En este artículo

Si tu sitio recibiera 100 visitas ahora mismo, 53 no serían personas. Y de esas 53, cuarenta tendrían malas intenciones. La internet dejó de ser un lugar humano hace dos años — la mayoría solo no se ha enterado.
El cruce: 53% bots, 47% humanos
El Bad Bot Report 2026 de Imperva/Thales —el estudio anual de referencia sobre tráfico automatizado, ahora en su decimotercera edición— puso el número negro sobre blanco con datos de 2025:
Automated traffic accounted for 53 percent of all observed web traffic in 2025. Of that, 40 percent was generated by bad bots, up from 37 percent the year before. The other 13 percent was benign automation, which includes harmless traffic such as search engines and AI crawlers. Human traffic, accounting for 47 percent of traffic, now represents a shrinking share of overall activity.
— Thales/Imperva, Bad Bot Report 2026
Es el segundo año consecutivo en que el tráfico automatizado supera al humano. No fue un pico puntual ni un artefacto de medición: es la segunda campana de una tendencia estructural. La internet donde “cada visitante es una persona” ya no existe; la que tenemos es una donde las personas son minoría funcional.
El desglose que casi nadie cuenta: 40/13/47
El titular “53%” es el que salió en todos lados, pero el desglose es la historia real. De cada 100 requests a tu sitio: 40 vienen de bots maliciosos (credential stuffing, scraping, abuso de APIs, account takeover, robo de contenido, ad fraud), 13 de bots benignos (motores de búsqueda, crawlers de IA, monitoreo) y solo 47 de humanos. Dicho de otro modo: por cada visitante real, tu servidor atiende aproximadamente un bot con intenciones hostiles.
Eso cambia la lectura de todo. Cuando alguien dice “mi tráfico subió 30% este mes”, la primera pregunta honesta en 2026 es: ¿subió tu tráfico o subió el ruido? Los dashboards que no separan humano de automatizado no están midiendo tu negocio — están midiendo la internet.
Una década de tendencia, no un evento
El mismo reporte trae la serie histórica de diez años, y la dirección es monótona: la porción de bots y de bots maliciosos sube cada año, la porción humana cae año tras año. El salto de 2024 a 2025 fue de 37% a 40% en bots maliciosos — tres puntos porcentuales en un año sobre el tráfico completo de la red medida. No hay ningún dato en la serie que sugiera reversión; cada cohorte de herramientas IA suma una nueva capa de automatización encima.
Taxonomía 2026: good bots, bad bots y AI agents
La novedad conceptual del reporte 2026 es que el viejo binomio “buen bot / mal bot” ya no alcanza. El propio estudio introduce una tercera categoría, y conviene citarla completa porque redefine el problema:
AI agents are emerging as a third category of automated traffic, alongside traditional good bots and bad bots. These agents interact directly with applications and APIs to retrieve data and perform tasks on behalf of users. As a result, automated activity that would previously have appeared anomalous is increasingly treated as expected behavior.
— Thales/Imperva, Bad Bot Report 2026
Traducción operativa: hay tráfico automatizado que trabaja para un humano — consulta, compara, compra, agenda. No es indexación (el crawler clásico) ni ataque (el bot malicioso): es un agente con mandato. Y su existencia difumina la frontera que los sistemas de seguridad usaban para decidir qué bloquear: lo legítimo y lo malicioso ahora operan por los mismos canales, con los mismos patrones, desde la misma nube.
Para un sitio, esto significa que la pregunta “¿bloqueo los bots?” está mal formulada. La pregunta correcta es: ¿cuál automatización quiero atender y a cuál le cobro la entrada?
La ofensiva IA: 12.5× más ataques en un año
La capa maliciosa no solo creció en volumen: se volvió más agresiva. Según el reporte, el promedio diario de ataques con bots potenciados por IA que la red bloqueó se multiplicó por 12.5 en un año — de 2 millones a 25 millones de intentos bloqueados por día. El país más golpeado es Estados Unidos (49% del total), seguido por Francia (6%) y Reino Unido. Y el reporte incluye una advertencia metodológica honesta: esa cifra es la parte visible, la que se identifica a sí misma o dispara controles de seguridad. Una porción mucho mayor de automatización IA permanece sin verificar — la brecha entre lo observable y la escala real sigue creciendo.
El leaderboard volátil de los AI crawlers
Dentro del 13% benigno, los crawlers de inteligencia artificial merecen capítulo propio. El análisis de Cloudflare sobre el tráfico de AI crawlers muestra un panorama en movimiento constante:
GPTBot was again the most active AI bot, Amazonbot moved up into second place; together these bots now account for over 40% of crawling traffic. ClaudeBot and Meta-ExternalAgent both had a 13.9% share of the crawling traffic, with ByteDance’s ByteSpider rounding out the top five.
