Recargaste varias veces un panel de pedidos para ver los pedidos nuevos, intentaste iniciar sesión varias veces seguidas en una plataforma de juegos o abriste una y otra vez la misma página de un sitio de citas por si aparecía un hueco libre. Después el sitio desapareció y en su lugar quedó una pantalla blanca: "Error 1015. You are being rate limited." No hay ninguna explicación en español, solo la palabra Cloudflare al pie y un código que parece no decir nada. En este punto la mayoría piensa que su internet se ha estropeado o que la han expulsado del sitio para siempre. Ninguna de las dos cosas es cierta.
En este artículo explicamos qué es Error 1015, qué dice cada línea de la pantalla, por qué aparece el bloqueo y cuánto dura. El texto está dividido para tres lectores: el visitante que ve el error, el propietario del sitio cuyos visitantes lo ven y el desarrollador cuyo programa recibe esta respuesta. Aquí no hay una receta para saltarse el límite; hay una explicación de cómo funciona y de cómo mantenerse dentro de él.
¿Qué es Error 1015?
Cloudflare es un servicio de red que se sitúa delante de los sitios web. Tu solicitud llega primero a los servidores de Cloudflare y desde ahí al servidor propio del sitio; los propietarios usan esta capa tanto por velocidad como por protección. Una parte de esa protección es la limitación de velocidad (rate limiting): el propietario escribe una regla del tipo "el mismo visitante puede enviar como máximo tantas solicitudes en tanto tiempo" y Cloudflare la aplica.
Error 1015 es la página que avisa de que esa regla ha entrado en acción. La documentación de Cloudflare sobre Error 1015 resume la causa en una frase: el propietario del sitio ha configurado reglas que restringen cuántas solicitudes puede hacer un visitante en un periodo determinado. La misma página subraya algo más: quién queda limitado no lo decide Cloudflare, sino el propietario del sitio.
El número 1015 no es un código de estado HTTP. Cloudflare nombra las páginas de error que genera por su cuenta con números de la serie 1000, y 1015 es el miembro de esa familia reservado a la limitación de velocidad. El código HTTP real que el servidor envía detrás de la página es, con la configuración por defecto, 429 Too Many Requests. Es decir, 429 es el código general que puede usar cualquier servidor y 1015 es la página de marca que Cloudflare muestra al enviarlo. El código general, y cómo se ve en navegadores y aplicaciones, lo tratamos aparte en nuestro artículo sobre 429 Too Many Requests y los errores de rate limit.
¿Qué significa "You are being rate limited"?
En español la frase viene a decir "se está limitando tu velocidad". Un rate limit es el tope de solicitudes que un servicio acepta en un periodo determinado. La página es breve, pero cada línea dice algo:
| Línea en pantalla | Qué te dice |
|---|---|
| Error 1015 | El tipo de error: la página de limitación de velocidad de Cloudflare. No es un virus, ni un corte de internet, ni una avería del sitio |
| You are being rate limited | El número de solicitudes que salen de tu conexión superó el umbral de la regla del propietario |
| The owner of this website has banned you temporarily from accessing this website | El bloqueo lo puso la regla del propietario y es temporal. "Banned" suena duro, pero no significa una expulsión permanente |
| Ray ID | El identificador asignado a tu solicitud. Con este código el propietario puede encontrar exactamente tu solicitud en sus registros |
| Your IP | La dirección IP con la que el sitio te ve. En algunas páginas está oculta y aparece al hacer clic |
Fíjate en la palabra "solicitud". Una solicitud no es lo mismo que abrir una página. Al abrir una sola página, el navegador puede enviar decenas de solicitudes en segundo plano: imágenes, scripts, pantallas de panel que preguntan al servidor cada pocos segundos si hay un pedido nuevo. Si el propietario escribió la regla de forma que también cuente esas solicitudes de fondo, el contador puede estar lleno hace rato mientras tú dices "solo hice clic una vez".
¿Cómo funciona un límite de velocidad?
Una regla de rate limiting de Cloudflare tiene cuatro partes: qué solicitudes se cuentan, según qué se agrupan, la ventana de tiempo y el umbral. El flujo es este:
- El propietario escribe la regla. Por ejemplo, "como máximo 20 solicitudes por minuto a la página de inicio de sesión desde la misma dirección IP".
- Cloudflare cuenta cada solicitud. Sea cual sea la característica por la que agrupa la regla (casi siempre la dirección IP), se mantiene un contador distinto para cada valor.
