Has enviado tráfico, abres la oferta desde tu IP — todo parece limpio. Y una semana después, te banean la cuenta por "contenido prohibido", que ni siquiera has visto. Este es un esquema clásico, donde el programa de afiliación o el anunciante muestra una página a ti, y a un usuario real de otra geografía — una totalmente diferente. Vamos a ver cómo detectar este tipo de sustitución en 15 minutos usando proxies y un navegador anti-detección.
Qué es el cloaking y por qué las afiliaciones lo ocultan de ti
El cloaking es una técnica en la que el servidor muestra contenido diferente a diferentes visitantes según su IP, User-Agent, referrer u otros parámetros. Originalmente se ideó para eludir la moderación de Facebook Ads, Google Ads y TikTok Ads: se muestra una página "blanca" segura al moderador, y a un usuario real se le presenta una oferta agresiva (casinos, nutra, citas con promesas engañosas).
El problema es que el cloaking a veces también funciona en tu contra, como arbitrador. El programa de afiliación puede mostrarte (desde tu IP de trabajo habitual) una landing para verificar la calidad, mientras que el tráfico de tus anuncios comprados ve una completamente diferente: con otra oferta, otro pago o incluso una página muerta sin formulario de captura de leads. Estás gastando presupuesto, ves conversiones en la interfaz del programa de afiliación, pero no puedes entender por qué el ROI no coincide con lo que muestra la plataforma publicitaria.
La segunda variante es que la afiliación cloakea el geo-targeting: promete una oferta para EE. UU., pero en realidad parte del tráfico de países de nivel 1 se redirige a una landing predeterminada barata, porque no hay ofertas reales para un estado o ciudad específicos. Pagas por tráfico como si fuera de geo premium, pero obtienes un simple placeholder.
El tercer escenario es la sustitución por dispositivo. La afiliación te muestra, a ti que verificas desde un desktop, una versión limpia de desktop, mientras que a los usuarios móviles (la principal fuente de tráfico en Facebook Ads y TikTok Ads) les envía un redireccionamiento a un dump de push sospechoso o a la instalación de un APK. Si esto sale a la luz durante la moderación de la cuenta publicitaria, te banean a ti, no a la afiliación.
Por qué es beneficioso para un arbitrador verificar las ofertas por sí mismo
Muchos envían tráfico "por confianza" — abren la oferta en un navegador normal, ven una landing adecuada, lanzan la campaña. Pero los moderadores de Facebook, Google y TikTok verifican los anuncios desde las IP, UA y geos que se indican en el targeting de la campaña. Si la afiliación cloakea específicamente bajo estos parámetros mostrando una versión "limpia", pero en realidad muestra algo diferente a los usuarios — banean la cuenta del anunciante, no al propietario del dominio.
La verificación independiente a través de proxies de diferentes geos resuelve tres tareas al mismo tiempo: ves la landing real del usuario final, puedes detectar la sustitución de la oferta para el geo necesario, y registras pruebas (capturas de pantalla, registros de solicitudes de red) en caso de disputa con el programa de afiliación sobre el no pago de comisiones.
Para estas verificaciones no se necesitan cualquier proxy, sino aquellos que corresponden al tráfico real de la audiencia objetivo. Las IP de centros de datos a menudo son detectadas por sistemas anti-fraude y cloakers como tráfico "no objetivo", por lo que para una verificación honesta es mejor usar proxies residenciales — se ven como conexiones domésticas normales y ofrecen una imagen real de lo que verá un usuario vivo.
Verificación 1: Comparación de la landing page por IP de diferentes países
La verificación más básica es abrir el mismo enlace de la oferta con IP de tres a cinco países diferentes que estén en tu targeting. No solo tomes el "principal" geo de la campaña, sino también los vecinos: si la campaña está configurada para EE. UU., verifica también Canadá y el Reino Unido — a menudo el cloaker los distingue de manera diferente.
Esquema práctico: abres un navegador anti-detección (Dolphin Anty, AdsPower o Octo Browser son adecuados), creas un perfil con IP residencial del país necesario, limpias la caché, abres la oferta y haces una captura de pantalla completa de la página más un registro del código fuente a través de "Ver código de página". Repites para cada geo en un perfil separado — esto es importante, porque al usar el mismo navegador sin cambiar la huella, el cloaker puede reconocer la visita repetida y mostrar la versión "segura" ya en caché.
Si las landings coinciden visualmente y en código — todo está limpio. Si en al menos un país aparece otra oferta, un formulario con otros campos o un redireccionamiento a un dominio externo — esto es una señal de cloaking por geo, y es mejor no lanzar la campaña en ese geo hasta aclarar las razones con el gerente de la afiliación.
Verificación 2: Sustitución por User-Agent y tipo de dispositivo
El cloaker a menudo no solo observa la IP, sino también la combinación de IP + User-Agent + encabezados de solicitud. Verificar la IP sin cambiar el User-Agent no mostrará nada, si el script de cloaking está configurado específicamente para esa combinación de parámetros. Por lo tanto, el segundo paso es cambiar el User-Agent dentro del mismo perfil anti-detección, manteniendo la IP igual: probamos diferentes versiones de Chrome, Safari en iOS, Samsung Internet en Android.