— Cloudflare, “A deeper look at AI crawlers” (jul 2026)
Lo notable no es quién lidera — es que el liderazgo cambia mes a mes. Los análisis de las series públicas de Cloudflare muestran a ClaudeBot retomando el primer puesto en junio con 19.8% contra 9.4% de GPTBot, tras un mayo donde la relación estaba invertida. Leer un solo mes como ranking duradero es un error: los volúmenes son volátiles porque responden a ciclos de entrenamiento y lanzamientos de producto, no a una demanda estable.
Qué hace un sitio mediano (nuestra experiencia real)
Esto no es teoría para nosotros: operamos sitios reales que reciben su parte proporcional de esta internet. En un e-commerce a nuestro cargo vimos tráfico anómalo concentrado en un operador de red concreto de un país asiático, sesiones que no se comportaban como humanos y métricas contaminadas. La respuesta no fue blindar la aplicación ni cargar captchas en todas partes: fueron cuatro reglas en el WAF del CDN.
La receta que nos funcionó, en orden de eficacia:
| Regla | Tipo | Qué logró |
|---|---|---|
| Challenge geográfico al ASN anómalo | Managed challenge en el borde | El tráfico basura dejó de llegar a la app; los humanos reales de esa región pasan el reto sin fricción |
| Challenge en checkout | Managed challenge en ruta crítica | Credential stuffing y carts fantasma fuera del embudo de pago |
| Challenge en creación de cuenta | Managed challenge en POST | Registro masivo de cuentas falsas desplomado |
| Rate limit en rutas sensibles | Límite de requests | Piso de daño ante cualquier ráfaga que supere los challenges |
Dos aprendizajes de esa experiencia que no son obvios. Primero: resuelve los bots en el borde, no en la aplicación — cada request de bot que llega a tu servidor consume compute que pagas tú; un challenge en el CDN cuesta casi nada. Segundo: cuando depuramos el tráfico, las métricas “empeoraron” en volumen y mejoraron en verdad — las sesiones infladas desaparecieron y lo que quedó fue la audiencia real, que es la única que compra.
Y la otra cara del fenómeno también nos toca: la IA legítima que sí quieres de visita. Si te interesa prepararte para esa internet de agentes que deciden, en cómo elegir modelos y agentes con supervisión y en los límites reales de la IA para primeros usuarios desarmamos el tema sin humo — y en ERNIE vs SDXL mostramos cómo se compara IA que corre en tu propia máquina.
Preguntas frecuentes
¿Qué porcentaje del tráfico web son bots en 2026?
53% del tráfico web observado en 2025 fue automatizado según el Bad Bot Report 2026 de Imperva/Thales, segundo año consecutivo por encima del tráfico humano (47%). De ese 53%, 40 puntos son bots maliciosos y 13 automatización benigna.
¿Debo bloquear GPTBot y los crawlers de IA?
Depende de tu modelo. Si tu negocio vive de visitas directas y el scraping te cuesta dinero sin retorno, restringirlos en robots.txt o el WAF es razonable. Si quieres que tu contenido aparezca en respuestas de asistentes de IA, bloquearlos es regar el jardín de otros. La decisión es comercial, no técnica: qué automatización quieres atender.
¿Los bots arruinan mis métricas de analítica?
Sí — sesiones infladas, tasas de rebote distorsionadas y conversiones que parecen mejores de lo que son. Los filtros nativos de las herramientas de analítica solo atrapan una lista conocida de bots; el resto entra como tráfico “humano” y contamina cada decisión que tomes con esos datos.
¿Qué es un managed challenge y por qué funciona mejor que una captcha?
Es una prueba que se resuelve sola en el navegador (verificaciones de entorno, reputación, comportamiento) y solo muestra un paso visible cuando la señal es dudosa. Bots automatizados la fallan sin que ningún humano la note; las captchas tradicionales castigan justo a las personas.
¿Esto significa que mi sitio es atacado ahora mismo?
Si tu sitio es público y tiene tráfico, recibe bots maliciosos — es la estadística base de la internet actual. La mayoría son escaneos automáticos de oportunidad (buscar formularios vulnerables, endpoints por defecto, credenciales filtradas). Un WAF con challenges en rutas sensibles neutraliza la mayor parte sin mantenimiento diario.
El conocimiento verdadero trasciende a lo público 🌀
Continúa explorando Inteligencia Artificial con piezas relacionadas y evidencia adicional.
Ver relacionados



