---
title: "¿Qué es HTTP 402 Payment Required? Pay per crawl y x402"
description: "HTTP 402 Payment Required significa que el servidor pide un pago antes de entregar el recurso. Por qué no se usó en décadas y cómo lo usan pay per crawl y x402."
url: https://proxynet.io/es/blog/http-402-payment-required
date: 2026-10-06
author: "Acar Diveroli"
category: "Web scraping, IA"
lang: es
---

# ¿Qué es HTTP 402 Payment Required? Pay per crawl y x402

Un crawler que lleva meses rastreando el mismo sitio de noticias empieza a registrar una respuesta nueva: `402 Payment Required`, acompañada de una cabecera `crawler-price`. En otro lugar, un desarrollador ve los mismos tres dígitos en un proyecto de Vercel, o una llamada a Stripe falla con un 402 que no tiene nada que ver con crawlers. El código es casi tan antiguo como la web, pero hasta hace poco casi ningún servidor lo enviaba.

Este artículo explica qué significa el 402 en el estándar HTTP, por qué quedó sin uso y dónde aparece ahora: pay per crawl de Cloudflare, el protocolo abierto x402, AWS WAF y algunas API de facturación. Después verás qué debería cambiar un 402 en un crawler o en un agente de IA y qué pueden decidir los propietarios de sitios. Comprobamos los datos de cada proveedor en sus propias páginas el 6 de octubre de 2026.

> **Nota: Respuesta breve**
>
> HTTP 402 Payment Required es un código de estado que el RFC 9110 todavía describe como «reservado para uso futuro», así que no hay ningún formato estándar detrás. Pay per crawl de Cloudflare ya responde a los crawlers de IA verificados con un 402 y una cabecera `crawler-price`, y el protocolo abierto x402, que usan Cloudflare y AWS WAF, pone las condiciones de pago en una cabecera `PAYMENT-REQUIRED`. Para un crawler, un 402 es un precio: paga mediante el sistema del sitio o detente. Stripe, Vercel y npm también envían 402 por sus propios problemas de facturación.

## ¿Qué significa HTTP 402 Payment Required?

Los códigos de estado HTTP son los números de tres dígitos que el servidor envía con cada respuesta: 200 significa «aquí está la página», 404 que no existe y 403 que no puedes tenerla. Los códigos del 400 al 499 sitúan el problema del lado del cliente. El 402 está entre ellos con una definición de una sola frase: el [RFC 9110](https://www.rfc-editor.org/rfc/rfc9110.html#section-15.5.3), el estándar HTTP vigente desde junio de 2022, dice solo que el código «está reservado para uso futuro».

Esa frase se remonta a enero de 1997, cuando el RFC 2068, la primera especificación de HTTP/1.1, reservó el 402 con las mismas palabras. Una página de códigos de estado del W3C de 1994 había imaginado algo más: un 402 que enumeraba los «charging schemes» (sistemas de cobro) aceptados y una cabecera `ChargeTo` que el cliente podía devolver para pagar. Esa cabecera nunca llegó a un estándar.

Como el estándar no define cuerpo, cabecera ni forma de pago, cada sistema que envía un 402 inventa su propio formato. Los navegadores no hacen nada especial con él: quien se encuentra uno ve la página que haya enviado el servidor, como con cualquier otro error 4xx.

## ¿Por qué el 402 estuvo tanto tiempo sin usarse?

Un código de estado solo sirve si el cliente puede actuar en consecuencia. Tras un 401 puede iniciar sesión; tras un 402 necesitaría una forma de pagar dentro de un único intercambio HTTP, y durante casi toda la historia de la web no la hubo. Los pagos pasaban por páginas de pago pensadas para personas, y los muros de pago responden con una página 200 normal y un formulario de registro.

Dos cosas cambiaron. Una gran parte de las solicitudes llega ahora de software: crawlers de IA que recopilan páginas para entrenamiento o búsqueda, y agentes de IA que abren una página en nombre de un usuario. Leen páginas en volúmenes que ninguna persona alcanzaría y nunca ven los anuncios que las financian. Al mismo tiempo, las identidades de bot firmadas empezaron a decir a los sitios quién pregunta, y los protocolos de pago permiten que un programa pague a otro sin pasar por una página de pago.

