forumAbrir tema

En cuántos segundos resuelven los bots el CAPTCHA. ¿Es realmente útil el CAPTCHA o es una broma?

BBurcu E***el mes pasado·35 mensajes·5,4 mil visualizaciones#captcha#bot#ux
BBurcu E***Participante
Cargo
Responsable de administración
Sector
Inmobiliaria
Tipo de organización
Empresa de producción de 40 empleados
Miembro desde
feb 2023
Mensaje
37
#1

Uso CAPTCHA en el sitio pero leí que los bots resuelven el 90%. Así que los usuarios normales se molestan. ¿Puedo quitar el CAPTCHA?

¿Hay tipos de CAPTCHA? reCAPTCHA, hCaptcha, Cloudflare... ¿cuál es bueno? ¿Cuál es a prueba de IA?

¿Hay otro método de protección en lugar del CAPTCHA? Algo que no arruine la experiencia de usuario?

TTaner Ç***ParticipanteMiembro de la comunidad
Miembro desde
abr 2022
Mensaje
352
Más útil#2

CAPTCHA (Test de Turing Público Completamente Automatizado): Distinguir bots de humanos. Situación: Algunos bots resuelven el 80%+ (han mejorado las capacidades de OCR + IA), pero la derrota total está en un nivel del 30-40% (sigue siendo un disuasorio efectivo). Tipos de CAPTCHA: 1) Basados en texto (OCR: 80% de éxito de bots), 2) Selección de imágenes (reconocimiento de patrones: 65% bots), 3) Rompecabezas (arrastrar y soltar: 45% bots), 4) Biométricos (cara/voz: 10% bots), 5) Conductuales (huella del navegador, patrón de escritura: 20% bots). Plataformas: reCAPTCHA v3 (puntuación de riesgo, invisible, 5% de bots pasan), hCaptcha (enfocado en privacidad, 40% bots), Cloudflare Challenge (limitación de tasa + patrón, 35% bots), Arkose Labs (desafío adaptativo, 15% bots). Alternativas: 1) Desafío multifactor (CAPTCHA + limitación de tasa + comprobación de IP), 2) Aumentar la fricción (formulario más largo, verificación por email), 3) Conductual (patrón de interacción del usuario — movimiento del ratón, velocidad de escritura), 4) Basado en riesgo (suspender si la puntuación de riesgo es alta, los usuarios normales siguen). Compensación de UX: Fatiga de CAPTCHA (tasa de conversión -5-15%), métodos de fricción alternativos (-2-5%), CAPTCHAs invisibles (v3, impacto de conversión -1%). Recomendación: Acción sensible (login) → CAPTCHA fuerte (hCaptcha), envío de formulario → conductual + limitación de tasa, alto volumen -> basado en riesgo (CAPTCHA invisible v3).

HHakan G***Participante
Cargo
Responsable de compras
Sector
Productos del mar
Tipo de organización
Empresa de 300 empleados
Miembro desde
oct 2024
Mensaje
185
#3

recaptcha v3 es el mejor, es invisible. quita el captcha de texto los bots lo resuelven pero haz una combinación de comprobación conductual + limitación de tasa, la ux es un poco mejor. hCaptcha está enfocado en la privacidad, es un poco más eficaz...

IIrmak V***Participante
Cargo
Contabilidad básica
Sector
Comercio electrónico
Tipo de organización
empresa dentro de un holding
Miembro desde
feb 2025
Mensaje
312
#4

Integración de CAPTCHA: reCAPTCHA v3 (API de Google, evaluación de riesgo con puntuación 0-1, umbral predeterminado 0.5), hCaptcha (respeto por la privacidad, desafío modal, código abierto), Cloudflare Challenge (turnstile: basado en riesgo, fricción mínima). Capas de detección de bots: 1) Limitación de tasa (solicitudes por IP), 2) Análisis conductual (requiere ejecución de js, manejo de cookies), 3) Huella TLS (análisis JA3), 4) CAPTCHA (último recurso). Técnicas de evasión (ataques conocidos): Librerías OCR (tesseract, paddleOCR), segmentación de imágenes (separar caracteres), aprendizaje automático (modelos de tensorflow entrenados con imágenes de CAPTCHA). Mitigación: Aleatorización de la imagen del CAPTCHA, complejidad del rompecabezas (dificultad dinámica), ruido de fondo, CAPTCHAs con alternativa de audio (accesibilidad alternativa).

MMelis K***ParticipanteMiembro de la comunidad
Miembro desde
abr 2023
Mensaje
29
#5

Instala reCAPTCHA v3 filtra los bots con el invisible... En acciones sensibles (login) muestra un poco el CAPTCHA pero en los formularios mantenlo invisible. o sea con comprobación conductual + limitación de tasa paras a los bots, la UX está bien...

