← Volver al blog

Construimos un portero anti-bots y FUNCIONA

Casi la mitad del tráfico de internet son bots y muchos vienen a hacer daño. Construimos una ciberdefensa que los frena. Y aquí está la prueba real.

Por SeoNova · Publicado · 8 min de lectura
Escudo bloqueando bots enemigos con la frase: un portero anti-bots que funciona.
Escudo bloqueando bots enemigos con la frase: un portero anti-bots que funciona.

Cada vez que alguien entra en tu web, hay casi un 50 % de posibilidades de que no sea una persona. Es un bot. Y muchos no vienen de paseo: vienen a robar tu contenido, tumbar tu servidor, inflar tus anuncios o buscar la puerta de atrás de tu WordPress.

Durante meses estudiamos las reglas de seguridad de Cloudflare (el proxy — intermediario que se mete entre internet y tu servidor para filtrar el tráfico — más grande del mundo) y montamos capa sobre capa hasta tener un sistema que para esos ataques.

Hoy te contamos qué construimos, cómo funciona y —lo mejor— te enseñamos la prueba: 10 de 10 sitios protegidos, con los números en la mano.

Casi la mitad de internet son bots

El dato asusta: alrededor del 50 % del tráfico de internet es automatizado. Lo dice el Imperva Bad Bot Report 2025, un informe anual que mide el tráfico bot en toda la web. Y no todos son buenos.

Hay bots que te interesan: Googlebot, Bingbot y compañía, que leen tu web para posicionarla. Esos los quieres. Pero el resto es otra historia:

  • Scrapers (bots que copian tu contenido) que roban tus fichas y tus posts para entrenar IAs o clonar tu web.
  • Bots de fuerza bruta que prueban miles de contraseñas contra tu /wp-login.php hasta colarse.
  • Sondas que buscan archivos sensibles (/.env, /wp-config.php, /.git/) para robarte claves.
  • Ataques a XML-RPC (una vieja puerta de WordPress — un archivo que permite publicar desde apps externas y que los atacantes usan para amplificar ataques).
  • Infladores de estadísticas (bots que fingen ver tus anuncios) que hunden tu RPM de AdSense.

Cada uno de esos bots que tu hosting sirve es CPU que pagas, ancho de banda que gastas y riesgo que corres. El problema no es que existan. Es que llegan hasta tu servidor.

Meses estudiando las reglas de Cloudflare

Antes de construir nada, nos empapamos de cómo filtra Cloudflare. No queríamos otro plugin de seguridad más de los que se pelean entre ellos. Queríamos un sistema que aprovechara la red que ya ve una de cada cinco webs del mundo.

La ventaja de Cloudflare es brutal: su WAF (Web Application Firewall — filtro inteligente que decide qué peticiones dejar pasar) trabaja en su edge (su red de 300+ servidores repartidos por el mundo), antes de que el tráfico toque tu hosting. Si el ataque se para ahí, tu servidor ni se entera.

Te lo contamos entero, paso a paso y gratis, en nuestra guía Cloudflare gratis: 5 reglas anti-bots para WordPress. Esa fue la base. Lo que hicimos después fue construir encima.

Qué hace nuestro portero

Nuestro sistema es un portero que revisa cada visita, una a una, y decide quién entra. No es un muro único: son capas que se cubren entre ellas.

  1. Cloudflare delante. Absorbe el grueso del tráfico basura (ataques de red, IPs ya conocidas por atacar a otros) antes de llegar a ti.
  2. Lista negra compartida. Cuando una IP ataca a uno de los sitios, la mandamos a la blacklist de Cloudflare y queda bloqueada para todos los demás. Lo que ataca a uno protege a todos.
  3. Bloqueo de rutas sensibles. /xmlrpc.php, /.env, /wp-config.php y compañía se cierran a cal y canto.
  4. Anti fuerza bruta en el login. Se limita cuántos intentos por minuto se aceptan (rate limit) y se oculta la puerta de acceso.
  5. El plugin propio. Encima de todo, un plugin nuestro analiza lo que sí llega: ¿persona o bot?, ¿usuario real o scraper?, ¿alguien inflando tus anuncios? Solo pasan los buenos.

Y —esto es clave— los bots buenos siguen pasando. Googlebot y Bingbot están en la lista de verificados. El portero distingue al que te indexa del que te ataca.

La prueba: 10 de 10 sitios, y los números

Aquí está lo que llevábamos meses queriendo enseñar. Este es el panel de seguridad real de nuestra flota, en directo:

Panel de seguridad de SeoNova mostrando 10 de 10 sitios protegidos, gráfica de ataques bloqueados y tabla con bots filtrados y score por sitio.