- El contador supera el umbral dentro de la ventana. Según la documentación de los parámetros de la regla, la ventana puede elegirse entre 10 segundos y 1 hora.
- Se aplica la acción. Si la acción es "block", el visitante ve la página Error 1015. El propietario también puede optar por mostrar una pantalla de verificación o por limitarse a registrar la solicitud.
- Corre la duración del bloqueo. Según la misma documentación, puede ajustarse desde 10 segundos hasta 1 día. Cuando termina, el acceso se abre solo.
Dos detalles explican por qué el error a veces parece incoherente. El primero: Cloudflare lleva los contadores por centro de datos; dos solicitudes que caen en centros de datos distintos pueden no anotarse en el mismo contador. El segundo: el propietario puede elegir, en lugar del bloqueo, un comportamiento de regulación ("throttle"): en ese caso las solicitudes por debajo del límite pasan y solo se rechazan las que superan el umbral.
No hice nada, ¿por qué me sale este error?
Para chocar con un límite de velocidad no hace falta mala intención. El contador no mira intenciones, cuenta solicitudes. Cualquiera de estas situaciones puede superar el umbral con un uso corriente:
| Causa | Qué ocurre |
|---|---|
| Recargar la página una y otra vez | Cada F5 envía decenas de solicitudes nuevas. Es la causa más frecuente en páginas de citas, entradas y stock |
| Muchas pestañas abiertas y extensiones de recarga automática | Cada pestaña envía sus propias solicitudes de fondo; las extensiones que recargan la página a intervalos siguen trabajando aunque no estés delante del ordenador |
| Una aplicación o un script que funciona mal | Una aplicación que reintenta sin esperar cuando se corta la conexión puede generar cientos de solicitudes en segundos |
| Varios intentos de inicio de sesión fallidos seguidos | El límite de las páginas de inicio de sesión se mantiene bajo a propósito; unos pocos intentos con la contraseña equivocada pueden llenar el umbral |
| Compartir la dirección IP con otras personas | Las solicitudes de todos los que salen por la misma dirección se anotan en el mismo contador |
La última fila es la causa real para la mayoría de quienes dicen "yo no hice nada". En una oficina, una residencia o una cafetería, decenas de personas salen a internet por una sola dirección IP. En los datos móviles y en algunos planes de internet doméstico, el operador agrupa a muchos abonados detrás de la misma dirección pública; cómo funciona y cómo comprobarlo en tu propia conexión lo contamos en nuestro artículo sobre CGNAT. En los servicios gratuitos de VPN y proxy, miles de personas usan la misma dirección de salida; los detalles están en nuestro artículo sobre si los proxies gratuitos son seguros.
Los lugares típicos donde la gente se encuentra con esta pantalla son los paneles de restaurante de las plataformas de comida a domicilio, plataformas de juego y chat como Discord y Roblox, y los sitios de citas. Los motivos se parecen: el panel se recarga solo de forma continua, las aplicaciones de juego y chat reintentan de inmediato cuando se corta la conexión, y en el sitio de citas quien recarga la página es el propio usuario.
¿Cuánto dura Error 1015?
No hay una única respuesta, porque la duración no la fija Cloudflare sino el propietario del sitio. Las opciones van de 10 segundos a 1 día, y cuál eligió cada sitio no se ve desde fuera. Por eso las cifras tajantes que circulan por internet, como "dura 15 minutos", no son fiables.
El bloqueo se levanta solo; no tienes que solicitar nada a nadie. Eso sí, probar una y otra vez mientras esperas puede alargarlo, como advierte también la documentación de Cloudflare: cada F5 no es una solicitud, sino un nuevo lote de decenas.
Un camino razonable: haz una pausa de cinco a diez minutos y prueba una vez. Si no abre, espera media hora y después unas horas. Si un día más tarde sigues viendo la misma pantalla, o bien algo en tu conexión continúa enviando solicitudes, o bien la regla es demasiado estricta.
¿Qué debes hacer si eres visitante?
- Deja de recargar. Cierra la pestaña y no toques el sitio durante al menos unos minutos.
- Cierra lo que envía solicitudes en segundo plano. Otras pestañas abiertas del mismo sitio, extensiones de recarga automática, extensiones de seguimiento de precios o stock, aplicaciones de escritorio conectadas al sitio.
- Prueba una vez. Si abre, el problema ha terminado.
