Construimos un portero anti-bots y FUNCIONA
Casi la mitad del tráfico de internet son bots y muchos vienen a hacer daño. Construimos una ciberdefensa que los frena. Y aquí está la prueba real.
Resumen
- El problema: casi la mitad del tráfico de internet son bots (Imperva 2025) y buena parte vienen a robar contenido, tumbar tu servidor o inflar tus anuncios.
- Lo que hicimos: tras meses estudiando las reglas de seguridad de Cloudflare, montamos una ciberdefensa por capas + un plugin propio que analiza cada visita.
- La prueba: corre en 10 sitios reales nuestros. 10 de 10 con la salud en verde y scores de 90 a 96.
- Los números: decenas de miles de bots filtrados por sitio y hasta 106.700 IPs atacantes mandadas a la lista negra de Cloudflare en un solo sitio.
- Para ti: hosting descargado, presupuesto de rastreo de Google recuperado, anuncios limpios y cero caídas por ataques. Llega pronto — únete a la waitlist.
Cada vez que alguien entra en tu web, hay casi un 50 % de posibilidades de que no sea una persona. Es un bot. Y muchos no vienen de paseo: vienen a robar tu contenido, tumbar tu servidor, inflar tus anuncios o buscar la puerta de atrás de tu WordPress.
Durante meses estudiamos las reglas de seguridad de Cloudflare (el proxy — intermediario que se mete entre internet y tu servidor para filtrar el tráfico — más grande del mundo) y montamos capa sobre capa hasta tener un sistema que para esos ataques.
Hoy te contamos qué construimos, cómo funciona y —lo mejor— te enseñamos la prueba: 10 de 10 sitios protegidos, con los números en la mano.
Casi la mitad de internet son bots
El dato asusta: alrededor del 50 % del tráfico de internet es automatizado. Lo dice el Imperva Bad Bot Report 2025, un informe anual que mide el tráfico bot en toda la web. Y no todos son buenos.
Hay bots que te interesan: Googlebot, Bingbot y compañía, que leen tu web para posicionarla. Esos los quieres. Pero el resto es otra historia:
- Scrapers (bots que copian tu contenido) que roban tus fichas y tus posts para entrenar IAs o clonar tu web.
- Bots de fuerza bruta que prueban miles de contraseñas contra tu
/wp-login.phphasta colarse. - Sondas que buscan archivos sensibles (
/.env,/wp-config.php,/.git/) para robarte claves. - Ataques a XML-RPC (una vieja puerta de WordPress — un archivo que permite publicar desde apps externas y que los atacantes usan para amplificar ataques).
- Infladores de estadísticas (bots que fingen ver tus anuncios) que hunden tu RPM de AdSense.
Cada uno de esos bots que tu hosting sirve es CPU que pagas, ancho de banda que gastas y riesgo que corres. El problema no es que existan. Es que llegan hasta tu servidor.
Meses estudiando las reglas de Cloudflare
Antes de construir nada, nos empapamos de cómo filtra Cloudflare. No queríamos otro plugin de seguridad más de los que se pelean entre ellos. Queríamos un sistema que aprovechara la red que ya ve una de cada cinco webs del mundo.
La ventaja de Cloudflare es brutal: su WAF (Web Application Firewall — filtro inteligente que decide qué peticiones dejar pasar) trabaja en su edge (su red de 300+ servidores repartidos por el mundo), antes de que el tráfico toque tu hosting. Si el ataque se para ahí, tu servidor ni se entera.
Te lo contamos entero, paso a paso y gratis, en nuestra guía Cloudflare gratis: 5 reglas anti-bots para WordPress. Esa fue la base. Lo que hicimos después fue construir encima.
Qué hace nuestro portero
Nuestro sistema es un portero que revisa cada visita, una a una, y decide quién entra. No es un muro único: son capas que se cubren entre ellas.
- Cloudflare delante. Absorbe el grueso del tráfico basura (ataques de red, IPs ya conocidas por atacar a otros) antes de llegar a ti.
- Lista negra compartida. Cuando una IP ataca a uno de los sitios, la mandamos a la blacklist de Cloudflare y queda bloqueada para todos los demás. Lo que ataca a uno protege a todos.
- Bloqueo de rutas sensibles.
/xmlrpc.php,/.env,/wp-config.phpy compañía se cierran a cal y canto. - Anti fuerza bruta en el login. Se limita cuántos intentos por minuto se aceptan (rate limit) y se oculta la puerta de acceso.
