo Bot Fight de Cloudflare

El precio a pagar es el control. La documentación de Cloudflare deja claro que el Bot Fight Mode protege dominios enteros y no se puede evitar ni saltarse usando reglas personalizadas de WAF o Page Rules, ya que no se ejecuta en absoluto en el Ruleset Engine de Cloudflare. En la práctica, si el Bot Fight Mode bloquea tráfico que no querías que bloqueara, tus únicas opciones reales son desactivarlo por completo o pasarte a un plan superior.

Esto puede suponer un problema para los sitios de WordPress con tráfico automatizado legítimo, como clientes de API, herramientas de monitorización, integraciones de plugins, flujos de trabajo de pago u otros servicios que necesitan un acceso predecible.

Modo Super Bot Fight de Cloudflare

El modo Super Bot Fight (disponible en los planes Pro, Business y Enterprise sin el add-on de gestión de bots) te ofrece más control que la opción básica de activación o desactivación. Te permite elegir acciones específicas, como permitir, desafiar o bloquear, para categorías generales de tráfico como «definitivamente automatizado», «probablemente automatizado» y «bots verificados».

Modo Super Bot Fight de Cloudflare
Modo Super Bot Fight de Cloudflare

A diferencia del modo Bot Fight, funciona con el motor de reglas, lo que significa que puedes usar reglas personalizadas de WAF con una acción Skip para establecer excepciones para un tráfico específico.

Ese control adicional es útil, pero sigue siendo una herramienta de ámbito general. No ofrece segmentación por endpoint ni la puntuación granular de bots por solicitud que ofrece Bot Management. Para ese nivel de control, la propia Cloudflare recomienda a los usuarios que utilicen Bot Management.

Bot Management de Cloudflare y reglas personalizadas

La gestión de bots es la opción más flexible de Cloudflare, disponible como add-on para la versión Enterprise. Asigna una puntuación de bot de entre 1 y 99 a cada solicitud y te permite tomar medidas al respecto mediante reglas personalizadas de WAF o Workers, teniendo en cuenta indicadores como la puntuación de bot, la ruta URI, el país, el ASN, el rango de IP, los encabezados y el agente de usuario.

Reglas personalizadas de Cloudflare
Reglas personalizadas de Cloudflare

Aquí es donde Cloudflare demuestra todo su potencial. Por ejemplo, podrías bloquear las solicitudes con baja puntuación en una página de inicio de sesión sin afectar a un blog público.

Pero esa flexibilidad conlleva una responsabilidad real. Tienes que entender tu tráfico, establecer las reglas, comprobar si hay falsos positivos, monitorizar los resultados y seguir ajustando el sistema a medida que cambia el comportamiento de los bots.

Dónde encaja la protección contra bots de Kinsta

La protección contra bots de Kinsta se sitúa a medio camino entre el Bot Fight Mode de Cloudflare y la Gestión de bots de Cloudflare, con reglas personalizadas. Se adapta mejor a WordPress que un simple interruptor de activado/desactivado, pero tampoco te obliga a crear y mantener una estrategia de gestión de bots personalizada desde cero.

En lugar de partir de puntuaciones brutas de bots, expresiones de reglas o lógica a nivel de endpoint, la protección contra bots de Kinsta se basa en el contexto del Alojamiento para WordPress: visitantes normales, rastreadores de búsqueda, rastreadores de IA, monitores de disponibilidad, automatizaciones de WordPress, integraciones de plugins, actividad de comercio electrónico, flujos de trabajo de administración y solicitudes automatizadas sospechosas.

Una forma sencilla de explicarlo es:

Enfoque Lo que te ofrece Lo que te pide
Modo Bot Fight de Cloudflare Amplia mitigación de bots Casi no hay que configurarlo, pero el control es limitado
Protección contra bots de Kinsta Protección administrada específica para WordPress Elige el nivel de protección adecuado y monitoriza el impacto
Gestión de bots de Cloudflare Personalización avanzada Crea, prueba, monitoriza y mantén las reglas tú mismo

Qué aporta Kinsta además de las funciones de Cloudflare

La protección contra bots de Kinsta añade una capa gestionada específica para WordPress a las funciones de detección y verificación de bots de Cloudflare. Así es como funciona en la práctica.