## Dónde verás un 402 hoy

No todos los 402 tienen que ver con crawlers. Las plataformas de facturación usaban el código mucho antes de pay per crawl, cada una con su propio significado:

| Dónde | Qué significa el 402 | Qué hacer |
|---|---|---|
| Pay per crawl de Cloudflare | El sitio cobra a este crawler de IA por página | Paga si estás inscrito; si no, detente |
| x402 (Cloudflare, AWS WAF) | Condiciones de pago en una cabecera `PAYMENT-REQUIRED` | Paga con un cliente x402 o detente |
| API de Stripe | «Request Failed»: solicitud válida, pago fallido | Lee el `code` del error |
| Vercel | `DEPLOYMENT_DISABLED`: pago requerido | El propietario revisa el uso y el plan |
| npm publish | Los paquetes con ámbito (`@scope/…`) son privados por defecto | Usa `npm publish --access public` |
| Otras API de pago | Un problema de facturación o de cuota en la cuenta | Consulta la documentación de errores de la API |

En Stripe, el caso típico es una tarjeta rechazada, y `decline_code` indica por qué la rechazó el banco emisor. Vercel desactiva un despliegue cuando el equipo supera sus límites de uso. En npm, los paquetes privados requieren una cuenta de pago, así que un paquete nuevo `@scope/name` publicado sin `--access public` se rechaza. Si un sitio web te muestra una página 402, solo su propietario puede resolver el problema de pago que hay detrás, a menudo relacionado con su plan de alojamiento.

## ¿Cómo funciona pay per crawl?

Pay per crawl es el sistema de Cloudflare para cobrar a los crawlers de IA por solicitud. Se anunció en julio de 2025 y, según la documentación de Cloudflare, sigue en beta cerrada. Como proxy inverso situado delante del sitio, Cloudflare responde al crawler antes de que la solicitud llegue al servidor del sitio. Y como merchant of record, es decir, la parte que vende y factura en su propio nombre, cobra al operador del crawler y paga al sitio.

1. **El propietario del sitio fija un precio.** En el panel de Cloudflare, en **AI Crawl Control** › **Payments** (pagos), activa pay per crawl, fija un precio por defecto para el dominio y elige **Allow** (permitir), **Charge** (cobrar) o **Block** (bloquear) para cada crawler de IA.
2. **El crawler demuestra quién es.** Su operador crea una cuenta de Cloudflare, conecta la facturación mediante Stripe y firma cada solicitud con Web Bot Auth: una clave privada firma partes de la solicitud, las cabeceras `Signature-Input` y `Signature` llevan el resultado y la clave pública se publica en el dominio del operador. Sin firmas, cualquiera podría hacerse pasar por un crawler que paga.
3. **Una solicitud sin intención de pago recibe un 402** con el precio en una cabecera `crawler-price`.
4. **El crawler acepta el precio.** Repite la solicitud con `crawler-exact-price` (este precio exacto) o `crawler-max-price` (cualquier precio hasta este límite) e incluye esa cabecera en las partes firmadas, para que nadie pueda cambiarla por el camino.
5. **Cloudflare sirve la página** con un `200` y una cabecera `crawler-charged` que muestra el importe cobrado.
6. **Cualquier otra cosa da otro 402,** esta vez con una cabecera `crawler-error` que explica el problema.

La [guía de Cloudflare para operadores de crawlers](https://developers.cloudflare.com/ai-crawl-control/features/pay-per-crawl/use-pay-per-crawl-as-ai-owner/crawl-pages/) muestra el intercambio con estos valores (sin las cabeceras de firma):

```text
HTTP/2 402
crawler-price: USD 0.01

# el crawler repite la solicitud firmada con:
crawler-exact-price: USD 0.01

HTTP/2 200
crawler-charged: USD 0.01
```

Charge también se aplica a los crawlers sin relación de facturación con Cloudflare. No pueden pagar, así que para ellos funciona como un bloqueo, pero el 402 les avisa de que existe un acceso de pago. Block rechaza la solicitud sin ofrecer ningún precio.