Léelo de izquierda a derecha:

  • 10/10 OK arriba: los diez sitios con la salud en verde.
  • La gráfica mide 30 días. La línea naranja (Blacklist CF) es el volumen de IPs atacantes mandadas a la lista negra: sube, se mantiene y cae al final — porque cuantas más IPs malas bloqueas, menos vuelven a intentarlo.
  • La tabla cuenta lo importante por sitio:
ColumnaQué significa
HumanosVisitas reales de personas
BotsBots detectados (buenos y malos)
BloqueadasPeticiones que el portero cortó
Blacklist CFIPs atacantes mandadas a la lista negra de Cloudflare
ScoreNota de salud de seguridad del sitio (0-100)

Los números hablan solos. Un solo sitio llegó a 106.700 IPs atacantes en la lista negra. Otro filtró 40.300 bots dejando pasar solo 411 personas reales — es decir, el 99 % de lo que tocaba su puerta era automático. Y aun así, todos los sitios mantienen un score de 90 a 96.

Ningún sitio se cayó. Ninguno sirvió esos ataques con su propia CPU. El portero funciona.

Qué significan estos números para ti

Traducido a tu día a día, esto es lo que un portero así te ahorra:

  • Hosting descargado. Tu servidor deja de gastar CPU y memoria en servir bots. Aguanta más visitas reales con el mismo plan.
  • Presupuesto de rastreo recuperado. Google tiene un crawl budget (el presupuesto de visitas que te dedica al día). Si los bots malos se lo comen, Googlebot llega tarde a tu contenido nuevo. Lo explicamos en por qué Google no te indexa.
  • Anuncios limpios. Menos bots inflando tus impresiones = un RPM de AdSense que refleja personas reales.
  • Cero caídas por ataque. Los picos de tráfico malicioso se paran en el edge, no en tu web.
  • Menos superficie de ataque. Cerrar /xmlrpc.php y proteger el login corta los vectores más comunes. Si además usas contraseñas de aplicación, revisa ventajas y riesgos de las Application Passwords.

Cierre: funciona, y llega pronto

Llevábamos meses experimentando, rompiendo cosas y midiendo. Hoy podemos decirlo con la prueba delante: construimos un portero anti-bots y funciona. Corre en producción, en nuestros diez sitios, parando ataques cada día.

Ahora lo estamos puliendo para meterlo dentro de WPO Toolkit y abrirlo a todo el mundo. Si quieres que ese portero vigile tu WordPress —velocidad, rendimiento y seguridad en una sola herramienta— únete a la waitlist: los primeros 500 tienen 50 % de descuento los 3 primeros meses.

¿Dudas o quieres contarnos tu caso? Escríbenos a [email protected]. Te contesta una persona, no un bot.

— El equipo de SeoNova

Preguntas frecuentes

Las dudas que más nos llegan sobre este tema

¿Qué porcentaje del tráfico de internet son bots?
Casi la mitad. El Imperva Bad Bot Report 2025 sitúa el tráfico automatizado en torno al 50% del total, y una parte grande son 'bad bots' que roban contenido, prueban contraseñas o inflan estadísticas. Tu hosting los sirve a todos salvo que alguien los filtre antes.
¿Este sistema bloquea a Google y a Bing?
No. Googlebot y Bingbot están en la lista de bots verificados que dejamos pasar siempre. El portero distingue el bot bueno (que te indexa) del malo (que te ataca o copia). Los que se hacen pasar por Googlebot sí caen, porque su IP no coincide con los rangos oficiales de Google.
¿Necesito Cloudflare para usar vuestro portero?
Sí, se apoya en Cloudflare gratis como primera capa (absorbe el grueso del tráfico basura antes de tocar tu servidor). Encima va nuestro plugin, que analiza lo que sí llega. Si aún no tienes Cloudflare, tenemos una guía paso a paso enlazada más abajo.
¿Tener este filtro ralentiza mi web?
Al contrario. El grueso del bloqueo ocurre en la red de Cloudflare (su edge), antes de llegar a tu servidor, así que tu PHP se ahorra ese trabajo. Menos peticiones basura = servidor más libre = web más rápida para las personas reales.
¿Cuándo puedo usarlo en mi WordPress?
El sistema ya funciona en producción en nuestros propios sitios; lo estamos puliendo para abrirlo dentro de WPO Toolkit. Aún no hay fecha pública exacta: apúntate a la waitlist y te avisamos, con 50% de descuento los 3 primeros meses.

Sigue leyendo

Más posts del blog que te pueden interesar