Cuatro niveles de protección en lugar de un único interruptor

La protección contra bots de Kinsta ofrece cuatro niveles predefinidos, que se aplican por entorno:

Niveles de protección contra bots de Kinsta
Niveles de protección contra bots de Kinsta

Los cuatro niveles son:

  • Bloqueo del tráfico malicioso: la configuración básica que se aplica a todos los sitios de Kinsta por defecto, sin necesidad de configuración adicional. Incluye la mitigación de ataques DDoS y reglas globales para direcciones IP y endpoints utilizados exclusivamente por tráfico malicioso. Por sí sola, esta capa básica suele filtrar aproximadamente entre el 15 % y el 20 % del tráfico claramente malicioso antes de que llegue a tu sitio.
  • Bloqueo de automatizaciones: bloquea tanto el tráfico automatizado como el malicioso.
  • Desafío a los bots: bloquea el tráfico automatizado y malicioso, y luego desafía a los posibles bots y al tráfico no clasificado.
  • Desafío a todos: la configuración más estricta. Bloquea el tráfico automatizado y malicioso, y desafía tanto a los posibles usuarios humanos como a los bots y al tráfico no clasificado. Es mejor usarla solo si tu sitio está sufriendo un ataque activo o si hay un pico inusual que requiera una respuesta inmediata.

Como estos niveles se configuran por entorno, puedes aplicar una configuración más estricta en el entorno de producción y mantener una más flexible en el de staging, o al revés.

Un desafío no siempre significa un CAPTCHA visible. Puede ser una comprobación basada en el navegador, una validación en segundo plano o una prueba interactiva. Los visitantes humanos legítimos suelen superar la prueba sin apenas interrupciones visibles, y una vez que superas una prueba, no te volverán a pedir que la repitas durante al menos 10 días, siempre y cuando sigas usando el mismo navegador y la misma dirección IP.

Clasificación del tráfico

Las analíticas de MyKinsta muestran cómo se ha clasificado cada solicitud: usuarios probablemente humanos, bots verificados, probablemente bots, tráfico sin clasificar, tráfico automatizado, tráfico malicioso y rastreadores de IA con frecuencia excesiva.

Gráfico de solicitudes del bot de Kinsta
Gráfico de solicitudes de bots de Kinsta

También muestra cómo se gestionó finalmente cada solicitud: si se autorizó, se desafió o se bloqueó.

Gráfico de resultados de la protección contra bots de Kinsta
Gráfico de resultados de la protección contra bots de Kinsta

Esta distinción es importante porque «automatizado» no significa automáticamente «no deseado». El tráfico automatizado puede incluir herramientas totalmente legítimas que aún no figuran en ninguna lista de bots verificados, como integraciones de API personalizadas, monitores de disponibilidad o scripts de despliegue.

Un sistema que solo piensa en «permitir o bloquear» es demasiado simplista para cómo funcionan realmente los sitios de WordPress.

Una lista de permisos administrada diseñada para WordPress

Los sitios de WordPress dependen de mucha actividad automatizada legítima, como solicitudes a la API REST, tareas programadas, integraciones de plugins, envíos de formularios, herramientas SEO, herramientas de sincronización y flujos de trabajo de comercio electrónico.

Si una protección contra bots más estricta empieza a interferir con alguna de estas actividades, puedes activar Permitir automatizaciones típicas de WordPress, lo que activa la lista de permitidos administrada por Kinsta de endpoints y servicios de confianza de WordPress.

Permite las automatizaciones típicas de WordPress con la herramienta de protección contra bots de Kinsta
Permite las automatizaciones típicas de WordPress con la herramienta de protección contra bots de Kinsta

O bien, añade una excepción específica en Permitir Siempre utilizando una dirección IP, una ruta o un agente de usuario.

Añadir una excepción a la protección contra bots de Kinsta
Añadir una excepción a la protección contra bots de Kinsta

No pretendemos que cada cliente descubra por su cuenta qué integraciones necesitan protección ante reglas de bots más estrictas. Nosotros nos encargamos de mantener y ampliar la lista de permisos por ti.

Un control independiente para los rastreadores de IA

La gestión de los rastreadores de IA se ha separado a propósito del nivel de protección general porque los rastreadores de IA no son necesariamente lo mismo que los bots maliciosos. Algunos se identifican claramente y respetan los límites de rastreo. Otros generan carga simplemente al rastrear de forma agresiva o al acceder a rutas costosas que no están en la caché.

El botón dedicado de Kinsta Bloquear rastreadores de IA bloquea por completo a los rastreadores de IA, incluidos los verificados, sin afectar a los rastreadores de motores de búsqueda como Googlebot o Bing. Es una opción independiente precisamente porque el tráfico de los rastreadores de IA y el tráfico general de bots suelen requerir decisiones diferentes.

Protección contra bots de Kinsta: bloquear rastreadores de IA
Protección contra bots de Kinsta: bloquear rastreadores de IA

Controles en lote en todos los entornos

El tráfico de bots rara vez es un problema que afecte solo a un sitio web para las agencias. Kinsta admite acciones en lote desde la lista de sitios de WordPress, así que puedes cambiar los niveles de protección, permitir o bloquear los rastreadores de IA y actualizar la lista de permitidos de automatización de WordPress en varios entornos a la vez, sin tener que abrir cada sitio por separado.

