Volver al blog

Navegadores Stealth 2026: 651 veredicto de benchmark — ¿quién realmente aprueba?

Camoufox en un estudio está en el medio de la tabla, en otro — entre los mejores. Analizamos dos benchmarks de 2026 con metodología abierta (651 veredicto, 31 objetivo), explicamos por qué nodriver gana en objetivos en vivo bajo Cloudflare, y mostramos la capa de detección que ninguno de ellos mide — la reputación IP.

📅13 de agosto de 2026
Navegadores Stealth 2026: 651 veredicto de benchmark — ¿quién realmente aprueba?
```html

La lista de herramientas stealth para la automatización del navegador en 2026 ha crecido a decenas de nombres, y cada segundo repositorio promete ser "undetected". No se puede verificar esto a simple vista: el mismo Camoufox ocupa el medio de la tabla en un estudio, mientras que en otro se encuentra entre los cuatro mejores. Analicemos dos benchmarks independientes de 2026 con metodología abierta, observemos las cifras reales y, lo más importante, entendamos qué capa de detección no miden en absoluto.

Qué exactamente midieron: dos benchmarks, dos árbitros diferentes

El primer estudio es el benchmark anti-detección de Ian Patterson (publicado el 18 de mayo de 2026). Siete herramientas fueron probadas en 31 objetivos en cuatro categorías: paneles de detección JS, puntos finales TLS, sitios en vivo bajo Cloudflare y otros anti-bots, así como plataformas de contenido de alta carga con "fingerprinting" silencioso. El resultado fue 651 veredictos: 217 celdas con tres ejecuciones independientes, todo se completó en 5 horas y 11 minutos de una noche. Las pruebas se realizaron en modo headed desde una IP residencial (Mac Studio, Columbia Británica).

El segundo es el benchmark stealth de The Web Scraping Club (23 de julio de 2026): 15 bibliotecas de Python de código abierto, incluyendo parches de Playwright, herramientas nativas de CDP y compilaciones personalizadas de navegadores. El papel de juez externo fue desempeñado por deviceandbrowserinfo.com con su análisis JSON y la bandera isBot; el probe interno coincidió con el veredicto externo en un 92% en 13 herramientas evaluadas.

La diferencia clave: el primer benchmark golpea objetivos de producción en vivo (es decir, la combinación de "fingerprint + reputación de IP + comportamiento del sitio"), el segundo se centra en el fingerprinting JS puro en condiciones de laboratorio, excluyendo deliberadamente el fingerprinting de transporte, los tiempos y la reputación de los proxies. De ahí la discrepancia en los líderes.

Tabla: quién pasó cuántos en objetivos en vivo

Resultados de Patterson en 31 objetivos (OK — acceso obtenido, gated — desafío intersticial, blocked — rechazo contundente sin posibilidad de pasar la verificación):

  • nodriver (Chrome 148 del sistema) — 28 OK, 3 gated, 0 blocked
  • CloakBrowser (Chromium 145) — 26 OK, 3 gated, 2 blocked
  • curl_cffi 0.15.0 (impersonate=chrome, solo HTTP) — 26 OK, 3 gated, 2 blocked
  • Patchright (channel=chrome, Chrome 148) — 25 OK, 3 gated, 3 blocked
  • Camoufox (Firefox 135.0.1-beta.24) — 25 OK, 3 gated, 3 blocked
  • vanilla Playwright (Chromium 147) — 24 OK, 2 gated, 5 blocked
  • rebrowser-playwright (Chromium 136) — 24 OK, 2 gated, 5 blocked

La diferencia entre el líder y el Playwright básico es de solo cinco objetivos. Pero lo interesante no es la brecha, sino dónde exactamente surge. En canadianinsider y glassdoor solo pasó nodriver (en glassdoor — a través de un desafío suave), en google-search fallaron vanilla, Patchright y rebrowser, en stackoverflow — vanilla y rebrowser. Y en dev.to el único instrumento bloqueado fue Camoufox.

