La cuenta no se prohíbe porque uses un proxy: las plataformas saben perfectamente que parte del tráfico pasa a través de ellos. La prohibición ocurre cuando la dirección IP no coincide con una docena de otros parámetros: zona horaria, idioma del sistema, huella del navegador, comportamiento del ratón. Analizamos todos los signos técnicos por los cuales Facebook Ads, TikTok Ads e Instagram detectan la suplantación — y qué hacer al respecto en la práctica.
Por qué la plataforma ve el proxy, incluso si la IP es "limpia"
Muchos arbitrajistas creen que lo principal es comprar una IP "limpia", no listada en listas negras. En la práctica, los sistemas antifraude de Facebook, TikTok y Google apenas miran la reputación de una dirección individual: construyen una huella digital (fingerprint) a partir de 30-50 parámetros del navegador, sistema y stack de red, y los comparan entre sí en busca de coherencia. Si la IP dice "Alemania", pero la zona horaria del sistema es "Moscú", el sistema detecta una anomalía y aumenta la puntuación de riesgo. Una anomalía rara vez conduce a una prohibición, pero tres o cuatro al mismo tiempo casi garantizan que la cuenta sea revisada o bloqueada.
Es importante entender: la detección de proxies no es "la detección de un servidor proxy como tal". La plataforma no puede técnicamente probar al 100% que estás usando un proxy. Trabaja con probabilidades: cuanto más desacuerdos hay en la huella, mayor es la evaluación del riesgo. Por lo tanto, la tarea no es "ocultar el proxy", sino eliminar todos los signos que revelan la suplantación de ubicación y entorno.
Filtraciones DNS y WebRTC: la principal razón de la revelación de la IP real
El error técnico más común entre los principiantes es la filtración a través de WebRTC. Esta es una tecnología del navegador para videollamadas y conexiones peer-to-peer, y solicita la dirección IP real del sistema directamente, eludiendo el túnel proxy. Incluso si has configurado un proxy SOCKS5 en la pestaña de configuración, WebRTC puede "sondear" tu IP doméstica o de trabajo a través de una solicitud STUN, y la plataforma verá dos direcciones diferentes en una misma sesión — esto es una bandera roja instantánea.
El mismo problema ocurre con las solicitudes DNS: si el navegador resuelve dominios a través del DNS del proveedor del sistema, y no a través del DNS del servidor proxy, los registros de la plataforma pueden registrar la geolocalización de tu proveedor real. La solución es utilizar un navegador anti-detección con DNS forzado a través del proxy y bloqueo integrado de filtraciones WebRTC. En Dolphin Anty, AdsPower y Octo Browser, esto se hace en la configuración del perfil: debes activar la opción "Proteger contra filtraciones WebRTC" o similar, y verificar el resultado en servicios especializados de verificación de filtraciones antes de comenzar a trabajar con la cuenta.
Desajuste de la zona horaria, idioma y geolocalización de la IP
Este es uno de los parámetros más fáciles de detectar, pero a menudo se pasa por alto. Si el proxy proporciona una IP de Brasil, pero la configuración del sistema muestra una zona horaria UTC+3 y el idioma de la interfaz es ruso, para el algoritmo antifraude esto es una señal clara de suplantación. Facebook Ads es especialmente sensible a este parámetro al lanzar publicidad en una nueva geolocalización: el sistema compara la IP, el idioma del navegador (Accept-Language), la zona horaria de JavaScript (Intl.DateTimeFormat) e incluso el idioma del teclado, si tiene acceso a esos datos.
Los buenos navegadores anti-detección ajustan automáticamente la zona horaria y el idioma según el proxy geográfico al crear el perfil. En AdsPound y GoLogin, esto ocurre automáticamente al insertar el proxy: el sistema determina el país por la IP y ofrece sincronizar la zona horaria. Verifica esto manualmente antes de lanzar — la automatización a veces comete errores, especialmente si se utiliza un proxy con un pool de IP multirregional.
Huella TLS/JA3 de la conexión
Un signo menos conocido, pero críticamente importante, es la huella del apretón de manos TLS, también conocido como hash JA3. Cuando el navegador establece una conexión segura con el servidor, envía un conjunto de cifrados, extensiones y versiones de protocolo en un orden específico. Este conjunto es único para una versión específica del navegador y del sistema operativo. El problema es que algunas soluciones de proxy baratas o navegadores anti-detección obsoletos sustituyen el User-Agent por "el último Chrome", pero la huella TLS permanece de la antigua versión de la biblioteca — la plataforma ve un desincronización entre el navegador declarado y el cliente TLS real.