Configura en lote los ajustes de protección contra bots en Mykinsta
Configura en lote los ajustes de protección contra bots en Mykinsta

Ayuda de gente que sabe de Alojamiento para WordPress

Los problemas de tráfico de bots rara vez están aislados del resto del entorno de WordPress. Un pico repentino puede deberse a bots maliciosos, un rastreador de IA, una integración mal configurada, un conflicto entre plugins, una tarea de sincronización de WooCommerce o una campaña de marketing legítima.

Con la protección contra bots de Kinsta, el soporte lo presta el mismo equipo que ya conoce tu entorno de alojamiento, en lugar de que tengas que estar comparando dos paneles de control distintos de dos proveedores diferentes.

Si ya usas tu propia cuenta de Cloudflare

Esta es, con diferencia, la pregunta más habitual que nos hicieron durante el seminario web, así que vale la pena ser preciso al respecto, en lugar de reducirla a una afirmación general del tipo «no se deben ejecutar las dos».

En cuanto a usar las funcionalidades propias de Cloudflare contra los bots (modo Bot Fight, modo Super Bot Fight o Bot Management) junto con la protección contra bots de Kinsta, Laszlo dejó claro que, técnicamente, funciona, pero que no es algo que él recomendaría:

Técnicamente, funcionan juntos, pero en general no te recomendaría activar los dos… Usar los dos a la vez también puede crear complicaciones innecesarias. Por ejemplo, un visitante podría acabar viendo varios desafíos gestionados en lugar de solo uno en su primera visita.

Cuando se le preguntó en directo durante el seminario web, nuestro director técnico, Daniel Pataki, lo explicó de forma aún más sencilla: «Puedes usar los dos, pero no hay ninguna razón de verdad para hacerlo. Es mucho más seguro usar solo uno u otro». Así que, en este caso, el inconveniente son las complicaciones y los problemas innecesarios para los visitantes reales, no una configuración que no funcione bien.

Tampoco te recomendamos que pongas otra CDN, un proxy inverso o un WAF en tu sitio junto con la protección contra bots de Kinsta. Esto incluye tu propia cuenta de Cloudflare si está gestionando activamente el tráfico con su WAF o sus funcionalidades contra bots activadas, así como otros servicios como AWS, Microsoft Azure, Sucuri o Fortinet que actúan como proxies inversos. Cuando hay algo más que se interpone en tu tráfico y lo gestiona primero, Kinsta ya no puede ver el origen real de cada solicitud, lo que significa que la protección contra bots no puede distinguir de forma fiable el tráfico automatizado del tráfico humano.

Si ahora mismo tienes tu propia cuenta de Cloudflare con reglas personalizadas contra bots o WAF delante de un sitio de Kinsta y no estás seguro de cuál de estas dos situaciones se aplica a tu configuración, lo más seguro es que consultes con el servicio de soporte de Kinsta antes de hacer cambios, en lugar de ir a ciegas.

Monitorización: Cloudflare frente a Kinsta

¿Dónde deberías consultar realmente tu tráfico día a día? Depende de lo que estés buscando.

Cloudflare te ofrece mucha más flexibilidad a la hora de investigar. Puedes profundizar en solicitudes individuales con filtros personalizados y buscar por casi cualquier atributo de la solicitud. Pero los análisis de bots de Cloudflare se basan en datos muestreados, no en un recuento completo de todas las solicitudes, lo que los hace excelentes para detectar patrones e investigar incidentes, pero menos fiables como fuente de cifras exactas de tráfico.

Kinsta, por el contrario, te ofrece información sobre el 100 % de las solicitudes que llegan a tu sitio, con estadísticas agregadas por hora y por día en MyKinsta. Eso lo convierte en la mejor fuente para obtener recuentos y tendencias precisos a nivel de plataforma, aunque no te ofrezca los filtros ad hoc y detallados de Cloudflare.

Así que, si necesitas una investigación forense en profundidad sobre un incidente concreto, las herramientas de Cloudflare te dan más opciones. Si lo que buscas son métricas precisas y fiables sobre lo que realmente llega a tu sitio web a lo largo del tiempo, Kinsta tiene la delantera.

¿En qué capa funciona la protección contra bots de Kinsta?

La protección contra bots de Kinsta funciona en el edge, en la capa 7 (la capa de aplicación), la misma capa en la que se evalúan las peticiones HTTP.

