Cloudflare Precursor: qué es y cómo afecta al scraping

Publicado:

13 min de lectura

Acar Diveroli
Autor: Acar Diveroli
Escudo de nube con una curva de comportamiento que se extiende a lo largo de la sesión

Cloudflare anunció el 13 de julio de 2026 una nueva capa de detección de bots llamada Precursor. Su enfoque es distinto al de los controles habituales: en lugar de examinar al visitante una sola vez en la puerta de entrada, evalúa su comportamiento de forma continua mientras navega por el sitio. En este artículo explicamos qué hace Precursor, en qué se diferencia de las protecciones anteriores, cómo lo activan los propietarios de los sitios y qué significa para los equipos que usan automatización de navegador.

¿Por qué necesitaba Cloudflare una nueva capa?

Las protecciones clásicas contra bots se centran en momentos concretos: la página de acceso, el formulario de registro, el paso de pago. En ese punto, el visitante supera un CAPTCHA o recibe el visto bueno de una comprobación de JavaScript y sigue su camino.

Según la observación del artículo de anuncio de Cloudflare, la automatización moderna ya es capaz de superar estas pruebas breves: los bots ejecutan JavaScript, usan un entorno de navegador real y pueden pasar CAPTCHAs uno a uno sin levantar sospechas. La conclusión de Cloudflare es que resulta fácil parecer humano en momentos puntuales, pero mantener un comportamiento humano coherente a lo largo del tiempo sigue siendo difícil.

Este cambio también muestra hacia dónde va la detección de bots en general. Primero se miró la reputación de la IP; los proxies la superaron. Después se miró el entorno del navegador; los navegadores reales y las herramientas antidetección lo superaron. Ahora le toca el turno a la coherencia del comportamiento a lo largo del tiempo.

Las capas de protección actuales de Cloudflare

Para situar bien a Precursor conviene recordar las capas que usa Cloudflare para proteger un sitio:

Capa¿Qué hace?¿Cuándo entra en acción?
Reputación de IP y reglas WAFBloquea direcciones y patrones de solicitud conocidos como maliciososEn cada solicitud, del lado del servidor
Puntuación de botGenera una puntuación de 1 a 99 con las cabeceras de la solicitud, la huella TLS y aprendizaje automáticoEn cada solicitud
JavaScript DetectionsComprueba en el lado del cliente si el navegador es realAl cargar la página, una sola vez
Turnstile / Managed ChallengePresenta al visitante una verificación visible o invisibleAl superarse un umbral de sospecha
PrecursorEvalúa el comportamiento de interacción durante toda la sesiónDespués de cargar la página, de forma continua

Como se ve en la tabla, los controles del lado del cliente anteriores a Precursor eran de una sola vez. Precursor viene a llenar ese hueco.

¿Cómo funciona Precursor?

Según la documentación para desarrolladores de Cloudflare, Precursor es un sistema que se ejecuta en el lado del cliente y verifica al visitante durante toda la sesión. El anuncio describe tres componentes:

  1. Capa de recopilación. Cloudflare añade un pequeño script a la respuesta HTML del sitio. El propietario no necesita modificar su código. El script escucha señales de interacción como el movimiento del cursor, la actividad del teclado, los cambios de foco y si la página está visible o no. Según el anuncio, no se evalúa el contenido de lo que se escribe, sino la cadencia de la escritura.
  2. Capa de evaluación. Las señales pasan por varios evaluadores en los servidores perimetrales de Cloudflare y se contrastan entre sí. Por ejemplo, si llega movimiento de cursor mientras la página está en segundo plano, eso es una incoherencia.
  3. Integración con la sesión. Los resultados se acumulan durante toda la sesión. El anuncio subraya que un bot no puede reiniciar su historial de comportamiento recargando la página o empezando una nueva verificación.

Los resultados de la evaluación se reflejan en la cookie cf_clearance del visitante. Según la documentación, si el comportamiento se vuelve sospechoso durante la sesión, el permiso de acceso concedido antes puede perder efecto o quedar invalidado.

¿Qué señales se evalúan?

El anuncio y la documentación no listan las señales una por una, pero sí describen estas categorías:

  • Movimiento del cursor: si la velocidad, la aceleración y los cambios de dirección se parecen al movimiento humano. El cursor de una persona no se mueve en línea recta ni a velocidad constante.
  • Cadencia del teclado: la distribución de los intervalos entre teclas. No se evalúa el contenido, sino el ritmo.
  • Foco y visibilidad: si la página está en la pestaña activa y si la ventana tiene el foco. Si llega interacción desde una pestaña en segundo plano, hay una contradicción.
  • Relación entre la interacción y las solicitudes de red: si tras un clic llega la solicitud esperada, o si las solicitudes se generan sin que haya habido clic.
  • Coherencia a lo largo del tiempo: si las señales anteriores mantienen el mismo «carácter» durante toda la sesión.