Este es uno de los signos por los cuales los sistemas antifraude de las grandes plataformas detectan herramientas automatizadas y servidores proxy con tráfico modificado, incluso si los demás parámetros parecen impecables. Para protegerse, es importante utilizar versiones modernas de navegadores anti-detección que sincronicen la huella TLS con la versión declarada de Chrome o Firefox, y no escatimar en la calidad del proxy: los proxies de centros de datos baratos a menudo proxyan el tráfico a través de capas que distorsionan el apretón de manos TLS.
Encabezados HTTP y User-Agent
Los encabezados de la solicitud son la fuente de errores más obvia, pero aún frecuente. La discrepancia del User-Agent con la versión real del motor del navegador, la falta de encabezados estándar Accept-Encoding o Sec-CH-UA, un orden no estándar de los encabezados — todo esto forma una huella diferente al tráfico de usuario normal. Muchos scripts automáticos y soluciones baratas para multi-cuentas utilizan un conjunto reducido de encabezados, lo que inmediatamente destaca el tráfico como automatizado.
Los navegadores anti-detección de calidad generan automáticamente un conjunto completo y consistente de encabezados, replicando la estructura de un navegador real en un sistema operativo específico. Al configurar manualmente a través de extensiones o scripts, es importante comparar los encabezados con un navegador de referencia: utiliza las herramientas de desarrollador integradas (DevTools → Network) y compara las solicitudes de tu perfil con las solicitudes de un Chrome normal en el mismo dispositivo.
Huella del stack TCP/IP (TTL, ventana, ASN)
Un nivel más profundo de detección es el análisis de los parámetros de los paquetes TCP/IP: TTL (time to live), tamaño de la ventana de recepción, opciones MSS. Estos valores difieren entre sistemas operativos (Windows, Linux, Android) y tipos de hardware de red. Si tu perfil se declara como un navegador Windows, pero los paquetes vienen con un TTL característico de un servidor Linux (como suele ocurrir con proxies de centros de datos baratos desplegados en servidores Ubuntu), el sistema antifraude registra la discrepancia de la plataforma.
Un parámetro relacionado es el ASN (Número de Sistema Autónomo), que determina a qué proveedor pertenece la IP. Las plataformas mantienen bases de datos de ASN pertenecientes a proveedores de hosting (AWS, DigitalOcean, OVH) y por separado — ASN de proveedores domésticos y móviles. Si el ASN está marcado como "de hosting", la puntuación de riesgo de la cuenta es automáticamente más alta, incluso si los demás parámetros son ideales. Esta es una de las razones por las que para tareas sensibles se eligen proxies residenciales — su ASN pertenece a proveedores de internet comunes, no a centros de datos.
Canvas, WebGL y huella de audio
Estas tres tecnologías del navegador son utilizadas por las plataformas para construir una huella única del dispositivo, no relacionada con la dirección IP en absoluto. La huella de Canvas se forma a través de la representación de una imagen invisible mediante GPU — diferentes tarjetas gráficas y controladores dan un resultado ligeramente diferente a nivel de píxel. La huella de WebGL funciona de manera similar, pero a través de renderizado 3D, y la huella de audio analiza las características del procesamiento de audio a través de la API de Web Audio.
El problema surge cuando la misma huella de Canvas/WebGL se repite en 20 cuentas diferentes, supuestamente lanzadas desde diferentes dispositivos e IP. La plataforma inmediatamente vincula estos perfiles en un solo clúster — esto se llama chain-ban, cuando la prohibición de una cuenta arrastra a todas las vinculadas. Los navegadores anti-detección resuelven el problema a través de la aleatorización de ruido: en cada inicio de perfil se añade un pequeño ruido controlado en el renderizado de Canvas y WebGL, haciendo que la huella sea única para cada perfil, pero estable entre sesiones del mismo perfil.
Patrones de comportamiento: velocidad y regularidad de las acciones
Una huella del navegador técnicamente impecable no salvará si el comportamiento dentro de la plataforma parece un bot. Facebook y TikTok analizan la velocidad de llenado de formularios, la trayectoria del movimiento del cursor, las pausas entre clics, el desplazamiento de páginas. Si el registro de la cuenta, la vinculación de la tarjeta y el lanzamiento de la primera campaña publicitaria ocurren en 90 segundos consecutivos sin pausas — esto es una anomalía estadística, característica de la automatización, no de un ser humano vivo.