También es importante verificar el encabezado Accept-Language — a veces el script se basa en el idioma del navegador, no en el geo de la IP, y muestra contenido diferente a un usuario con interfaz en inglés y a otro con el idioma local del país. Esto es especialmente crítico para ofertas de citas y nutra, donde el texto de la landing está fuertemente vinculado a la localización.
Para verificar a través de API o extensiones de desarrollador en el navegador, se pueden ver los encabezados de solicitud y respuesta en bruto — si el servidor devuelve HTML diferente con una solicitud idéntica excepto por el User-Agent, esto es una prueba directa de cloaking por dispositivo.
Verificación 3: Verificación de Referrer y fuente de acceso
Muchos scripts de cloaking observan el encabezado Referrer — de dónde vino el usuario. Si el acceso se realiza directamente a través del enlace en la barra de direcciones (sin referrer), el script puede mostrar una página "blanca" específicamente para casos de acceso directo de moderadores. Y si el referrer apunta a facebook.com o tiktok.com — devuelve la oferta real.
Para verificar esto, es necesario simular un acceso desde la plataforma publicitaria. Lo más fácil es crear un anuncio de prueba con un presupuesto mínimo, abrirlo en el feed a través del mismo perfil anti-detección y hacer clic en él, en lugar de insertar el enlace directamente. Así, el referrer será realista, y verás exactamente lo que se mostrará a los espectadores reales del anuncio.
Compara el resultado de este clic con el resultado de abrir directamente el mismo enlace sin referrer en una pestaña adyacente del mismo perfil. La diferencia en el contenido es una señal clara de que la afiliación o el anunciante ocultan la oferta real de accesos directos, es decir, de tu verificación.
Verificación 4: Tráfico móvil vs. desktop
Facebook Ads y TikTok Ads son principalmente tráfico móvil, pero los arbitradores a menudo verifican ofertas desde un desktop. El cloaker puede distinguir fácilmente el tipo de dispositivo y puede mostrar una página limpia al desktop, sabiendo que la moderación y el control de calidad generalmente se realizan desde computadoras de los gerentes publicitarios.
Para una verificación honesta, se necesitan IP móviles y un emulador de dispositivo móvil. Para esto, son adecuados proxies móviles — proporcionan IP reales de operadores de telefonía móvil, que el cloaker percibe como tráfico móvil real, a diferencia de las IP residenciales o de centros de datos con User-Agent móvil sin una ruta móvil real.
En el navegador anti-detección, configura un perfil emulando un iPhone o dispositivo Android, conecta el proxy móvil del país y operador necesarios, y abre la oferta como lo haría un usuario real desde el feed de TikTok. Si el contenido difiere de la versión de desktop — captura la pantalla y pasa a la siguiente verificación para entender la magnitud de la sustitución.
Verificación 5: Hora del día y frecuencia de accesos
Algunos sistemas de cloaking limitan la cantidad de veces que se muestra la "verdadera" oferta en una IP por día, o activan el cloaking solo en ciertas horas — cuando los moderadores son menos activos. Por lo tanto, una verificación por la mañana no es suficiente: repite la apertura de la oferta desde la misma IP por la tarde y por la noche según la hora local del país objetivo.
También vale la pena verificar el comportamiento en visitas repetidas desde la misma IP en un corto período de tiempo — cinco, diez, quince minutos. Si en el tercer acceso en una hora el contenido cambia repentinamente a un placeholder "seguro" — esto es una protección contra verificaciones repetidas por bots y scripts automáticos de control de calidad, y necesitas hacer pausas entre verificaciones para no delatarte como verificador.
Registra la hora de cada verificación en una tabla separada — esto será útil si necesitas demostrar a la afiliación una sustitución sistemática de contenido, y no un error aleatorio del servidor.
Verificación 6: Perfiles limpios sin historial y cookies
Si verificas la oferta en un navegador donde ya hay cookies de visitas anteriores a este dominio, el cloaker puede identificarte como un visitante "conocido" y mostrarte el mismo contenido que la primera vez — incluso si has cambiado la IP. Esto crea una falsa sensación de que todo está limpio, cuando la verdadera razón es que el sistema simplemente ha recordado tu huella.
El esquema correcto es crear un perfil limpio separado en el navegador anti-detección para cada nueva verificación con una huella única de canvas, WebGL, fuentes y zona horaria, correspondiente al geo del proxy. Esto es precisamente para lo que existen Dolphin Anty, AdsPower, GoLogin, Multilogin e Incogniton — generan automáticamente huellas digitales que no se parecen entre sí, de modo que el cloaker ve cada vez a un "nuevo" usuario único, y no al mismo navegador con otra IP.
Después de la verificación, no olvides eliminar los perfiles de prueba o al menos limpiar su almacenamiento local — algunos scripts guardan marcas en LocalStorage e IndexedDB, que sobreviven a una simple limpieza de cookies a través de la configuración del navegador.