Cuando tanto la protección de Cloudflare de un cliente como la protección contra bots de Kinsta están activas en la misma ruta de solicitud, el procesamiento de Cloudflare se lleva a cabo primero y la lógica de Kinsta se ejecuta después. Esta es una razón más por la que solapar ambas protecciones rara vez aporta valor añadido. Para cuando una solicitud llega a la lógica de Kinsta, Cloudflare ya ha tomado su propia decisión.

¿Qué enfoque deberías usar?

La elección correcta depende del nivel de control que necesites y de la cantidad de trabajo de gestión de bots que tu equipo quiera asumir.

Usa la protección contra bots de Kinsta si quieres una protección administrada para WordPress

Si alojas WordPress en Kinsta y no quieres que la mitigación de bots se convierta en una tarea recurrente en la agenda de alguien, la protección contra bots de Kinsta es la opción predeterminada adecuada.

Esto abarca la mayoría de los sitios de WordPress: agencias que gestionan el tráfico de decenas de clientes, equipos que no cuentan con un departamento de seguridad específico y cualquiera que prefiera dedicar su tiempo a dirigir el negocio en lugar de a mantener las reglas contra los bots.

Usa las herramientas avanzadas contra bots de Cloudflare si necesitas control total

Cloudflare puede ser la mejor opción si utilizas sus controles de bots más avanzados, como el Super Bot Fight Mode junto con el WAF o reglas personalizadas, y tienes el tiempo y los conocimientos necesarios para gestionar esa configuración correctamente.

Esto no es lo mismo que el Bot Fight Mode básico de Cloudflare, que se parece más a un control general de activado/desactivado. La opción avanzada de Cloudflare tiene sentido cuando conoces tu tráfico al detalle, tienes endpoints específicos que requieren un tratamiento diferente y quieres definir un comportamiento personalizado para ciertos patrones de solicitud.

Esa precisión es real, pero conlleva un coste continuo, ya que requiere una atención constante en lugar de una configuración única. Como dijo Laszlo:

Si tienes los conocimientos y el tiempo para ajustarlo tú mismo, probablemente sea la mejor opción para ti. Si no es así, y quieres centrarte en tu negocio en lugar de en los detalles más técnicos del control del tráfico, la solución de Kinsta es la mejor opción porque está administrada, optimizada para WordPress y te la mantienen ellos.

Evita usar ambas a menos que tengas una razón concreta

En la mayoría de los casos, elige una capa principal de protección contra bots:

  • Si utilizas el modo Bot Fight o el modo Super Bot Fight de Cloudflare en un sitio alojado en Kinsta, la protección contra bots de Kinsta suele ser la mejor opción para esta tarea, ya que está optimizada para WordPress y se gestiona desde tu plataforma de alojamiento.
  • Si utilizas la gestión de bots de Cloudflare con un conjunto de reglas personalizadas ya establecido, la decisión depende más de la situación concreta; depende de lo que hagan esas reglas, de cómo interactuarían con la protección contra bots de Kinsta y de si siguen siendo necesarias una vez activada la protección administrada de Kinsta. Revisa esta configuración con el servicio de soporte de Kinsta en lugar de fiarte de una respuesta genérica.
  • Si tienes tu propia cuenta independiente de Cloudflare a modo de proxy delante de Kinsta, echa un vistazo a la sección anterior; este es el único caso en el que combinar ambas cosas no es solo una «complicación innecesaria», sino que puede impedir que la Protección contra bots funcione como debería.

La protección contra bots se está convirtiendo en parte del día a día de WordPress

La protección contra bots ya no es algo que los propietarios de sitios web puedan tratar como una configuración de seguridad puntual. Como explicó Daniel Pataki durante nuestro seminario web, los bots son un arma de doble filo: pueden generar problemas de rendimiento, costes y análisis, pero también contribuyen a que la web sea útil.

A medida que los rastreadores, las herramientas de IA, los scrapers y los sistemas automatizados se vuelven más activos en toda la web, los equipos de WordPress necesitan una forma de gestionar el tráfico no humano sin convertir cada sitio en un proyecto de creación de reglas personalizadas. Esa es la función para la que se ha diseñado la protección contra bots de Kinsta: un punto de partida administrado con niveles de protección, controles de rastreadores mediante IA, ajustes predeterminados adaptados a WordPress y visibilidad dentro de MyKinsta.

Para profundizar más, mira el seminario web Bot Traffic Reality Check, lee el informe de Kinsta sobre IA y tráfico de bots, o activa la protección contra bots desde tu panel de control de MyKinsta para ver qué tipo de tráfico automatizado está llegando realmente a tu sitio.

Joel Olawanle Kinsta

Joel es un desarrollador Frontend que trabaja en Kinsta como Editor Técnico. Es un formador apasionado enamorado del código abierto y ha escrito más de 200 artículos técnicos, principalmente sobre JavaScript y sus frameworks.