Cómo los sitios web detectan proxies: cada señal y cómo pasar cada una

La detección de proxies no es una sola verificación, es una pila de ellas, y la mayoría de las configuraciones 'indetectables' fallan primero en las más simples. Aquí está cada señal que un sitio usa para detectar un proxy, y la contramedida para cada una.

Los sitios no detectan proxies con un solo truco ingenioso. Ejecutan una pila de verificaciones independientes, y una conexión debe pasar todas ellas, por lo que las configuraciones que la gente llama "indetectables" suelen fallar primero en las señales más simples: una cabecera filtrada, una IP de centro de datos, una huella digital TLS que no coincide con el navegador que dice ser. Entender cómo los sitios web detectan proxies capa por capa es la única manera de razonar sobre cuáles realmente pasarás. Aquí está la pila completa de señales y la contramedida para cada una.

Señal 1: la dirección IP y su ASN

La primera y más económica verificación es buscar la IP en una base de datos. Servicios comerciales - MaxMind, spur.us, IP2Proxy, IPHub, proxycheck.io - clasifican direcciones por su Número de Sistema Autónomo (ASN), el bloque al que pertenece una IP. Los ASN de centros de datos y hosting son marcados fácilmente, por lo que una IP de servidor en la nube es bloqueada antes de que cualquier otra verificación siquiera se ejecute. Las IP residenciales y móviles pertenecen a ASN de ISP de consumo, por lo que pasan esta puerta por defecto. Esta única señal es la razón por la que los proxies residenciales tienen éxito donde las IP de centros de datos están muertas al llegar: el ASN dice "banda ancha en casa", no "AWS". El DNS inverso es una verificación relacionada: un registro PTR que apunta a un proveedor de hosting es otra señal.

Señal 2: cabeceras HTTP que anuncian un proxy

Los proxies mal configurados filtran. Cabeceras como Via, X-Forwarded-For, Forwarded y Proxy-Connection literalmente existen para declarar que el tráfico pasó por un intermediario, y un proxy transparente que las reenvía le entrega al sitio una confesión. El orden y la coherencia de las cabeceras también importan: una solicitud que dice ser Chrome pero envía cabeceras en un orden no propio de Chrome es una discrepancia de huella digital. La solución es un proxy que no inyecte cabeceras de reenvío y un cliente que envíe un conjunto de cabeceras coherente con el navegador que está imitando.

Lista de verificación que mapea señales de detección de proxies como ASN, cabeceras, fugas TLS y DNS a sus contramedidas
La detección es una pila: pasa la verificación de IP y aún tienes cabeceras, TLS y fugas por superar.

Señal 3: TLS y la huella digital JA3

Antes de que se envíe cualquier HTTP, el handshake TLS expone una huella digital (JA3/JA4) construida a partir de los conjuntos de cifrado exactos y extensiones que ofrece tu cliente. Una biblioteca HTTP de Python o Go produce un handshake que no se parece en nada al de Chrome, por lo que una solicitud con un user-agent de Chrome pero una huella digital TLS de Python es instantáneamente incoherente, y ningún proxy arregla eso, porque está sucediendo por debajo de la capa del proxy. Esta es la razón por la que las IP limpias aún son bloqueadas: la IP pasó, el TLS no. Nuestro análisis profundo sobre huellas digitales TLS JA3/JA4 cubre las bibliotecas de suplantación que hacen que el handshake de un cliente coincida con el de un navegador real.

Señal 4: fugas DNS y WebRTC

Incluso con una IP perfecta, tu ubicación real puede filtrarse lateralmente. Si el DNS se resuelve en tu máquina en lugar de a través del proxy, la ubicación del resolver te delata, que es exactamente por qué los usuarios de SOCKS5 deben usar el esquema socks5h para que el DNS pase por el túnel. En un navegador real, WebRTC es peor: puede revelar la IP local y pública verdadera directamente a una página a través de una API de medios, pasando directamente por el proxy. Las configuraciones anti-detección deshabilitan WebRTC o lo enrutan a través del proxy por esta razón. Ambas son fugas de "canal lateral": el proxy está bien, pero algo alrededor de él no lo está.

Señal 5: latencia, coherencia geográfica y de comportamiento

Las verificaciones más sutiles buscan cosas que no cuadran. Un proxy inserta un salto de red adicional, y las técnicas de investigación (el análisis de latencia académico estilo "BadPass") comparan los tiempos de ida y vuelta para detectar la firma de dos saltos, aunque esto se degrada contra salidas residenciales de baja latencia e IP móviles. La coherencia de geolocalización importa más en la práctica: si la IP dice Alemania pero la zona horaria del navegador, las cabeceras de idioma y la configuración regional dicen Nueva York, esa discrepancia es una señal fuerte. Las IP móviles son las más difíciles de bloquear, porque el NAT a nivel de operador significa que una dirección es compartida por miles de usuarios reales a la vez, bloquearla eliminaría a clientes genuinos. Esa es la lógica detrás de por qué los proxies móviles son confiables.