## ¿Qué es x402?

x402 es un protocolo de pago abierto que convierte la respuesta 402 en una factura legible por máquinas. Lo creó Coinbase y lo cedió a la x402 Foundation, que la Linux Foundation lanzó el 2 de abril de 2026 con miembros como AWS, Cloudflare, Google, Stripe y Visa. La [especificación de la versión 2](https://github.com/x402-foundation/x402/blob/main/specs/x402-specification-v2.md) se publica con la licencia Apache-2.0.

Sobre HTTP, un pago tiene cuatro pasos:

1. El cliente pide un recurso.
2. El servidor responde `402` con una cabecera `PAYMENT-REQUIRED`: un JSON codificado en Base64 que enumera las formas de pago que acepta.
3. El cliente firma una autorización de pago con su monedero y vuelve a enviar la solicitud con una cabecera `PAYMENT-SIGNATURE`.
4. El servidor verifica y liquida el pago, normalmente mediante un facilitador (facilitator), un servicio de pago con los endpoints `/verify` y `/settle`, y devuelve el recurso con una cabecera `PAYMENT-RESPONSE`. Si falla cualquiera de los dos pasos, la respuesta es otro 402.

Decodificadas, las condiciones de pago se ven así (recortadas del ejemplo de la propia especificación, con las direcciones acortadas):

```json
{
  "x402Version": 2,
  "resource": { "url": "https://api.example.com/premium-data" },
  "accepts": [
    {
      "scheme": "exact",
      "network": "eip155:84532",
      "amount": "10000",
      "asset": "0x036C...CF7e",
      "payTo": "0x2096...287C",
      "maxTimeoutSeconds": 60
    }
  ]
}
```

`scheme` es el modelo de precio: `exact` para un precio fijo, `upto` para un precio variable con límite. `network` nombra la red de pago, aquí la red de pruebas de Base. `amount` se cuenta en la unidad más pequeña del token, no en dólares, y `payTo` es el monedero del vendedor. La versión 1, que los clientes antiguos todavía envían, usaba en su lugar las cabeceras `X-PAYMENT` y `X-PAYMENT-RESPONSE`.

El protocolo se define como independiente de la red, el token y la moneda, y también funciona sobre MCP y A2A, dos protocolos que usan los agentes de IA para llamar a herramientas y llamarse entre sí. Las implementaciones que verás abajo liquidan en USDC, una stablecoin vinculada al dólar estadounidense. Esto describe cómo funciona el protocolo; no es un consejo para comprar, mantener ni usar ninguna moneda digital.

## Cloudflare y AWS: ¿quién envía hoy un 402?

**AWS WAF.** Desde el 15 de junio de 2026, AWS WAF puede monetizar el tráfico de IA en sitios que están detrás de Amazon CloudFront. Una regla con la acción Monetize devuelve un 402 con condiciones x402: un precio por solicitud en USDC, las redes aceptadas (Base y Solana), el monedero del editor, un límite de tiempo y un esquema. Según la [documentación de AWS](https://docs.aws.amazon.com/waf/latest/developerguide/waf-ai-traffic-monetization-how-it-works.html), el pago se liquida solo después de que el servidor del sitio responda con un 2xx, así que una página fallida no cuesta nada. Los propietarios pueden fijar precios según la identidad, por ejemplo un precio para los crawlers de búsqueda con IA verificados y otro para los agentes no verificados.

**Cloudflare.** El 30 de septiembre de 2026, Cloudflare abrió dos betas más. El [Monetization Gateway](https://blog.cloudflare.com/monetization-gateway-beta/) cobra a los agentes por solicitud, por consulta de búsqueda o por token mediante x402; los pagos se liquidan en USDC sobre Base a través del x402 Facilitator de Coinbase, y la beta cerrada solo admite vendedores y compradores elegibles con sede en Estados Unidos. Pay Per Use no envía ningún 402: un comprador ofrece un precio por un uso concreto del contenido e informa de cada uso, y Cloudflare factura al comprador y paga al editor.

