Estás iniciando un monitoreo de precios en Ozon o un scraper de anuncios — y después de unos minutos recibes un 403 o un captcha. La razón casi siempre es la misma: el sitio está protegido por DataDome. Este es uno de los servicios anti-bots más avanzados en el mercado, y puede bloquear no solo scripts simples, sino también solicitudes a través de proxies de centros de datos comunes. En este artículo, analizaremos cómo funciona exactamente DataDome, qué analiza y por qué la elección correcta de proxies es clave para un funcionamiento estable.
Qué es DataDome y dónde se utiliza
DataDome es un servicio anti-bots comercial que los sitios utilizan para protegerse de solicitudes automatizadas. Lo utilizan grandes minoristas, marketplaces, agregadores de noticias, servicios de reservas y plataformas fintech. Según la propia empresa, DataDome procesa más de 5 billones de solicitudes al mes y protege miles de sitios en todo el mundo.
A diferencia de soluciones simples como Cloudflare Bot Management de nivel básico, DataDome funciona como una capa separada entre la solicitud del usuario y el servidor. Cada solicitud HTTP a un sitio protegido pasa primero por la infraestructura de DataDome, donde se toma una decisión en milisegundos: permitir, mostrar un captcha o bloquear.
Si te dedicas a monitorear precios de competidores en marketplaces, recopilar datos sobre productos, hacer scraping de anuncios o realizar pruebas publicitarias automáticas desde diferentes regiones, es muy probable que ya te hayas encontrado con DataDome. Aquí hay señales típicas:
- Respuesta 403 Forbidden o 429 Too Many Requests después de varias solicitudes
- Redirección a una página con captcha (generalmente Slider o FunCaptcha)
- Respuesta vacía o página con el mensaje "Acceso restringido"
- Sitio funcionando en el navegador, pero errores al hacer solicitudes a través de un script o scraper
- Bloqueo incluso al cambiar la IP, si no se cambian otros parámetros
Entre los sitios conocidos que utilizan DataDome se encuentran: Reddit, Rakuten, Foot Locker, TripAdvisor, Leboncoin y muchos otros. En el segmento ruso, DataDome se encuentra con menos frecuencia, pero es utilizado por algunas grandes plataformas de e-commerce y agregadores.
Cómo DataDome identifica bots: qué analiza
Entender la lógica de DataDome significa comprender por qué la mitad de las "soluciones" en internet no funcionan. El sistema utiliza un análisis multinivel, y el bloqueo no ocurre por un solo indicador, sino por una combinación de señales. Analicemos cada nivel.
1. Reputación de IP y ASN
Lo primero que verifica DataDome es la reputación de la dirección IP y del sistema autónomo (ASN) al que pertenece. Si la IP está registrada en un centro de datos (Amazon AWS, DigitalOcean, OVH, Hetzner, etc.) — esto es una señal de alerta inmediata. DataDome mantiene sus propias bases de datos de IP "sucias" y comparte datos con otros servicios anti-bots. Una IP que ya se ha utilizado para hacer scraping de otro sitio protegido será bloqueada más rápidamente.
2. Patrones de comportamiento
DataDome analiza no solo el hecho de la solicitud, sino también su comportamiento a lo largo del tiempo. Intervalos demasiado uniformes entre solicitudes son un signo de un bot. Acceder solo a ciertos endpoints (por ejemplo, solo a las páginas de productos) sin visitar la página principal es sospechoso. La falta de carga de CSS, fuentes, imágenes al solicitar HTML también es una señal.
3. Encabezados HTTP y su orden
Un navegador real envía encabezados en un orden y conjunto específicos. DataDome verifica: ¿coincide el User-Agent con la huella real del navegador? ¿Está presente el encabezado sec-ch-ua? ¿Es correcto el Accept-Language? Si simplemente sustituyes la cadena User-Agent, pero no reproduces el conjunto completo de encabezados, el sistema lo detecta.
4. Desafío de JavaScript y huella del navegador
DataDome inyecta un código JavaScript en la página que recopila la "huella" del navegador: resolución de pantalla, lista de fuentes, renderizado WebGL, huella de Canvas, presencia de plugins, tipo de dispositivo. Si JavaScript no se ejecuta (como en solicitudes HTTP normales a través de requests o curl) — DataDome lo registra y bloquea. Por eso, los scrapers simples sin renderizado de JS no funcionan en sitios protegidos.
5. Cookies y tokens de sesión
DataDome establece sus propias cookies (datadome) en la primera visita. En solicitudes posteriores, se verifica la presencia y validez de esta cookie. Si el scraper no guarda cookies entre solicitudes o cada vez inicia una nueva sesión — esta es otra señal de automatización.