Verifica gratis la puntuación de fraude y las banderas de proxy de cualquier IP

Juntándolo todo: la coherencia vence a cualquier truco único

La línea de fondo es la coherencia. La detección no es una sola barrera; es un conjunto de observaciones independientes que o bien están de acuerdo o no. Una IP residencial con cabeceras de proxy filtradas aún falla. Una IP limpia con una huella digital TLS de Python aún falla. La configuración ganadora es aburridamente consistente de principio a fin: una IP asignada por un ISP, sin cabeceras de reenvío, un handshake TLS que coincide con el navegador, DNS y WebRTC enrutados a través del túnel, y una pila de geolocalización/zona horaria/idioma que apunta al mismo lugar. Antes de raspar un objetivo difícil, prueba tu salida contra un verificador para saber qué señales estás filtrando. Nuestra comparación de reputación de IP vs huella digital de dispositivo cubre qué capa arreglar primero.

También vale la pena saber que la detección rara vez es un sí o no absoluto. La mayoría de los sistemas asignan una puntuación de riesgo y actúan sobre umbrales: una señal ligeramente sospechosa podría simplemente añadir fricción, un CAPTCHA, una versión más ligera de la página, mientras que un conjunto de banderas rojas obtiene un bloqueo total. Por eso perseguir un solo truco "indetectable" es el modelo mental equivocado. Cada fuga que cierras baja la puntuación, y por debajo del umbral el sitio te trata como a cualquier otro visitante. Arregla las señales más grandes primero (tipo de IP, luego cabeceras y TLS), vuelve a probar, y generalmente encontrarás que has pasado sin necesidad de las contramedidas exóticas en las que la gente se obsesiona.

Diagrama que muestra una IP de centro de datos bloqueada en la puerta de detección mientras una IP residencial con una huella digital coherente pasa
La base de datos de IP es la primera puerta, pero una huella digital coherente en cada señal es lo que realmente te hace pasar.

Preguntas frecuentes

¿Cómo detectan los sitios web los proxies?

Ejecutan una pila de verificaciones: buscan la IP en una base de datos de proxies por su ASN, inspeccionan las cabeceras HTTP en busca de señales de reenvío, toman la huella digital del handshake TLS, buscan fugas DNS y WebRTC, y prueban la coherencia geográfica y de latencia. Una conexión debe pasar todas ellas. La mayoría de las configuraciones fallan en la verificación de IP o cabeceras antes de que las más sutiles siquiera importen.

¿Pueden detectarse los proxies residenciales?

Los proxies residenciales pasan la verificación ASN que mata a las IP de centros de datos, pero no son automáticamente invisibles. Si tu cliente filtra cabeceras de reenvío, envía una huella digital TLS que no es de navegador o expone su IP real a través de DNS o WebRTC, un sitio aún puede marcar la sesión. Las IP residenciales eliminan la señal más grande; la coherencia en el resto es lo que te mantiene limpio.

¿Cómo puedo probar si mi proxy es detectable?

Pasa la IP de salida por un verificador de puntuación de fraude o proxy: informa la clasificación ASN, si la IP está en listas de proxies conocidas y su reputación. Nuestro verificador de IP gratuito muestra la puntuación de fraude y las banderas de proxy que vería un sitio objetivo, para que puedas detectar una IP quemada antes de que queme tu ejecución.

¿Por qué las IP limpias aún son bloqueadas?

Porque la IP es solo una señal. Una IP residencial fresca emparejada con una huella digital TLS de Python o Go, cabeceras filtradas o una discrepancia geográfica/zona horaria es incoherente, y el sitio bloquea por la contradicción, no por la dirección. Arreglar la detección significa alinear cada capa: IP, cabeceras, TLS y fugas, no solo obtener una mejor IP.

La detección de proxies recompensa la consistencia y castiga la contradicción. Comienza con una IP residencial o móvil para pasar la verificación de la base de datos, luego asegúrate de que nada alrededor de ella esté en desacuerdo: cabeceras, TLS, DNS, WebRTC y geolocalización, todos contando la misma historia. Prueba antes de escalar, y sabrás exactamente qué señal arreglar en lugar de adivinar.

Obtén IP residenciales que pasen la pila de detección