Esta lista explica por qué Precursor no se puede superar con un único control: generar un movimiento parecido al humano en un instante es fácil; mantener un comportamiento coherente durante minutos, no.

¿Sustituye al CAPTCHA y a Turnstile?

No. Cloudflare posiciona a Precursor como un complemento de las verificaciones existentes, no como su sustituto. Según la documentación, Precursor ayuda a decidir cuándo hace falta una verificación adicional y sigue reevaluando después a un visitante que ya superó una. Al activar Precursor, la antigua función JavaScript Detections se desactiva automáticamente.

Verificación clásicaPrecursor
¿Cuándo verifica?En momentos concretosDurante toda la sesión
¿Qué evalúa?El entorno del navegador, una prueba puntualLa coherencia del comportamiento de interacción en el tiempo
¿Se puede reiniciar?Con un nuevo intentoSe acumula dentro del alcance de la sesión
¿El usuario la ve?Si aparece un CAPTCHACasi nunca, según el modo elegido
Cambios de código del propietarioSí, para TurnstileNo, el script se añade automáticamente

¿Cómo activan Precursor los propietarios de los sitios?

Precursor no está activado por defecto; el propietario del sitio debe habilitarlo. Según la documentación, el ajuste se hace en el panel de Cloudflare, en Security > Settings, y ofrece dos modos:

  • Minimize Friction: la verificación se ejecuta en segundo plano y la experiencia del usuario se mantiene lo más fluida posible.
  • Maximize Security: puede mostrarse una pantalla intermedia ligera para una verificación más estricta.

Los resultados se reflejan en el análisis de bots y en las coincidencias de reglas WAF de la pantalla Security > Analytics. Como las condiciones y los planes en los que está disponible pueden cambiar con el tiempo, conviene seguir la información actualizada en la documentación de Cloudflare.

Si proteges tu propio sitio con Cloudflare, conviene revisar dos cosas antes de activar Precursor: la automatización legítima de tu sitio (herramientas de monitorización, tus propios scripts de prueba, integraciones de tus socios) y si esa automatización está exenta mediante reglas WAF. De lo contrario, tus propias herramientas también se evaluarán como «no humanas».

¿Qué cambia para la automatización de navegador?

En un sitio con Precursor activado, la automatización con navegador sin interfaz ya no se evalúa solo en el punto de entrada, sino durante toda la sesión. Esto tiene varias consecuencias prácticas:

  • El enfoque de «superarlo una vez» no funciona. Una sesión que supera la verificación en la primera página puede perder el acceso si muestra un patrón no humano en las páginas siguientes.
  • Recargar la página no abre una página limpia. El historial de comportamiento se acumula dentro del alcance de la sesión.
  • La IP por sí sola no es determinante. Una dirección IP con buena reputación no salva la sesión si las señales de comportamiento son incoherentes. Explicamos el papel de la huella digital del navegador en nuestro artículo ¿Qué es la huella digital del navegador?.
  • La navegación sin interacción resulta sospechosa. Una sesión que pasa de página en página sin ningún movimiento de cursor ni desplazamiento no se parece a un visitante normal.

Aquí hay que subrayar un punto: desarrollar herramientas que imiten el comportamiento humano para sortear Precursor significa apuntar contra una protección que el propietario del sitio activó de forma consciente. Esto puede entrar en conflicto tanto con las condiciones de uso del sitio como con la legislación de muchos países.

El camino correcto para la automatización legítima

Para los equipos que trabajan en recopilación de datos, pruebas o monitorización, el mensaje de Precursor es claro: en lugar de competir con las capas de protección, obtener el permiso del sitio es un camino más sostenible.

  • Prioriza las API oficiales. Muchas plataformas ofrecen los datos que necesitas a través de una API. La API es más rápida y ni siquiera pasa por la evaluación conductual.
  • Llega a un acuerdo con el propietario del sitio. Si pruebas tus propios sitios o el de tu cliente, el propietario puede eximir ese tráfico de prueba con reglas WAF. Es la forma más limpia de que la automatización funcione sin problemas incluso con Precursor activado.
  • Revisa los programas de bots verificados. Los bots conocidos, como los rastreadores de motores de búsqueda, se identifican mediante el mecanismo de bot verificado de Cloudflare. Si operas un rastreador de utilidad pública, puedes solicitar formar parte de este programa.
  • Velocidad razonable e identidad clara. Al recopilar datos públicos, mantén una velocidad de solicitud baja, respeta las reglas de robots.txt y usa un User-Agent que te identifique.
  • Busca vías que no requieran navegador. Si los datos de la página provienen de un endpoint JSON, hacer la solicitud directamente a ese endpoint es más barato que la automatización de navegador y además es independiente de la capa conductual.