Conclusión: por qué DataDome es más complicado que los bloqueos comunes
DataDome no bloquea por un solo parámetro — evalúa el "riesgo" a partir de decenas de señales simultáneamente. Se puede eludir el filtro de IP, pero fallar en el desafío de JS. Se pueden configurar los encabezados correctos, pero recibir un bloqueo debido a patrones de comportamiento. La elusión efectiva requiere un enfoque integral.
Por qué los proxies de centros de datos no funcionan con DataDome
Esta es la pregunta más común de quienes se enfrentan a DataDome por primera vez: "Compré un proxy, lo conecté — y aún así bloquea. ¿Por qué?" La respuesta radica en el tipo de proxy.
Proxies de centros de datos son direcciones IP registradas en alojamientos comerciales y granjas de servidores. DataDome (al igual que la mayoría de los sistemas anti-bots modernos) mantiene bases de datos actualizadas de todos los ASN conocidos de centros de datos. Cuando una solicitud proviene de tal IP, automáticamente recibe un nivel elevado de sospecha incluso antes de analizar el comportamiento.
El problema no solo radica en la reputación de la IP. Los proxies de centros de datos a menudo son utilizados simultáneamente por miles de usuarios, lo que crea un patrón anómalo de tráfico desde una sola dirección. DataDome lo detecta y bloquea todo el rango de IP del proveedor.
| Tipo de proxy | Probabilidad de eludir DataDome | Por qué |
|---|---|---|
| Centros de datos (compartidos) | Muy bajo | ASN del centro de datos, IP "sucias" |
| Centros de datos (dedicados) | Bajo | Aún así, ASN del servidor |
| Residenciales (estáticas) | Medio | ISP real, pero una IP = sospechoso |
| Residenciales (rotativas) | Alto | IP domésticas reales, rotación |
| Móviles (4G/5G) | Máximo | Operadores móviles, NAT, alta confianza |
La conclusión es simple: para eludir DataDome se necesitan IP con alta reputación — aquellas que parecen usuarios reales. Por eso, los proxies residenciales se han convertido en el estándar para trabajar con sitios protegidos.
Proxies residenciales vs móviles: qué elegir para DataDome
Cuando queda claro que los proxies de centros de datos no son adecuados, surge la siguiente pregunta: ¿residenciales o móviles? Cada tipo tiene sus fortalezas, y la elección depende de la tarea.
Proxies residenciales
Los proxies residenciales utilizan direcciones IP de usuarios domésticos reales, conectados a través de proveedores de internet (Ростелеком, МТС, Comcast, etc.). Desde la perspectiva de DataDome, esto es una persona común sentada en casa con una laptop. Las principales ventajas son:
- Un enorme pool de IP — millones de direcciones de diferentes países y ciudades
- Rotación: cada solicitud puede provenir de una nueva IP
- Geotargeting: se puede elegir un país, región o ciudad específicos
- Alta reputación ante los sistemas anti-bots
- Adecuados para scraping masivo y monitoreo de precios
La limitación de los proxies residenciales es la velocidad. Son más lentos que los de centros de datos, lo que es crítico al hacer scraping de miles de páginas por minuto. Pero para trabajar con DataDome, este es un compromiso que vale la pena aceptar.
Proxies móviles
Los proxies móviles funcionan a través de tarjetas SIM de operadores móviles (4G/5G). Este es el tipo de tráfico más "confiable" desde la perspectiva de cualquier sistema anti-bots. La razón: los operadores móviles utilizan NAT — detrás de una IP pueden ocultarse cientos de usuarios reales. DataDome lo sabe y no puede bloquear una IP móvil sin arriesgarse a cortar a clientes reales.
- Máximo nivel de confianza ante los sistemas anti-bots
- ASN reales de operadores móviles
- Cambio de IP en cada reconexión (o por temporizador)
- Ideales para tareas donde se requiere una mínima probabilidad de bloqueo
La desventaja de los proxies móviles es el precio y el pool limitado de IP en comparación con los residenciales. Son excelentes para tareas donde la fiabilidad de cada solicitud es crucial, no el volumen masivo.
Cuándo elegir qué:
- Monitoreo de precios, scraping de catálogos → proxies residenciales rotativos
- Trabajo con cuentas, autorización → proxies móviles o residenciales estáticos
- Pruebas publicitarias desde diferentes regiones → residenciales con geotargeting
- Scraping de alta carga con anti-bots → residenciales rotativos
Métodos prácticos para eludir DataDome
El tipo correcto de proxy es una condición necesaria, pero no suficiente. DataDome analiza decenas de parámetros, y los proxies solo cubren uno de ellos: la reputación de la IP. Aquí está el conjunto completo de métodos que funcionan en conjunto.
