Volver al blog

Proxies vs HUMAN Security (PerimeterX): cómo eludir la protección de sitios web sin bloqueos

HUMAN Security (PerimeterX) bloquea bots y scrapers en los sitios más grandes. Analizamos cómo funciona esta protección y qué proxies ayudan a trabajar con ella.

📅9 de agosto de 2026
```html

Has comenzado a hacer scraping de precios en Wildberries o a monitorear anuncios en Avito, y ya en unos minutos las solicitudes comienzan a devolver un captcha o un error 403. Lo más probable es que el sitio esté protegido por el sistema HUMAN Security, que anteriormente era conocido como PerimeterX. Este es uno de los sistemas anti-bots más agresivos del mundo, y los proxies de centros de datos estándar son prácticamente inútiles contra él. En este artículo, analizaremos cómo funciona esta protección y qué realmente ayuda a lidiar con ella.

Qué es HUMAN Security (PerimeterX) y dónde se encuentra

HUMAN Security es una empresa estadounidense que se especializa en proteger sitios web de bots, scrapers y tráfico automatizado. En 2022, adquirió PerimeterX, una de las plataformas anti-bots más conocidas, y ahora vende una solución combinada bajo la marca HUMAN. Sin embargo, en la comunidad profesional de scrapers y arbitrajistas, el nombre "PerimeterX" todavía se utiliza como sinónimo de esta protección.

El sistema se implementa del lado del sitio en forma de un snippet de JavaScript y un filtro de tráfico en la nube. Los clientes de HUMAN Security son los principales minoristas, marketplaces, plataformas financieras y sitios de medios. Si trabajas en cualquiera de las siguientes áreas, casi con seguridad ya te has encontrado con este sistema:

  • Scraping de marketplaces — Ozon, Wildberries, Yandex.Market y sus análogos extranjeros (Amazon, eBay, tiendas Shopify) utilizan activamente protección anti-bots.
  • Monitoreo de precios de competidores — prácticamente cualquier gran tienda en línea con precios dinámicos está protegida contra solicitudes automáticas.
  • Agregadores de boletos y hoteles — Booking, Aviasales, Ticketmaster y análogos bloquean bots en primer lugar.
  • Plataformas publicitarias — Facebook Ads, TikTok Ads y Google Ads utilizan sus propios sistemas de detección, que se superponen parcialmente con la lógica de HUMAN Security.
  • Sitios de anuncios — Avito y análogos protegen las páginas contra el scraping masivo de contenido.

Según la propia empresa, HUMAN Security procesa más de 20 billones de solicitudes a la semana y protege miles de grandes recursos en todo el mundo. Esto significa que encontrarse con este sistema no es raro, sino una realidad cotidiana para cualquiera que se dedique a la recolección automatizada de datos o al multi-cuentas.

Cómo funciona la protección: qué analiza el sistema

Para entender qué proxies y herramientas ayudan, es necesario desglosar la lógica de la protección misma. HUMAN Security no solo observa la dirección IP, sino que recopila todo un "retrato digital" del visitante y lo compara con el comportamiento estándar de un ser humano. Esto es lo que analiza el sistema:

1. Reputación de la dirección IP

La primera y más obvia señal es la propia IP. El sistema la verifica en decenas de bases de datos: si es de un centro de datos, si está en listas de spam, si se ha utilizado anteriormente para ataques, cuántas solicitudes se han realizado desde ella. Una IP de un centro de datos (Amazon AWS, Hetzner, OVH, etc.) genera sospechas inmediatas, ya que estas direcciones no están destinadas originalmente a Internet doméstico.

2. Análisis de comportamiento (Biometría Comportamental)

El snippet de JavaScript de HUMAN Security recopila datos sobre los movimientos del mouse, el desplazamiento de la página, las pausas entre clics, la velocidad de escritura. Un bot mueve el cursor de manera perfectamente lineal o no lo mueve en absoluto, lo que revela instantáneamente la automatización. Un ser humano siempre deja "ruido": pequeñas variaciones, pausas, movimientos aleatorios.

3. Huella digital del navegador

El sistema toma una huella digital completa del navegador: versión, complementos instalados, resolución de pantalla, zona horaria, fuentes soportadas, renderizado WebGL, huella digital de Canvas, parámetros de audio. Si utilizas Selenium o Puppeteer sin configuraciones adicionales, el navegador se identifica de inmediato como automatizado, ya que le faltan decenas de parámetros característicos de un usuario real.