Al cultivar cuentas manualmente a través de un navegador anti-detección, es importante imitar un comportamiento natural: hacer pausas entre acciones, calentar la cuenta viendo contenido antes de lanzar publicidad, no realizar secuencias idénticas de acciones en todos los perfiles al mismo tiempo. Para las agencias SMM que manejan 20-30 cuentas de clientes, es crítico distribuir la actividad a lo largo del tiempo — no ingresar a todos los perfiles en un minuto desde una sola computadora.
Tipo de IP: centro de datos, residencial o móvil
El signo final y uno de los más significativos es la propia naturaleza de la dirección IP. Las plataformas clasifican las IP por tipo: de centro de datos, residencial (doméstica) o móvil (operador celular). Las IP de centros de datos son más baratas y rápidas, pero llevan un riesgo de puntuación elevado simplemente por pertenecer a una infraestructura de hosting — los usuarios comunes no ingresan a Instagram desde servidores AWS.
Las IP residenciales pertenecen a proveedores de internet domésticos reales y visualmente no se diferencian del tráfico de un usuario normal — este es el mejor equilibrio de precio y calidad para la mayoría de las tareas de multi-cuentas. Los proxies móviles van aún más lejos: la IP pertenece a un operador celular y es utilizada por miles de abonados reales simultáneamente a través de NAT, lo que hace que el bloqueo por IP sea casi inútil para la plataforma. Los arbitrajistas que trabajan con proxies móviles notan un porcentaje notablemente menor de bloqueos precisamente en la etapa de calentamiento de nuevas cuentas publicitarias de Facebook Ads y TikTok Ads.
Tabla: qué signos oculta cada tipo de proxy
| Tipo de proxy | Reputación ASN | Riesgo de prohibición al inicio | Mejor para la tarea |
|---|---|---|---|
| Proxies de centros de datos | Baja (ASN de hosting) | Alta | Raspado, monitoreo de precios |
| Proxies residenciales | Alta (proveedor doméstico) | Bajo | Instagram, SMM, multi-cuentas |
| Proxies móviles | Muy alta (operador celular) | Mínimo | Facebook Ads, TikTok Ads, calentamiento |
Lista de verificación para configurar el navegador anti-detección y el proxy
Antes de lanzar la cuenta en Dolphin Anty, AdsPower, Multilogin o GoLogin, pasa por esta lista — cubre todos los signos de detección mencionados en un solo paso:
- Verificamos la ausencia de filtraciones WebRTC de la IP real a través de la prueba integrada del perfil
- La zona horaria del sistema está sincronizada con el proxy geográfico (no manualmente "a ojo", sino a través de la auto-detección)
- El idioma de la interfaz del navegador y Accept-Language corresponden al país de la IP
- User-Agent corresponde a la versión actual de Chrome/Firefox, declarada en el perfil
- El ruido de Canvas/WebGL/Audio está activado y es único para cada perfil
- El ASN del proxy ha sido verificado — no pertenece a la lista de proveedores de hosting conocidos
- Las primeras acciones en la nueva cuenta están distribuidas en el tiempo, sin una serie instantánea de acciones
- Para los paneles publicitarios de Facebook Ads y TikTok Ads se utiliza un IP sticky estable sin rotación dentro de una misma sesión
Conclusión
La detección de proxies no es una sola verificación, sino una suma de diez a doce signos: desde la filtración de WebRTC y la desincronización de la zona horaria hasta la huella TLS y el tipo de ASN. Cerrar todos manualmente sin herramientas es prácticamente imposible — por eso la combinación de "navegador anti-detección más proxy de calidad" sigue siendo el estándar operativo para el arbitraje, agencias SMM y multi-cuentas.
Si estás cultivando cuentas publicitarias de Facebook Ads o TikTok Ads, presta atención a proxies móviles — ofrecen la menor puntuación de riesgo debido a su pertenencia a operadores celulares. Para manejar múltiples perfiles de Instagram y otras redes sociales, son más adecuados los proxies residenciales — equilibran precio, velocidad y anonimato sin signos adicionales de suplantación.