Método 1: Encabezados HTTP correctos
DataDome verifica el conjunto completo de encabezados que envía el navegador. El conjunto mínimo para imitar Chrome en Windows es el siguiente: un User-Agent correcto, encabezados sec-ch-ua, sec-fetch-site, sec-fetch-mode, un Accept-Language correcto que corresponda a la geolocalización del proxy. La discrepancia entre el idioma y el país de la IP es una causa común de bloqueos.
Método 2: Renderizado de JavaScript
Si el sitio está protegido por DataDome, las solicitudes HTTP simples a través de curl o requests no pasarán el desafío de JS. Se necesita una herramienta que realmente ejecute JavaScript: un navegador sin cabeza (Playwright, Puppeteer) o un navegador completo a través de anti-detección. Para tareas comerciales sin código, la opción óptima son los navegadores anti-detección: Dolphin Anty, AdsPower, GoLogin. Estos ejecutan un Chromium real con una huella única y admiten la conexión de proxies.
Método 3: Rotación de IP y sesiones
DataDome recuerda las "malas" sesiones. Si la IP ha sido bloqueada, cámbiala de inmediato, no intentes repetir solicitudes desde la misma dirección. Al utilizar proxies residenciales rotativos, cada solicitud o sesión recibe una nueva IP. Importante: cambia no solo la IP, sino también la sesión de cookies — de lo contrario, DataDome vinculará la nueva IP con la sesión bloqueada anterior.
Método 4: Imitación del comportamiento humano
El análisis de comportamiento de DataDome rastrea los patrones de solicitudes. Agrega retrasos aleatorios entre solicitudes (de 2 a 8 segundos), imita la navegación: primero la página principal, luego la categoría, luego el producto. No hagas scraping solo de las páginas objetivo de manera directa. Carga recursos estáticos (CSS, imágenes) — o al menos imita sus solicitudes.
Método 5: Geoconformidad
Esto se ignora a menudo. Si estás haciendo scraping de un sitio ruso, pero usas una IP estadounidense — DataDome lo ve. Utiliza proxies del mismo país que el sitio objetivo. Más aún: configura Accept-Language y la zona horaria del navegador de acuerdo con la geolocalización del proxy.
Método 6: Gestión de cookies de DataDome
La cookie datadome es un token que DataDome otorga a los visitantes "buenos". Si has pasado la verificación con éxito, guarda esta cookie y úsala en solicitudes posteriores. No restablezcas cookies sin necesidad. Al cambiar la IP, es mejor iniciar una nueva sesión obteniendo un token fresco, en lugar de transferir el antiguo.
Configuración de proxies para eludir DataDome: paso a paso
Analicemos la configuración práctica para dos escenarios: trabajo a través de un navegador anti-detección (para tareas comerciales sin código) y configuración para scraping.
Escenario A: Navegador anti-detección (Dolphin Anty / AdsPower / GoLogin)
Este método es adecuado para quienes trabajan con cuentas, prueban anuncios desde diferentes regiones o navegan manualmente por sitios protegidos.
- Crea un nuevo perfil de navegador en Dolphin Anty o AdsPower. Cada perfil es una "huella digital" separada.
- En la configuración del perfil, busca la sección "Proxies". Elige el tipo: SOCKS5 (preferiblemente) o HTTP.
- Ingresa los datos del proxy: host, puerto, nombre de usuario, contraseña. Para proxies residenciales rotativos, utiliza la dirección gateway del proveedor.
- Verifica la geolocalización: haz clic en "Verificar proxy" — el navegador mostrará el país y la ciudad. Asegúrate de que coincidan con el sitio objetivo.
- Configura el idioma del navegador de acuerdo con la geolocalización del proxy. Si el proxy es de Alemania, establece de-DE.
- Establece el User-Agent correcto: elige una versión actual de Chrome en Windows o macOS — estas son las configuraciones más comunes.
- Inicia el perfil y accede al sitio objetivo. No abras inmediatamente la página deseada — primero visita la página principal.
Escenario B: Scraping a través de Playwright/Puppeteer
Para la recopilación automatizada de datos de sitios protegidos por DataDome, se necesita un navegador sin cabeza con soporte para proxies y configuraciones correctas de huella.
# Playwright + proxies residenciales (Python)
# Parámetros clave para eludir DataDome:
browser = playwright.chromium.launch(
proxy={
"server": "http://gate.proxyprovider.com:8000",
"username": "user",
"password": "pass"
}
)
context = browser.new_context(
# User-Agent real de Chrome actual
user_agent="Mozilla/5.0 (Windows NT 10.0; Win64; x64)...",
# La geolocalización coincide con el país del proxy
locale="ru-RU",
timezone_id="Europe/Moscow",
# Resolución de pantalla real
viewport={"width": 1920, "height": 1080}
)
# Retraso aleatorio entre acciones
import time, random
time.sleep(random.uniform(2, 5))
Adicionalmente: utiliza bibliotecas para ocultar el modo sin cabeza (playwright-stealth, puppeteer-extra-plugin-stealth). DataDome puede identificar Chrome sin cabeza por una serie de características técnicas, y estos plugins ayudan a ocultarlas.