4. Análisis de encabezados HTTP

El orden de los encabezados, los valores de User-Agent, la presencia o ausencia de encabezados Accept-Language, Accept-Encoding, Sec-Fetch-* — todo esto se analiza y se compara con perfiles de navegadores reales. La discrepancia en al menos algunos parámetros aumenta la "puntuación de bot" de la solicitud.

5. Velocidad y patrón de solicitudes

Si desde una IP llegan 500 solicitudes por minuto, es un claro bot. Pero HUMAN Security puede reconocer patrones más sutiles: intervalos demasiado regulares entre solicitudes, la misma ruta de navegación, ausencia de carga de recursos (CSS, imágenes) que normalmente solicita un navegador real.

Conclusión clave:

HUMAN Security toma decisiones de bloqueo basadas en una combinación de señales, no en un solo parámetro. Esto significa que "engañarla" solo cambiando la IP no es suficiente; es necesario trabajar de manera integral: IP correcta + huella digital de navegador realista + comportamiento humano.

Por qué los proxies de centros de datos no funcionan contra HUMAN Security

Los proxies de centros de datos son direcciones IP alquiladas en centros de datos comerciales (Hetzner, OVH, DigitalOcean, Amazon AWS, etc.). Son rápidos, baratos y son excelentes para tareas donde la protección del sitio es débil o inexistente. Pero contra HUMAN Security son prácticamente impotentes por varias razones:

Identificación instantánea de ASN. Cada dirección IP pertenece a un sistema autónomo (ASN) específico. Los ASN de los centros de datos (por ejemplo, AS16276 — OVH, AS24940 — Hetzner) han sido incluidos en bases de datos como "no residenciales" desde hace tiempo. HUMAN Security verifica el ASN en primer lugar, y si la IP pertenece a un centro de datos, la puntuación de bot se dispara de inmediato.

Quema masiva de pools. Los proxies de centros de datos son utilizados por miles de otros usuarios para tareas similares. Si al menos uno de ellos ha recibido un baneo desde esta IP anteriormente, la reputación de la dirección queda dañada para todos. Los pools de proxies de centros de datos "se agotan" muy rápidamente, especialmente en sitios con protección seria.

Falta de "leyenda" de la dirección. Una IP doméstica real tiene una historia: ha sido utilizada por un solo usuario durante meses, accediendo a diferentes sitios, y tiene un patrón de actividad. Una IP de centro de datos no tiene tal historia: apareció ayer y comenzó a hacer miles de solicitudes de inmediato.

Esto no significa que los proxies de centros de datos sean inútiles; para tareas sin protección anti-bots agresiva (scraping de datos abiertos, trabajo con API, monitoreo SEO de sitios simples) siguen siendo una solución rápida y económica. Pero para sitios con HUMAN Security se necesitan otras herramientas.

Qué proxies realmente ayudan: comparación de tipos

Contra HUMAN Security funcionan dos tipos de proxies: residenciales y móviles. Analicemos cada uno en detalle y comparemos su aplicabilidad a tareas específicas.

Proxies residenciales

Los proxies residenciales son direcciones IP de usuarios domésticos reales que han proporcionado voluntariamente sus dispositivos al pool. Desde la perspectiva de cualquier sitio, tal solicitud parece provenir de un usuario doméstico normal con un proveedor real (Rostelecom, MTS, Beeline y sus análogos extranjeros). El ASN de tal IP pertenece a un ISP (proveedor de servicios de Internet), no a un centro de datos; esta es una diferencia fundamental.

Los proxies residenciales son adecuados para:

  • Scraping de marketplaces (Wildberries, Ozon, Amazon) en volúmenes moderados
  • Monitoreo de precios de competidores — varios miles de solicitudes al día
  • Verificación de anuncios publicitarios desde diferentes regiones
  • Trabajo con cuentas en redes sociales a través de navegadores anti-detección
  • Verificación de anuncios en Avito y análogos

Proxies móviles

Los proxies móviles son direcciones IP de operadores móviles (4G/5G). Tienen una propiedad única: una IP móvil es utilizada simultáneamente por cientos de usuarios reales, porque los operadores aplican NAT (traducción de direcciones). Esto significa que el sitio "se ha acostumbrado" a ver un gran flujo de tráfico diverso desde una sola IP móvil y no puede bloquearla sin cortar a los clientes reales.