- El plugin propio. Encima de todo, un plugin nuestro analiza lo que sí llega: ¿persona o bot?, ¿usuario real o scraper?, ¿alguien inflando tus anuncios? Solo pasan los buenos.
Y —esto es clave— los bots buenos siguen pasando. Googlebot y Bingbot están en la lista de verificados. El portero distingue al que te indexa del que te ataca.
La prueba: 10 de 10 sitios, y los números
Aquí está lo que llevábamos meses queriendo enseñar. Este es el panel de seguridad real de nuestra flota, en directo:

Léelo de izquierda a derecha:
- 10/10 OK arriba: los diez sitios con la salud en verde.
- La gráfica mide 30 días. La línea naranja (Blacklist CF) es el volumen de IPs atacantes mandadas a la lista negra: sube, se mantiene y cae al final — porque cuantas más IPs malas bloqueas, menos vuelven a intentarlo.
- La tabla cuenta lo importante por sitio:
| Columna | Qué significa |
|---|---|
| Humanos | Visitas reales de personas |
| Bots | Bots detectados (buenos y malos) |
| Bloqueadas | Peticiones que el portero cortó |
| Blacklist CF | IPs atacantes mandadas a la lista negra de Cloudflare |
| Score | Nota de salud de seguridad del sitio (0-100) |
Los números hablan solos. Un solo sitio llegó a 106.700 IPs atacantes en la lista negra. Otro filtró 40.300 bots dejando pasar solo 411 personas reales — es decir, el 99 % de lo que tocaba su puerta era automático. Y aun así, todos los sitios mantienen un score de 90 a 96.
Ningún sitio se cayó. Ninguno sirvió esos ataques con su propia CPU. El portero funciona.
Qué significan estos números para ti
Traducido a tu día a día, esto es lo que un portero así te ahorra:
- Hosting descargado. Tu servidor deja de gastar CPU y memoria en servir bots. Aguanta más visitas reales con el mismo plan.
- Presupuesto de rastreo recuperado. Google tiene un crawl budget (el presupuesto de visitas que te dedica al día). Si los bots malos se lo comen, Googlebot llega tarde a tu contenido nuevo. Lo explicamos en por qué Google no te indexa.
- Anuncios limpios. Menos bots inflando tus impresiones = un RPM de AdSense que refleja personas reales.
- Cero caídas por ataque. Los picos de tráfico malicioso se paran en el edge, no en tu web.
- Menos superficie de ataque. Cerrar
/xmlrpc.phpy proteger el login corta los vectores más comunes. Si además usas contraseñas de aplicación, revisa ventajas y riesgos de las Application Passwords.
Cierre: funciona, y llega pronto
Llevábamos meses experimentando, rompiendo cosas y midiendo. Hoy podemos decirlo con la prueba delante: construimos un portero anti-bots y funciona. Corre en producción, en nuestros diez sitios, parando ataques cada día.
Ahora lo estamos puliendo para meterlo dentro de WPO Toolkit y abrirlo a todo el mundo. Si quieres que ese portero vigile tu WordPress —velocidad, rendimiento y seguridad en una sola herramienta— únete a la waitlist: los primeros 500 tienen 50 % de descuento los 3 primeros meses.
¿Dudas o quieres contarnos tu caso? Escríbenos a [email protected]. Te contesta una persona, no un bot.
— El equipo de SeoNova
Preguntas frecuentes
Las dudas que más nos llegan sobre este tema
¿Qué porcentaje del tráfico de internet son bots?
¿Este sistema bloquea a Google y a Bing?
¿Necesito Cloudflare para usar vuestro portero?
¿Tener este filtro ralentiza mi web?
¿Cuándo puedo usarlo en mi WordPress?
Sigue leyendo
Más posts del blog que te pueden interesar
- Seguridad WordPress
Cloudflare gratis: cómo darle de alta y 5 reglas anti-bots para tu WordPress
Por qué Cloudflare free es brutal, cómo darle de alta paso a paso y 5 reglas WAF que bloquean el 60-70% de los bots maliciosos sin pagar nada.
9 min de lectura - Seguridad WordPress
Application Passwords en WordPress: ventajas, riesgos y cómo crearlas paso a paso
Qué son las Application Passwords de WordPress, cuándo usarlas, riesgos y guía paso a paso para crear y revocar una sin tocar tu password principal.
7 min de lectura - WPO WordPress
El orden de invalidación de cachés en WordPress + Cloudflare que NO te explican
Cómo purgar 5 capas de caché en WordPress (OPcache, Object Cache, WP Rocket, LiteSpeed, Cloudflare) sin servir contenido viejo. Orden exacto.
9 min de lectura