SSena Ç***Participante
Cargo
Director general
Sector
Formación
Tipo de organización
empresa familiar
Miembro desde
jun 2025
Mensaje
257
#6

Estrategia de despliegue de CAPTCHA: Nivel 1 (reCAPTCHA v3 invisible: el 95% de los usuarios lo saltan), Nivel 2 (rompecabezas de baja fricción: el 4% de los usuarios), Nivel 3 (hCaptcha fuerte: el 1% de los usuarios, reincidentes). Desafío basado en riesgo: análisis del comportamiento del usuario (huella del dispositivo, anomalía geográfica, patrón de clics) → si el riesgo es alto, escalar el nivel de desafío. Optimización de UX: Momento del desafío (desafío tras una acción sospechosa, no en la primera carga), multiopción (alternativa de verificación por email), accesibilidad (alternativa de CAPTCHA de audio, contraste aumentado). Defensa contra evasión: Rotación + deformación de imagen (dificulta el OCR), aleatorización de la segmentación de caracteres, fuente/posición dinámica, degradación del fondo.

ZZehra U***ExpertoMiembro de la comunidad
Miembro desde
ago 2023
Mensaje
19
#7

Quisiera hacer una pregunta. La gente no defiende el proceso, defiende la costumbre. La resistencia viene de ahí.

No confíes en una sola medida; ve capa por capa. Lo dejo como nota, por si sirve.

LLeyla Ö***ParticipanteMiembro de la comunidad
Miembro desde
feb 2025
Mensaje
38
#8

¿Podría ampliar un poco esto? La respuesta varía mucho según el sector, no hay una regla general.

Si escribís el resultado aquí, también servirá de ayuda a otros.

ÜÜlkü Y***Participante
Cargo
Planificación logística
Sector
Distribución alimentaria
Tipo de organización
empresa dentro de un holding
Miembro desde
nov 2024
Mensaje
84
#9

Hay un error muy común al hacer esto. Lo importante no es la cifra, sino en qué se basa esa cifra.

Espero que le sea útil.

UUğurParticipante
Cargo
Publicidad exterior
Tipo de organización
distribuidor regional
Miembro desde
feb 2024
Mensaje
94
#10

Lo probaré.

SSelin C***Participante
Cargo
Secretaria
Sector
Derecho
Tipo de organización
Empresa de producción de 40 empleados
Miembro desde
jul 2025
Mensaje
6
#11

Tienes razón, yo también pasé por lo mismo. Tomar medidas sin hacer inventario es dejar abierta una puerta que no ves.

El tiempo que tardas en detectar un problema determina directamente su coste. Eso es todo, disculpa si me he extendido demasiado.

FFatih G***Participante
Cargo
Planificación de producción
Sector
Servicios de TI
Tipo de organización
mediana empresa
Miembro desde
nov 2024
Mensaje
31
#12

A nosotros nos pasó esto. Intentar hacerlo solo es la vía más cara.

Por supuesto, cambia si tu situación es diferente.

YYiğit A***Participante
Cargo
Director de TI
Sector
Distribución alimentaria
Tipo de organización
empresa familiar
Miembro desde
nov 2025
Mensaje
5
#13

Voy a detallar un poco el aspecto técnico. Los cambios en los datos de pago nunca se verifican por el mismo canal por el que llegan.

Si tenéis dudas, escribid, os responderé en la medida de lo posible.

ZZerrin P***Participante
Cargo
Director financiero
Sector
Transporte
Tipo de organización
Equipo de 8 personas
Miembro desde
dic 2024
Mensaje
15
#14

Este hilo es para archivar.

OOya S***ParticipanteMiembro de la comunidad
Miembro desde
jul 2022
Mensaje
34
#15

Si vas por ahí resuelve esto desde el principio. Lo importante no es la cifra sino en qué se basa esa cifra.

Si es la primera vez que lo hacéis empezad poco a poco la escala llegará después. Espero que le sea útil.

MMehmet K***ParticipanteMiembro de la comunidad
Miembro desde
ene 2025
Mensaje
237
#16

Quisiera hacer una pregunta. Ningún proceso mejora si no se registran datos porque no sabes qué tienes que arreglar.

Una copia de seguridad no probada no es una copia de seguridad. Lo dejo como nota, por si sirve.

HHande A***ParticipanteMiembro de la comunidad
Miembro desde
may 2023
Mensaje
377
#17

La respuesta de arriba ha dado en el clavo. La seguridad no es absoluta; significa hacer que el ataque no merezca la pena.

Corrijanme si me equivoco.

AAycan D***ParticipanteMiembro de la comunidad
Miembro desde
jul 2023
Mensaje
10
#18

Pienso diferente. La mayoría de los incidentes no empiezan por una vulnerabilidad, sino por una contraseña filtrada.

Por supuesto, cambia si tu situación es diferente.

RRıdvan Ç***Participante
Cargo
Diseñador gráfico
Sector
Fabricación de maquinaria
Tipo de organización
startup recién creada
Miembro desde
mar 2026
Mensaje
38
#19

A nosotros también nos pasa.

MMeryem K***VeteranoMiembro de la comunidad
Miembro desde
ene 2025
Mensaje
12
#20

Aquí hay que hacer una distinción. Los cambios en los datos de pago nunca se verifican por el mismo canal por el que llegan.

Tomar notas durante dos semanas da mejores resultados que estimar seis meses.

Responder