- Si los tres primeros pasos no bastaron, mide la parte que corresponde a la conexión. Conecta el ordenador a los datos móviles de tu teléfono y prueba. Si abre con datos móviles pero no en la red de la oficina o de casa, el contador no es tuyo, sino de la dirección que compartes. Si estás en una oficina, avisa al administrador de red.
- Si tienes una VPN o un proxy gratuito activo, desactívalo. Llegar desde una dirección de salida abarrotada significa cargar también con las solicitudes de los demás.
- Escribe al propietario del sitio. Si el error vuelve una y otra vez con un uso normal, la solución no está en tus manos. Escribe a la dirección de soporte del sitio indicando qué hacías cuando apareció el error, la hora y el Ray ID de la pantalla. Escribir a Cloudflare no sirve de nada, porque la regla no la puso Cloudflare.
Borrar las cookies o cambiar de navegador no suele servir con este error, porque en la mayoría de las reglas el contador va ligado a la dirección IP y un navegador nuevo sale por la misma dirección. Intentar librarse del bloqueo cambiando de dirección IP tampoco es una solución duradera: el mismo comportamiento llena también el contador de la dirección nueva y, si el límite va ligado a la sesión o a la cuenta, no cambia nada.
Una nota aparte para los sitios de citas y entradas: recargar la página cada segundo mientras esperas a que quede un hueco libre, o instalar una extensión que lo haga por ti, es el comportamiento que dispara el límite más rápido. Si el sitio tiene avisos o lista de espera, úsalos; si no, comprueba a mano cada pocos minutos.
Si eres propietario del sitio: ¿tu regla bloquea a visitantes reales?
Si tus visitantes te escriben "me sale Error 1015", tu regla funciona; la pregunta es si detiene a quien debe. Un posible orden de comprobación:
- Pide el Ray ID y búscalo en los registros. El registro de eventos de seguridad (Security Events) del panel de Cloudflare puede filtrarse por Ray ID. La entrada muestra la regla que se activó, la dirección IP y los datos del navegador.
- Mira qué estás contando. Si la regla cuenta las solicitudes de todo el sitio, las imágenes, los scripts y las consultas de fondo del panel también entran en el contador. Acota el límite a la dirección que quieres proteger (inicio de sesión, búsqueda, endpoint de la API).
- Amplía la ventana. Es la recomendación de la propia Cloudflare: si la regla bloquea en una ventana muy corta (por ejemplo, 1 segundo), súbela a 10 segundos. Los navegadores envían las solicitudes en ráfagas mientras se carga la página.
- Ten en cuenta las direcciones compartidas. Entre los visitantes que llegan por datos móviles o redes corporativas, detrás de una sola dirección IP puede haber cientos de personas reales. Cloudflare ofrece para este caso una identificación basada en cookies ("IP with NAT support"); así el contador se acerca más al visitante que a la dirección. Qué opciones de agrupación tienes disponibles depende de tu plan.
- Suaviza la acción. Poner en marcha una regla nueva primero con la acción "log" y ver cuántas solicitudes atrapa es más seguro que bloquear directamente.
- Elige la duración del bloqueo según el umbral. Un umbral bajo con un bloqueo de 1 día mantiene fuera del sitio durante un día entero al cliente que pulsó F5 unas cuantas veces. Si tienes páginas de panel que pasan el día abiertas y se recargan solas, prueba el umbral con su ritmo normal.
Si eres desarrollador: el 429 detrás del 1015
Si tu programa recibe esta respuesta mientras lee los datos de un sitio, tienes que mirar en dos lugares. Según la documentación de Cloudflare, los códigos de la serie 1000 como 1015 llegan en el cuerpo de la respuesta, mientras que el código HTTP llega en la línea de estado. El código de estado es 429 por defecto; el propietario puede sustituirlo por otro del rango 400-499 y sustituir el cuerpo por su propia respuesta en HTML, JSON o texto plano. Es decir, no siempre encontrarás el texto "1015" en el cuerpo. Por eso, al diagnosticar, no mires solo el código: mira también el cuerpo y las cabeceras Server: cloudflare y CF-Ray.
Nivel avanzado: basta un solo comando para ver las cabeceras de la respuesta. Cambia la dirección por tu propio destino:
curl -s -o /dev/null -D - https://www.cloudflare.com/ | grep -i -E "^HTTP|^retry-after|^cf-ray|^server"En una respuesta normal verás la línea de estado y las líneas CF-Ray y Server: cloudflare. En una respuesta limitada el estado es 429; si el servidor la envió, Retry-After también aparece en la lista.