Lista de verificación para la configuración de proxies para DataDome:
- ✅ Tipo de proxy: residenciales o móviles (no de centros de datos)
- ✅ Protocolo: SOCKS5 (preferiblemente) o HTTPS
- ✅ La geolocalización del proxy coincide con el país del sitio
- ✅ Accept-Language y timezone corresponden al país del proxy
- ✅ JavaScript se ejecuta (navegador sin cabeza o anti-detección)
- ✅ Las cookies se guardan entre solicitudes
- ✅ Retrasos entre solicitudes: 2-8 segundos
- ✅ Rotación de IP en cada nueva sesión
Errores comunes que provocan bloqueos por parte de DataDome
Incluso con los proxies correctos, muchos siguen recibiendo bloqueos. Aquí están las razones más comunes y cómo corregirlas.
Error 1: Desajuste entre geolocalización e idioma
Conectaste un proxy francés, pero el navegador envía Accept-Language: en-US. DataDome ve: IP de Francia, pero el idioma es inglés — un comportamiento atípico. Solución: siempre sincroniza el idioma, la zona horaria y la localización con la geolocalización del proxy.
Error 2: Reutilización de una IP bloqueada
¿Recibiste un 403? No intentes repetir la solicitud desde la misma IP otra vez. DataDome recuerda las direcciones "malas" y las bloqueará de inmediato. Al primer signo de bloqueo — cambia la IP y limpia las cookies de inmediato.
Error 3: Frecuencia de solicitudes demasiado alta
Incluso con proxies residenciales, no se pueden hacer solicitudes cada 100 milisegundos. Un usuario real lee la página durante 10-30 segundos. DataDome analiza la velocidad de navegación. El modo óptimo: 1-3 páginas por minuto desde una IP, después de 10-15 solicitudes — cambia la IP.
Error 4: Uso de User-Agent obsoletos
User-Agent de Chrome 89 en 2024 — es una señal de alerta. DataDome sabe qué versiones de navegadores son actuales. Usa solo versiones recientes: Chrome 120+, Firefox 120+. Actualiza el User-Agent regularmente.
Error 5: Ignorar el desafío de JS
El error más crítico es intentar hacer scraping de un sitio protegido por DataDome a través de solicitudes HTTP normales sin renderizar JavaScript. DataDome inyecta código JS en la página que debe ejecutarse y devolver un token. Sin este token, las siguientes solicitudes serán bloqueadas. La solución es usar solo un navegador sin cabeza o un navegador anti-detección.
Error 6: Una IP en muchos hilos paralelos
Si inicias 10 hilos paralelos de scraping a través de una IP — esto se detecta de inmediato. DataDome ve una cantidad anómala de solicitudes desde una dirección. Regla: una IP = un hilo = una sesión. Para scraping paralelo, se necesita un pool de IP con rotación.
| Error | Síntoma | Solución |
|---|---|---|
| IP de centro de datos | 403 desde la primera solicitud | Cambiar a residenciales/móviles |
| Sin renderizado de JS | Captcha o respuesta vacía | Usar un navegador sin cabeza |
| Frecuencia de solicitudes alta | 429 después de 5-10 solicitudes | Agregar retrasos, rotación de IP |
| Desajuste geo/idioma | Bloqueo después de 2-3 solicitudes | Sincronizar locale y IP |
| User-Agent antiguo | Captcha en cada acceso | Actualizar a la versión actual de Chrome |
Conclusión
DataDome es un sistema serio que no se elude simplemente cambiando la IP. Analiza simultáneamente la reputación de la dirección, el comportamiento del usuario, la huella del navegador, los encabezados de las solicitudes y las cookies. Por eso, los proxies de centros de datos no funcionan aquí, y "simplemente cambiar el User-Agent" no es suficiente.
La combinación efectiva para eludir DataDome se ve así: proxies residenciales o móviles de calidad + navegador sin cabeza o anti-detección (Dolphin Anty, AdsPower, GoLogin) + encabezados correctos con geoconformidad + retrasos similares a los humanos + gestión de cookies. Cada elemento es importante, y omitir cualquiera de ellos reduce las posibilidades de éxito.
Si te dedicas a monitorear precios, hacer scraping de catálogos o probar anuncios desde diferentes regiones en sitios con protección DataDome, te recomendamos comenzar con proxies residenciales — proporcionan un equilibrio óptimo entre la reputación de la IP, el volumen del pool de direcciones y el costo. Para tareas donde la máxima fiabilidad de cada solicitud y el mínimo riesgo de bloqueo son críticos, vale la pena considerar proxies móviles — su tráfico es bloqueado por DataDome con muy poca frecuencia.
```