En el segundo benchmark con un árbitro estricto, solo cuatro herramientas de quince pasaron: camoufox, CloakBrowser, RayoBrowse y scrapling. El mismo Camoufox, que en la prueba en vivo tropezó con dev.to, en el laboratorio por fingerprinting JS se encontró entre los mejores — porque allí no se tuvo en cuenta la reputación acumulada de la firma de Firefox en una sola IP.

Por qué gana nodriver: no se trata de camuflaje, sino de protocolo

Los parches como playwright-stealth y rebrowser ajustan señales estáticas: propiedades del navegador, canvas, WebGL, geometría de la pantalla. El problema es que los anti-bots modernos no solo capturan eso, sino el hecho mismo de controlar el navegador a través del protocolo de automatización. El vector clásico es la llamada Runtime.enable: la mayoría de las bibliotecas lo invocan al inicializar, y Cloudflare con DataDome lo detectan.

nodriver controla Chrome directamente a través de CDP, sin la capa de Playwright: no hay shimming en el control-plane, no hay secuencia inicial de Runtime.enable, no hay middleware entre el código de Python y el proceso del navegador. Él mismo decide qué comandos CDP enviar. De ahí los cero bloqueos duros: parchear huellas estáticas es inútil si te ven a través del canal de control.

Camoufox sigue un camino diferente: es un fork de Firefox con modificaciones a nivel de C, que sustituye la API de fingerprinting por valores aleatorios acordados. Es fuerte contra el fingerprinting complejo, pero paga en velocidad y recursos, y la firma de Firefox es notoria en comparación con el dominante Chrome. Patchright es el compromiso más cuidadoso: un reemplazo drop-in de Playwright, parchea las fugas de CDP al inicio y puede manejar Chrome 148 del sistema sin reescribir el código.

La capa que ningún benchmark mide

Aquí comienza lo más importante para la práctica. Ambos estudios establecen claramente el límite de su cobertura, y las formulaciones son casi idénticas. El autor del segundo benchmark escribe que la reputación del proxy se refiere a tu IP, no a tu herramienta, y por eso la excluyó. El autor del primero explica lo mismo desde otro ángulo: el proxy solo reescribe la IP de origen, mientras que el apretón de manos TLS, el orden de los frames HTTP/2, las propiedades del navegador y la huella de canvas se generan en una máquina real.

De esto se deduce una conclusión que vale la pena anotar por separado: la herramienta y la IP cubren diferentes capas de detección, y una no compensa a la otra. La revisión de navegadores stealth de Scrapfly del 10 de agosto de 2026 formula la mitad simétrica: un fingerprint limpio sobre una IP de centro de datos marcada aún recibe un bloqueo.

Además, una combinación fallida funciona peor que su ausencia. Patterson describe esto como un requisito de coherencia del perfil: un servidor Linux detrás de un proxy residencial aún publicita un navegador con forma de Linux — y es esta contradicción la que marcan las puertas. El efecto inverso también está documentado: en pruebas externas, la rotación de IP mejoró notablemente los resultados de Camoufox, sin permitir que la reputación se acumulara contra la firma reconocible de Firefox en accesos repetidos desde una misma dirección.

El sentido práctico es simple. Si realizas pruebas desde una dirección estática, mides no tanto la herramienta, sino el desgaste de una IP específica. Los objetivos en vivo, como las plataformas protegidas por Cloudflare, evalúan la combinación en su totalidad, por lo que para escenarios con múltiples sesiones tiene sentido distribuirlas en diferentes direcciones — proxies residenciales para objetivos donde la reputación "doméstica" de la dirección es importante, y de centros de datos donde la verificación de IP es más suave, pero la velocidad es crítica. Cómo se detecta exactamente la capa de transporte y por qué curl_cffi llegó a la tabla junto a los navegadores se analiza en el material sobre la elusión del fingerprint TLS/JA4 a través de curl_cffi.