El RFC 6585, que define el código 429, indica que el servidor puede añadir a esta respuesta una cabecera Retry-After que dice cuánto hay que esperar. Las dos formas de la cabecera (segundos y fecha) aparecen con ejemplos en la página de Retry-After de MDN. Si la cabecera está, respétala. Si no, aplica un backoff exponencial y baja tu ritmo. Un ejemplo probado en Python que analiza las dos formas de la cabecera y decide según el código está en nuestro artículo Códigos de estado HTTP en web scraping: 403, 407, 429, 503.
La solución duradera no está en la lógica de reintentos, sino en el ritmo de las solicitudes:
- Limita la concurrencia. Pon un tope al número de conexiones abiertas a la vez con el mismo sitio. Por qué aumentar la concurrencia a partir de cierto punto solo produce más respuestas 429, y cómo se mide el valor adecuado, lo contamos en nuestro artículo Concurrencia y paralelismo en web scraping.
- Busca primero la vía oficial. Si el sitio tiene una API, sus límites están documentados y van ligados a tu clave.
- Lee el archivo robots.txt. Algunos sitios indican ahí, con una línea
Crawl-delay, el tiempo que hay que esperar entre solicitudes. Cómo se lee el archivo está en nuestro artículo Qué es robots.txt y cómo leerlo.
Se recomienda a menudo cambiar el User-Agent o la dirección IP para "reiniciar" el contador, pero al límite no le importa tu identidad, sino la carga que pones sobre el sitio. Repartir la misma carga entre otras direcciones exige al sitio exactamente lo mismo. El panorama completo de cómo trabajar sin bloqueos está en nuestro artículo Cómo hacer web scraping sin que te bloqueen.
¿Con qué errores se confunde Error 1015?
Las distintas pantallas de Cloudflare dicen cosas distintas, y lo que hay que hacer también cambia:
| Pantalla | Qué significa | Quién lo resuelve |
|---|---|---|
| Error 1015, You are being rate limited | Solicitudes demasiado frecuentes; límite de velocidad temporal | Tú esperas; el umbral lo cambia el propietario del sitio |
| Sorry, you have been blocked (Error 1020 y similares) | Tu solicitud se rechazó por una regla de seguridad, no por la velocidad | Solo el propietario del sitio; la tabla de códigos está en este artículo |
| Verify you are human (verificación de que eres una persona) | No es un bloqueo, sino un paso de verificación; al superarlo, el sitio se abre | Casi siempre tú; los pasos están en este artículo |
En la práctica la distinción sirve para esto: con 1015 esperar funciona; con un bloqueo por regla de seguridad, en cambio, el resultado no cambia por mucho que esperes. Con qué señales distinguen los sitios el tráfico automatizado lo explicamos en nuestro artículo sobre cómo funciona la detección de bots.
Para empresas: direcciones compartidas y repartir la carga desde el principio
Para los equipos que sufren el error por su trabajo hay dos situaciones distintas.
Equipos que chocan con el límite por el tráfico de otros. Si una agencia o un equipo de operaciones se conecta todo el día a los mismos paneles desde una red de oficina concurrida, una VPN compartida o la dirección común del operador, el contador puede llenarse al margen del uso del propio equipo. Lo que se busca aquí no es saltarse el límite, sino ligar el contador únicamente a tu propio uso: con Proxies ISP obtienes una dirección fija registrada a nombre de un proveedor de internet, y cada solicitud que sale de esa dirección es tuya. Qué significa una dirección no compartida lo explicamos en nuestro artículo Proxy privado: qué significa en realidad.
Equipos que recopilan datos con permiso y en gran volumen. En trabajos como la comparación de precios o el seguimiento de stock se leen decenas de miles de páginas, y enviar todo el tráfico desde una sola dirección hace que esa dirección choque con el límite. Con Proxies rotativos las solicitudes se reparten entre un amplio conjunto de direcciones, pero repartir no sustituye a bajar el ritmo total: si el total de solicitudes por segundo que envías al sitio sigue igual, la carga que ve el propietario también sigue igual. Primero se baja la velocidad total a un nivel que el sitio pueda soportar y después ese tráfico se divide entre direcciones. El flujo de trabajo completo está en nuestra página de la solución de extracción de datos.
Errores frecuentes
- Seguir pulsando F5 cuando aparece la pantalla. Cada recarga se anota en el contador y puede alargar el bloqueo.
