CAPTCHA - Distinguiendo humanos de bots
Lectura de 2 min aprox.
CAPTCHA (Completely Automated Public Turing test to tell Computers and Humans Apart) es una prueba de autenticación diseñada para determinar si quien accede es un humano o un bot. Al implementarlo en formularios de inicio de sesión y páginas de registro, frena ataques automatizados como el relleno de credenciales y los ataques de fuerza bruta. En 2025, el «CAPTCHA invisible», que no requiere ninguna interacción del usuario, se está convirtiendo en el estándar.
Qué revela una oleada de registros de spam
Cuando un formulario de registro empieza a generar un número anómalo de cuentas nuevas en poco tiempo, la primera sospecha no debería ser una afluencia repentina de usuarios, sino bots que automatizan el formulario para producir cuentas de spam en masa. Las cuentas creadas así se convierten en un punto de apoyo para publicaciones de spam y abusos, por lo que el paso de registro necesita una forma de comprobar si quien maneja el formulario es realmente una persona. CAPTCHA es una herramienta pensada precisamente para esta situación: al frenar solo los registros automatizados, mantiene lo que hay detrás del formulario al servicio de los usuarios humanos.
La evolución de CAPTCHA
Los primeros CAPTCHA exigían leer imágenes de texto distorsionado, pero los avances en la tecnología OCR fueron facilitando su superación. reCAPTCHA v2 combina una casilla de «No soy un robot» con tareas de selección de imágenes, mientras que reCAPTCHA v3 puntúa los patrones de comportamiento del usuario (movimiento del ratón, velocidad de desplazamiento, tiempo de permanencia en la página) y emite su veredicto en segundo plano. hCaptcha está ganando adopción como un servicio alternativo respetuoso con la privacidad.
Consideraciones para la implementación
CAPTCHA es un equilibrio entre la seguridad y la experiencia del usuario. Un CAPTCHA excesivamente difícil reduce las tasas de conversión y se convierte en una barrera de accesibilidad para los usuarios con discapacidad visual. Al ofrecer CAPTCHA de audio o adoptar métodos basados en puntuación, se puede minimizar la carga sobre los usuarios manteniendo la eficacia defensiva. Al combinar la limitación de tasa con CAPTCHA, también es posible diseñar un sistema que no muestre ningún CAPTCHA a los usuarios normales y que solo lo exija a los bots que envían grandes cantidades de solicitudes en poco tiempo. En la defensa contra el relleno de credenciales, CAPTCHA es una de las medidas defensivas importantes.
Las limitaciones de CAPTCHA
Debido a los servicios de resolución de CAPTCHA (servicios en los que humanos resuelven manualmente los CAPTCHA en tu lugar) y a los avances en el reconocimiento de imágenes, CAPTCHA por sí solo tiene sus límites como defensa. Combina las contraseñas robustas generadas en passtsuku.com con CAPTCHA para construir una defensa por capas.
¿Te resultó útil este artículo?