Los proxies móviles son la opción número uno para:

  • Farming y calentamiento de cuentas de Facebook Ads y TikTok Ads
  • Trabajo con Instagram, TikTok a través de automatización
  • Tareas donde se necesita la máxima "confianza" de la IP
  • Eludir las variantes más agresivas de protección de HUMAN Security

A continuación, se presenta una tabla comparativa de tres tipos de proxies en relación con las tareas que involucran HUMAN Security:

Parámetro Centros de datos Residenciales Móviles
Eludir HUMAN Security ❌ Malo ✅ Bueno ✅✅ Excelente
Velocidad de conexión ⚡⚡⚡ Alta ⚡⚡ Media ⚡⚡ Media
Confianza de IP Baja Alta Máxima
Adecuado para Facebook/TikTok Ads ❌ No ✅ Sí ✅✅ Mejor opción
Scraping de marketplaces ⚠️ Solo sitios simples ✅ Sí ✅ Sí
Precio por GB de tráfico 💲 Bajo 💲💲 Medio 💲💲💲 Alto

Navegadores anti-detección + proxies: combinación para SMM y arbitraje

Si trabajas con cuentas en Facebook Ads, Instagram, TikTok o realizas multi-cuentas para clientes de agencias SMM, solo los proxies no son suficientes. HUMAN Security y sistemas similares en plataformas publicitarias analizan no solo la IP, sino también toda la huella digital del navegador. Aquí es donde entran en juego los navegadores anti-detección.

Un navegador anti-detección crea un perfil aislado y único para cada cuenta con una huella digital única: su propio User-Agent, Canvas, WebGL, zona horaria, configuraciones de idioma, resolución de pantalla. Combinado con un proxy de calidad, cada perfil parece un usuario real desde un dispositivo e IP separados.

Dolphin Anty

Popular entre los arbitrajistas que trabajan con Facebook Ads. Soporta trabajo en equipo y tiene un administrador de proxies integrado. Para conectar proxies: abre el perfil → pestaña "Proxies" → selecciona el tipo (HTTP/SOCKS5) → ingresa el host, puerto, nombre de usuario y contraseña. Se recomienda usar proxies residenciales o móviles con rotación.

AdsPower

Adecuado para agencias SMM que gestionan cuentas de clientes en Instagram y TikTok. La configuración de proxies es similar a Dolphin: crea un perfil → sección "Proxies" → ingresa los datos → haz clic en "Verificar" para validar la conexión. Importante: la zona horaria y el idioma del navegador deben coincidir con la geolocalización del proxy.

GoLogin y Multilogin

GoLogin es una opción más accesible con una buena base de funciones gratuitas. Multilogin es una solución profesional para equipos grandes con amplias capacidades de personalización de huellas digitales. Ambos soportan todos los tipos de proxies y permiten crear cientos de perfiles aislados.

Regla "1 cuenta = 1 proxy":

Nunca uses un proxy para varias cuentas al mismo tiempo. Si una cuenta recibe un baneo, el sistema marcará automáticamente la IP como sospechosa, y todas las demás cuentas en esa IP estarán en riesgo. Esto se llama chain-ban, y para prevenirlo, cada perfil necesita su propia IP única.

Configuración de proxies para scraping y monitoreo de precios

Si te dedicas al monitoreo de precios en Wildberries, Ozon o Yandex.Market, la tarea es un poco diferente a la multi-cuentas: aquí son importantes el volumen de solicitudes y la velocidad, no la unicidad de cada perfil. Analicemos el enfoque óptimo.

Paso 1. Elige proxies residenciales rotativos

Para el scraping de marketplaces, los proxies residenciales rotativos son óptimos: con cada nueva solicitud o a través de un intervalo establecido (por ejemplo, cada 5-10 minutos), la IP cambia automáticamente. Esto simula el comportamiento de diferentes usuarios y evita que el sistema acumule estadísticas sobre una sola dirección.

Paso 2. Configura retrasos entre solicitudes

Incluso con buenos proxies, no debes hacer solicitudes cada segundo. Los intervalos recomendados para sitios con HUMAN Security son de 3-8 segundos entre solicitudes desde una IP. Si utilizas rotación, puedes hacerlo un poco más rápido, pero aún así no instantáneamente. Añade "ruido" aleatorio a los intervalos: no exactamente 5 segundos, sino 4.2, luego 6.7, luego 3.9.