- Intentar librarse activando una VPN gratuita. Pasar a una dirección abarrotada es sumarse a un contador que ya está lleno.
- En el lado del desarrollador: reintentar sin esperar. Cada reintento inmediato ante un 429 produce un nuevo 429 y puede alargar el bloqueo.
- En el lado del propietario: pasar la regla a modo bloqueo sin probarla. Una regla que no se ejecutó antes en modo registro deja a clientes reales en la puerta el primer día de mucha actividad.
Guía de decisión
| Tu situación | Qué hacer |
|---|---|
| Ves el error por primera vez | Cierra la pestaña, espera unos minutos, prueba una vez |
| Aparece en un sitio cuya página recargas a menudo | Espacia las recargas y quita la extensión de recarga automática |
| Abre con datos móviles, pero no en la red de la oficina o de casa | La dirección se comparte; avisa al administrador de red y, si tienes una VPN activa, desactívala |
| Aparece todos los días con un uso normal | Escribe al propietario del sitio con el Ray ID; el umbral puede ser demasiado bajo |
| En tu propio sitio los visitantes se quejan | Busca el Ray ID en Security Events, amplía la ventana, acota la regla |
| Tu programa recibe 429 y 1015 | Respeta Retry-After, baja la concurrencia y pasa a la API oficial si existe |
| Tu equipo choca con el límite por una dirección compartida | Usa una dirección fija que sea solo tuya |
Preguntas frecuentes
¿Error 1015 es un ban permanente?
No. A pesar de la palabra "banned" de la página, el bloqueo es temporal y se levanta solo cuando acaba su duración. A tu cuenta no se le hace nada; el bloqueo se aplica a tu conexión actual. Si el mismo comportamiento continúa, el bloqueo empieza de nuevo.
¿Error 1015 es un virus o una avería de internet?
Ninguna de las dos cosas. La página viene de la capa de Cloudflare que está delante del sitio y solo tiene que ver con el número de solicitudes. Si otros sitios abren con normalidad, tu internet está bien. Aun así, si hay una extensión estropeada o una aplicación atascada que envía solicitudes sin parar a un sitio, conviene cerrarla.
¿Sirve apagar y encender el router?
No es un camino fiable. En algunas conexiones la dirección IP cambia cuando el router vuelve a conectarse y en otras sigue igual. Aunque cambie, si el comportamiento que dispara el límite continúa, la misma pantalla vuelve a los pocos minutos; si el límite va ligado a la cuenta o a la sesión, no cambia nada. Esperar es un camino más seguro.
Otro dispositivo de la misma casa puede abrir el sitio, ¿por qué yo no?
Puede que los dispositivos salgan por conexiones distintas: uno por Wi-Fi y otro por datos móviles. Si están en la misma red, puede que la regla mire también algo distinto de la dirección IP (una cookie, una cabecera de la solicitud). En el dispositivo que no puede abrir el sitio, revisa las extensiones y las pestañas que quedaron abiertas.
¿Qué es el Ray ID y para qué sirve?
Es el identificador que recibe cada solicitud que pasa por Cloudflare. Para ti no significa nada, pero con este código el propietario del sitio puede encontrar en sus registros de seguridad tu solicitud, la regla que se activó y la hora. Cuando escribas al sitio, procura que el Ray ID salga en la captura de pantalla.
¿Usar un proxy soluciona Error 1015?
Si el error lo dispara tu propio comportamiento, no: el mismo ritmo llena también el contador de la dirección nueva. El único caso en que un proxy marca de verdad la diferencia es cuando el contador no lo llenas tú, sino las demás personas con las que compartes la dirección; entonces una dirección fija que sea solo tuya resuelve el problema en su origen.
En resumen
Error 1015 es un bloqueo temporal que indica que has chocado con un límite de velocidad fijado por el propietario de un sitio que usa Cloudflare. El código HTTP que hay detrás es 429, la duración y el umbral los fija el propietario del sitio y Cloudflare solo los aplica. Para el visitante la solución es esperar y no recargar; si el error aparece de forma continua, se escribe al propietario con el Ray ID. El propietario revisa qué cuenta la regla y cómo de ancha es la ventana; el desarrollador respeta Retry-After y baja el ritmo de las solicitudes. Si chocas con el límite no por tu propio uso sino por la dirección que compartes, echa un vistazo a nuestros servicios de proxy, que ofrecen direcciones solo para ti.