| | Pay per crawl | x402 (Gateway, AWS WAF) | Pay Per Use |
|---|---|---|---|
| Señal de precio | Cabecera `crawler-price` | Cabecera `PAYMENT-REQUIRED` | Oferta acordada de antemano |
| El cliente necesita | Claves de Web Bot Auth, Stripe | Un monedero que firme pagos | Un acuerdo de comprador |
| El dinero pasa por | Cloudflare | USDC mediante un facilitador | Cloudflare |
| Se cobra por | Cada rastreo con éxito | Solicitud, consulta o token | Cada uso informado |
| Estado, 6 oct. 2026 | Beta cerrada | Beta cerrada; activo en AWS | Beta |

## Qué significa un 402 para crawlers de IA y scrapers

Un 402 no es una caída ni un bloqueo. Es un precio, y hay dos reacciones correctas: pagar mediante el sistema del sitio, si el operador de tu crawler lo ha aceptado, o dejar de pedir ese recurso.

- **No lo reintentes como un 429 o un 503.** Esos códigos dicen «vuelve más tarde»; un 402 se repetirá. Registra la URL, la cabecera de precio y la hora, y sigue adelante.
- **No intentes esquivarlo.** El precio va ligado a la identidad del crawler y a las reglas del sitio, no a una dirección IP. Rotar IP o quitar la firma convierte un crawler conocido en un bot sin identificar, y AWS permite a los propietarios cobrar también a los agentes no verificados. Llevarse contenido con precio sin pagar incumple además las condiciones del sitio.
- **Limita el gasto.** Con pay per crawl, `crawler-max-price` fija un tope por solicitud. Con x402, dale al monedero del agente un presupuesto y una lista de sitios aprobados antes de que firme nada.
- **Distingue un precio de las demás respuestas de Cloudflare.** Las verificaciones, los bloqueos y los límites de solicitudes se ven distintos en el estado y en las cabeceras; nuestra [guía sobre Cloudflare y scraping](/es/blog/cloudflare-scraper) muestra cómo diferenciarlos en código.

Antes de todo eso, lee robots.txt. Pay per crawl no lo sustituye: una ruta que robots.txt excluye no debe pedirse a ningún precio. Nuestra [guía de robots.txt](/es/blog/robots-txt) explica cómo aplican los crawlers sus reglas.

Los proxies cumplen aquí un papel más limitado de lo que muchos esperan. Cambian la ruta y el país de origen de una solicitud, lo que importa en páginas públicas que varían según la ubicación, como los precios locales. Los [Proxies residenciales](https://proxynet.io/es/residential-proxy) muestran a un crawler la página que ve un visitante de ese país. No cambian quién es el crawler para un sistema de pago, ni hacen gratis una página con precio.

## Qué pueden decidir los propietarios de sitios

Para el propietario de un sitio, el 402 añade Charge a Allow y Block. Allow conviene a los crawlers cuyas visitas traen lectores de vuelta, como los buscadores. Charge solo genera ingresos con crawlers que firman sus solicitudes y tienen una relación de facturación; para todos los demás funciona como Block.

Para cobrar hace falta algo delante del sitio que pueda poner precio a las solicitudes: Cloudflare (pay per crawl o el Monetization Gateway) o AWS WAF con CloudFront. Un sitio en un alojamiento sencillo puede enviar un 402 desde su propio código, pero también tendría que identificar a los crawlers y cobrar el dinero.

robots.txt y llms.txt mantienen su función. robots.txt indica a los crawlers qué rutas pueden rastrear. llms.txt, un archivo Markdown que da a las herramientas de IA un resumen breve del sitio y de sus páginas clave, no dice nada sobre acceso ni precio; [nuestra guía de llms.txt](/es/blog/what-is-llms-txt) explica para qué sirve. Ninguno de los dos archivos puede cobrar a nadie.

## Límites y preguntas abiertas

- **Sin formato estándar.** Las cabeceras `crawler-*` de Cloudflare y las cabeceras `PAYMENT-*` de x402 son sistemas distintos; un crawler debe admitir cada uno de los sistemas con los que quiera pagar.
- **Disponibilidad limitada.** La mayoría de estos programas son betas cerradas, y el Monetization Gateway se limita a Estados Unidos.
- **Medios de pago.** Las implementaciones de x402 liquidan hoy en una stablecoin. Las normas sobre monederos, impuestos y contabilidad varían según el país y son asunto de los equipos financieros y legales.
- **Primero, la identidad.** La facturación da por hecho que las solicitudes van firmadas. El borrador del IETF para Web Bot Auth no pasó a ser documento de un grupo de trabajo hasta el 1 de septiembre de 2026.