La infraestructura de proxy conserva su importancia en este contexto: es necesaria para ver el contenido que cambia según la ubicación desde la región correcta, no concentrar todo el tráfico en una sola dirección y repartir de forma equilibrada las cargas de rastreo web. En destinos protegidos, los Proxies residenciales que llegan desde direcciones de usuarios reales y los Proxies de sesión fija que mantienen la misma dirección durante toda la sesión forman parte de este sistema. Pero el proxy no es una herramienta que legitime una protección conductual que un sitio ha establecido de forma explícita. Tratamos qué datos se pueden recopilar y en qué condiciones en nuestro artículo ¿Es legal el web scraping?.

La tendencia general que señala Precursor

Más allá de ser un producto en sí mismo, Precursor muestra hacia dónde va la detección de bots. Se pueden extraer tres conclusiones:

  1. Las señales estáticas pierden peso. Señales que se leen de una sola vez, como el tipo de IP, el User-Agent y el entorno del navegador, siguen usándose, pero ya no deciden por sí solas.
  2. La sesión se convierte en la unidad de análisis. La evaluación ya no se hace por solicitud, sino por sesión. Esto significa que la estrategia de «una IP distinta en cada solicitud» puede resultar contraproducente en algunos destinos: que la IP cambie dentro de una misma sesión puede contarse como una incoherencia.
  3. Declarar la identidad de la automatización legítima gana importancia. Los programas de bots verificados y los acuerdos con el propietario del sitio se convierten en una vía más fiable que la automatización oculta.

Esta tendencia no es exclusiva de Cloudflare; enfoques conductuales parecidos aparecen también en otros proveedores de protección. Al planificar tu infraestructura de automatización, preguntarte «hacia dónde va la protección» en lugar de «qué control existe hoy» lleva a decisiones que duran más tiempo.

Preguntas frecuentes

¿Precursor funciona en todos los sitios de Cloudflare?

No. Es una función opcional que el propietario del sitio debe activar desde el panel.

¿Precursor recopila datos personales?

Según el anuncio de Cloudflare, el script recopila señales de interacción; no evalúa el contenido de lo que se pulsa en el teclado, sino la cadencia. Explicar este tratamiento a los visitantes en la política de privacidad es responsabilidad del propietario del sitio.

¿Herramientas como Undetected ChromeDriver funcionan contra Precursor?

Este tipo de herramientas se centra en reducir los rastros de automatización conocidos en el entorno del navegador. Precursor, en cambio, mira la coherencia del comportamiento durante toda la sesión, así que actúa en una capa distinta. Explicamos los límites generales de estas herramientas en nuestro artículo Undetected ChromeDriver.

¿Cómo sé si un sitio usa Precursor?

No hay un método definitivo desde fuera. En un sitio detrás de Cloudflare, si el acceso se restringe en páginas posteriores tras superar el punto de entrada, o si se pide una verificación adicional, puede ser una señal. Si eres el propietario, puedes verlo desde el panel.

¿Precursor bloquea por error a usuarios reales?

Cloudflare indica que el modo «Minimize Friction» está diseñado para mantener bajo este riesgo. Aun así, el propietario del sitio debe vigilar los falsos positivos desde su panel de analítica para las herramientas de accesibilidad, los usuarios que dependen del teclado y los dispositivos poco habituales.

¿Qué debería hacer si trabajo con Puppeteer en un sitio con Precursor?

Primero comprueba si el sitio ofrece una API; después, contacta con el propietario. Si la automatización es imprescindible, reduce la velocidad, mantén la sesión y quédate en una sola IP; explicamos estos pasos en nuestro artículo Puppeteer y CAPTCHA. Recurrir a herramientas que imitan el comportamiento humano es, en cambio, algo frágil y arriesgado.

En resumen

Cloudflare Precursor lleva la detección de bots de las pruebas puntuales a una evaluación continua durante toda la sesión. Se activa según decida el propietario del sitio, complementa las verificaciones existentes y no se reinicia al recargar la página. Para los equipos que trabajan con automatización, la estrategia más sólida no es intentar sortear la protección, sino construir un sistema de recopilación de datos basado en API, permiso y tráfico razonable. En ese sistema, el proxy no sirve para superar la protección, sino para gestionar el tráfico desde la región correcta y de forma equilibrada.