Verificación 7: Navegador anti-detección + varios proxies simultáneamente
Para no perder horas en verificaciones secuenciales, es razonable abrir simultáneamente cinco a siete perfiles del navegador anti-detección, cada uno con su propio proxy: dos o tres geos en IP residenciales, uno en móvil, uno en centro de datos para control. Esto mostrará de inmediato si el cloaker distingue el tipo de proxy — algunos scripts de cloaking bloquean específicamente rangos conocidos de IP de centros de datos, sospechando que son bots y parsers, y les entregan una página segura predeterminada en lugar de la oferta real.
Si en la IP de centro de datos la landing se ve diferente que en la residencial del mismo país — esto no siempre es cloaking en tu contra, a menudo es simplemente una protección del sitio del anunciante contra clics fraudulentos y scraping automático. Pero para la limpieza del experimento y obtener una imagen real, es mejor orientarse a proxies residenciales y móviles, utilizando los de centro de datos solo como grupo de control para comparación.
Este lanzamiento paralelo toma de 20 a 30 minutos y proporciona un mapa completo: dónde el contenido coincide, dónde difiere y por qué parámetro específico (IP, UA, referrer o tipo de proxy) se produce la división de las impresiones.
Verificación 8: Monitoreo automático de cambios en la landing page
Una verificación única antes de lanzar la campaña no protege contra el hecho de que la afiliación cambie la lógica de cloaking una semana después de iniciar el tráfico, cuando ya has gastado el presupuesto. Por lo tanto, si la oferta funciona durante mucho tiempo y genera un volumen significativo de conversiones, vale la pena configurar una verificación automática periódica — una vez al día o cada dos días, un script (o servicio de monitoreo) abre la landing desde varios geos preconfigurados y compara el código HTML con una versión de referencia guardada.
Para tal monitoreo no se necesita un navegador anti-detección completo — basta con un simple script con rotación a través de un pool de proxies que hace la solicitud, guarda la respuesta y envía una notificación en caso de discrepancias significativas. Es importante usar proxies con geografía real de los países necesarios, de lo contrario, el monitoreo verificará un geo que no es el que está recibiendo tráfico, y las discrepancias permanecerán sin ser detectadas hasta que se banee la cuenta publicitaria.
Este control constante es especialmente importante para campañas de larga duración en Google Ads y Yandex.Direct, donde el ciclo de moderación es más largo y la afiliación técnicamente puede "esperar" hasta que el anunciante se relaje, y activar el cloaking más tarde, cuando la probabilidad de una verificación por tu parte es mínima.
Tabla: qué proxies se necesitan para cada verificación
| Tipo de verificación | Proxy recomendado | Por qué |
|---|---|---|
| Comparación por geo | Proxies residenciales | Se ven como IP domésticas reales, no se bloquean como sospechosas |
| Tráfico móvil | Proxies móviles | IP real del operador de telefonía móvil, coincide con el tráfico de TikTok y Facebook |
| Verificación de control de protección | Proxies de centro de datos | Rápidos y baratos, convenientes para monitoreo automático frecuente |
| Monitoreo automático diario | Residenciales + de centro de datos en pareja | La comparación muestra si el cloaker distingue el tipo de IP |
Lista de verificación antes de lanzar la campaña
Verifica la oferta según estos puntos antes de enviar tráfico:
- Se ha abierto la landing desde IP residenciales de al menos tres países de targeting
- La verificación se ha repetido desde un perfil móvil y un proxy móvil
- Se ha comparado el resultado con referrer de la plataforma publicitaria y sin él
- La verificación se ha realizado en diferentes momentos del día (mañana, tarde, noche)
- Cada verificación — en un perfil limpio separado del navegador anti-detección
- Se han hecho capturas de pantalla y se ha guardado el código fuente de la página para cada caso
- Se ha lanzado una verificación de control a través de una IP de centro de datos para comparación
- Se ha configurado un monitoreo periódico, si la campaña durará más de una semana
Conclusión
El cloaking por parte de la afiliación no es una teoría de conspiración, sino una práctica real con la que se enfrentan los arbitradores en Facebook Ads, TikTok Ads y Google Ads casi cada mes. La diferencia entre lo que te muestran y lo que recibe el usuario final puede costarte la cuenta, el presupuesto y la reputación ante la plataforma publicitaria. Las ocho verificaciones de este artículo — comparación por geo, dispositivo, referrer, tiempo y tipo de IP — cubren la mayoría de los escenarios de sustitución y te permiten detectar el cloaking antes de que cueste más que el propio costo de la verificación.
Para una verificación regular de ofertas, es razonable tener a mano varios tipos de IP: para simular a un usuario normal, son útiles proxies residenciales, para tráfico móvil de campañas publicitarias — IP móviles, y para un monitoreo automático rápido de cambios en la landing de manera constante, son convenientes los proxies de centro de datos debido a su velocidad y bajo costo en grandes volúmenes de solicitudes. La combinación de estos tres tipos junto con un navegador anti-detección proporciona una imagen completa de lo que realmente ve el usuario, independientemente de lo que la afiliación decidió mostrarte.