La viabilidad del proyecto es más importante que la posición en la tabla

Cualquier herramienta stealth de código abierto tarde o temprano "fuga" y requiere parches, y el costo de mantenimiento a gran escala aumenta rápidamente. Por lo tanto, la actividad del repositorio es un criterio de selección tan importante como el porcentaje de éxito. Datos de GitHub al 13 de agosto de 2026:

  • Camoufox — 11,057 estrellas, último push el 12.08.2026: el proyecto está vivo y se actualiza.
  • Scrapling — 73,705 estrellas, push el 11.08.2026: el más popular de la lista, pero es un marco de scraping completo, no solo la capa stealth.
  • Patchright — 4,076 estrellas, push el 05.08.2026: se mantiene activamente, lo que también confirma el benchmark.
  • nodriver — 4,649 estrellas, pero el último push fue el 13.05.2026. El ganador de la prueba en vivo se actualiza con menos frecuencia que los demás.
  • zendriver — 1,390 estrellas, push el 09.08.2026. Fork de nodriver, creado para arreglar errores críticos y aceptar contribuciones de la comunidad.

Por separado, sobre los rezagados. rebrowser-playwright en el benchmark usó Chromium 136, y su último commit data de septiembre de 2024: de hecho, el proyecto está abandonado, de ahí los cinco bloqueos duros. CloakBrowser tuvo su compilación para macOS durante dos meses en Chromium 145, mientras que las versiones para Linux y Windows se actualizaban: una versión obsoleta del motor se convierte en una señal por sí misma.

Qué elegir para tu escenario

  1. Ya tienes código escrito en Playwright. Toma Patchright: es un reemplazo de importación, no una reescritura del proyecto, y es el único de los forks de parches que el benchmark llama activamente mantenido. Ten en cuenta que en google-search no pasó la prueba.
  2. Necesitas el máximo en objetivos duros bajo Cloudflare/DataDome. nodriver o su fork vivo zendriver — la única opción que elimina la huella del propio protocolo de automatización. El precio — solo Chrome, API más joven y menos comodidades listas.
  3. La amenaza principal es el fingerprinting JS profundo. Camoufox con sustitución a nivel de motor. Imprescindible en pareja con rotación de direcciones: sin ella, la firma de Firefox acumula rápidamente una reputación negativa en una sola IP.
  4. Los datos se entregan por HTTP sin ejecución de JS. curl_cffi con impersonate — 26 de 31 objetivos sin navegador en absoluto. La opción más económica en recursos, si la página no requiere renderizado.
  5. Te venden "98% de éxito". Tales cifras (por ejemplo, las declaradas por Scrapfly 98% contra Cloudflare Bot Management y 96% contra DataDome) son una métrica del vendedor en su infraestructura y su grupo de direcciones, no un benchmark reproducible. Compararla directamente con tablas abiertas no es correcto.

Y un principio general: prueba la herramienta en tus sitios objetivo, no según una tabla resumida ajena. La diferencia de cinco objetivos entre el líder y el Playwright básico significa que para buena parte de las tareas la diferencia no se manifestará en absoluto — pero en un glassdoor o canadianinsider específico, la elección lo decidirá todo. Es útil entender de antemano qué sistemas están en tus objetivos y cómo se diferencia su lógica: sobre esto trata la comparación de anti-bots 2026: Cloudflare, DataDome, Akamai, Kasada.

Conclusión

En objetivos en vivo en 2026, nodriver lidera — cero bloqueos duros de 31 objetivos, porque no deja rastro del protocolo de automatización. En fingerprinting JS puro en laboratorio, Camoufox, CloakBrowser, RayoBrowse y scrapling están al frente. No hay contradicción aquí: los benchmarks miden diferentes capas, y tu elección depende de qué capa te afecta.

Pero ninguna de estas herramientas resuelve la tarea por completo. El navegador stealth se encarga de cómo se ve tu máquina; el proxy — de dónde viniste y qué ha hecho esa dirección antes. Las puertas capturan tanto una mala huella como una IP sucia, y lo que más afecta es la contradicción entre ellas. Reúne la combinación de manera consciente: herramienta para el tipo de detección, dirección para el tipo de objetivo, y verifica el resultado en tus propias páginas, no en una captura de pantalla ajena de una tabla.

```