## Errores habituales

- **Reintentar un 402 en bucle,** como si fuera una sobrecarga temporal.
- **Tratar un 402 como un bloqueo** y cambiar de IP o de user agent.
- **Dejar que un agente firme pagos x402** sin tope de gasto ni lista de sitios aprobados.
- **Cobrar a crawlers que no pueden pagar** y esperar ingresos: para ellos, Charge es un bloqueo.
- **Leer el 402 de Stripe como «tienes que pagar»:** Stripe lo llama «Request Failed» (solicitud fallida), y suele deberse a una tarjeta rechazada.

## Guía de decisión

| Tu situación | Qué hacer |
|---|---|
| Tu crawler recibe un 402 con `crawler-price` | Detente, o paga a través de Cloudflare si estás inscrito |
| Tu agente recibe un 402 con `PAYMENT-REQUIRED` | Paga solo dentro de un presupuesto y una lista de sitios fijados; si no, detente |
| Stripe, Vercel o npm devuelven 402 | Corrige el pago, el plan o el acceso al paquete (mira las preguntas frecuentes) |
| Quieres que los crawlers de IA paguen por tus páginas | Compara pay per crawl, el Monetization Gateway y AWS WAF |
| Solo quieres mantener fuera a los crawlers de IA | Usa robots.txt y el bloqueo; no hace falta un sistema de pago |

## Preguntas frecuentes

### ¿Qué significa 402 Payment Required?

El servidor quiere un pago antes de entregar el recurso. El estándar HTTP reserva el código sin decir cómo pagar, así que cada sistema añade sus propias cabeceras: `crawler-price` en pay per crawl, `PAYMENT-REQUIRED` en x402.

### ¿Un 402 es un error?

Pertenece a la clase 4xx de problemas del lado del cliente, y los navegadores lo muestran como cualquier página de error. Pero para un crawler preparado para el acceso de pago es un paso normal: precio, pago, página.

### ¿Cómo soluciono un error 402 Payment Required?

Depende de quién lo envíe. En Stripe, lee el código de error; en Vercel, revisa el uso y el plan de tu equipo; en npm, publica los paquetes con ámbito usando `--access public`. Si un sitio web te muestra un 402, solo su propietario puede solucionarlo.

### ¿Qué diferencia hay entre 401, 402 y 403?

401 significa que el servidor quiere que te autentiques, con un inicio de sesión o una clave de API. 402 significa que quiere un pago. 403 significa que entendió la solicitud y la rechaza, sin ningún precio de por medio.

### ¿Necesito criptomonedas para usar x402?

La especificación deja espacio para otras redes y monedas, pero las implementaciones en marcha, AWS WAF y el Monetization Gateway de Cloudflare, liquidan en USDC, así que un cliente que paga necesita un monedero con USDC. Esto describe los sistemas; no es una recomendación.

### ¿Puede un proxy esquivar un 402?

No. El precio va ligado a la identidad del crawler y a las reglas del sitio, no a una dirección IP. Ocultar tu identidad convierte a un cliente que paga en un bot sin identificar e incumple las condiciones del sitio. Si no quieres pagar, deja de pedir la página.

## En resumen

HTTP 402 Payment Required se reservó en 1997 y quedó sin definir; pay per crawl, x402, AWS WAF y el Monetization Gateway de Cloudflare le han dado por fin una función. Para un crawler o un agente, un 402 es un precio: paga dentro de un presupuesto o detente. Al propietario de un sitio le añade Charge a Allow y Block, junto a robots.txt y no en su lugar. Stripe, Vercel y npm usan el mismo código para sus propios problemas de facturación, así que lee primero las cabeceras. Para recopilar datos públicos que no tienen precio, consulta nuestra página de [extracción de datos](/es/data-scraping).