Paso 3. Usa User-Agents reales

En la configuración del scraper o de la herramienta de monitoreo, siempre especifica User-Agents actuales de navegadores reales. Un Chrome 89 obsoleto en 2025 es una bandera roja para cualquier sistema anti-bots. Usa versiones actuales: Chrome 124+, Firefox 125+.

Paso 4. Ten en cuenta la geolocalización

Para monitorear marketplaces rusos, utiliza proxies con IP rusas. Wildberries y Ozon pueden mostrar diferentes precios y surtido dependiendo de la región; esto es importante tener en cuenta al configurar. Asegúrate de que la zona horaria y el idioma del navegador coincidan con la geolocalización elegida.

Paso 5. Prueba los proxies antes de lanzar

Antes de un lanzamiento a gran escala, verifica manualmente varias IP del pool: accede a través de ellas al sitio objetivo y asegúrate de que la página se carga sin captcha y redirecciones. Si el 20-30% de las IP dan captcha de inmediato, el pool está "quemado" y necesitas cambiar de proveedor o geolocalización.

Lista de verificación: cómo no caer bajo el bloqueo de HUMAN Security

Recopilemos todo en una lista de verificación práctica. Revisa cada punto antes de lanzar cualquier tarea donde pueda encontrarse HUMAN Security:

✅ Elección de proxies

  • Usas proxies residenciales o móviles (no de centros de datos)
  • Los proxies corresponden a la geolocalización del sitio objetivo
  • La rotación de IP está habilitada (si la tarea es scraping)
  • Para cada cuenta se asigna una IP separada (si la tarea es multi-cuentas)

✅ Huella digital del navegador

  • Usas un navegador anti-detección (Dolphin Anty, AdsPower, GoLogin, Multilogin)
  • La huella digital es única para cada perfil/cuenta
  • La zona horaria corresponde a la geolocalización del proxy
  • El idioma del navegador corresponde a la geolocalización del proxy
  • User-Agent — versión actual de Chrome o Firefox

✅ Comportamiento en el sitio

  • Retrasos entre solicitudes — aleatorios, no uniformes (3-8 segundos)
  • No hay una frecuencia sospechosamente alta de solicitudes desde una IP
  • La sesión comienza desde la página principal, no directamente desde la URL objetivo
  • Se cargan todos los recursos de la página (CSS, imágenes), no solo HTML

✅ Pruebas y monitoreo

  • Los proxies han sido probados en el sitio objetivo antes del lanzamiento a gran escala
  • Se ha configurado el monitoreo de solicitudes exitosas y no exitosas
  • Si aumenta el porcentaje de bloqueos — cambio inmediato de pool o tipo de proxy
  • Las cuentas han sido calentadas antes de acciones activas (para multi-cuentas)

Es importante mencionar el calentamiento de cuentas para los arbitrajistas. Una nueva cuenta de Facebook Ads o TikTok Ads que comienza a lanzar publicidad con un gran presupuesto de inmediato es una anomalía desde la perspectiva de la plataforma. Incluso con buenos proxies y anti-detección, tal cuenta recibirá una atención aumentada por parte del sistema de seguridad. El calentamiento adecuado: 3-7 días de actividad (me gusta, vistas, gastos pequeños), y solo después — escalado.

Conclusión

HUMAN Security (PerimeterX) es un sistema de múltiples capas que analiza decenas de parámetros simultáneamente: reputación de IP, huella digital del navegador, comportamiento del usuario y patrones de solicitudes. No se puede eludir "de frente" con proxies de centros de datos; el sistema los detecta de inmediato. Pero esto no significa que la tarea sea imposible.

La fórmula efectiva es: proxy de calidad con IP real + navegador anti-detección con huella digital única + comportamiento humano. Cada uno de estos elementos es importante, y descuidar cualquiera de ellos reduce las posibilidades de éxito.

Para la mayoría de las tareas — scraping de marketplaces, monitoreo de precios, trabajo con cuentas en redes sociales — el inicio óptimo serán proxies residenciales: ofrecen un buen equilibrio entre confianza de IP, velocidad y costo. Si te dedicas al farming de cuentas de Facebook Ads o TikTok Ads y necesitas el máximo nivel de confianza, considera proxies móviles: sus direcciones IP tienen la mejor reputación entre todos los tipos y rara vez son bloqueadas incluso en las plataformas más protegidas.

```