Paso a paso

Así funciona
CaptchaCore.

Risk Engine adaptativa, Proof of Work, análisis de comportamiento y Threat Intelligence trabajan en conjunto — invisible para las personas, irresoluble para los bots.

¿Ha llegado desde el widget?

En resumen: qué acaba de ocurrir

Un sitio web que ha visitado utiliza CaptchaCore para comprobar si una solicitud procede de una persona o de un bot. No ha tenido que hacer clic en semáforos ni descifrar caracteres: la comprobación se ejecutó en segundo plano.

Abrir el centro de privacidad

Sin cookies

La comprobación no coloca ninguna cookie de seguimiento ni píxel publicitario. Nada se combina entre sitios web.

Sin datos en bruto

El movimiento del ratón y el ritmo de escritura se condensan en métricas dentro del navegador. El servidor solo recibe esos valores, nunca los movimientos en sí.

Servidores en Alemania

El tratamiento se realiza exclusivamente en servidores de Alemania y las direcciones IP se almacenan truncadas. Sin transferencia a EE. UU.

Una verificación, cuatro etapas

Qué ocurre entre la carga de la página y el envío

Haga clic en una etapa: a la derecha verá lo que el widget y el servidor intercambian realmente en ese momento.

GET /api/v2/challenge · 41 ms

Política adaptativa recibida

perfil: login pow: sha-256 · 4 nonce: firmado con EdDSA ttl: 300 s

El widget de 16 KB se carga — todavía no ha pasado nada, ninguna cookie establecida.

El proceso

7 pasos en menos de 300ms

01

La página se carga

16 KB

El widget V2 (16 KB gzip) se carga de forma asíncrona — no bloquea ni el renderizado ni la interacción. Sin framework, sin dependencias.

02

Política de challenge

adaptativa

El servidor envía una política adaptativa: tipo de challenge, dificultad, perfil de sitio, nivel de UAM — firmada criptográficamente con EdDSA.

03

Proof of Work

~200ms

El navegador resuelve un PoW SHA-256 o memory-hard (Argon2) en un WebWorker — el hilo de la UI queda libre y el usuario no nota nada. La dificultad se adapta.

04

Comportamiento y huella de entorno

en paralelo

Entropía del ratón, ritmo de tecleo, eventos touch más canvas timing, renderizador WebGL, cadencia de rAF, APIs de almacenamiento — desenmascara también navegadores headless camuflados. Solo scores agregados, sin datos en bruto.

05

Token + bindings

EdDSA

La solución PoW + los scores de comportamiento + los bindings firmados (origen, sitio, tipo de formulario) se combinan en el token V2. Ningún replay entre sitios es posible.

06

Risk Engine adaptativa

<50ms

Evaluación basada en perfiles: el login es más estricto que un formulario de contacto. Amplio archivo de IP (actualizado varias veces al día), detección de campañas, Confidence Score, reason codes.

07

Decisión

Score 0-100

allow, challenge, step_up o block — según el perfil del sitio y la política del formulario. El Under-Attack-Mode de 4 niveles escala automáticamente.

Proof of Work — SHA-256 / Argon2

Nonce:

a3f8c2e91b7d4f6...

Solución:

00007f3a9c1b...

Cálculo ~200ms

Tamaño del widget (gzip)

reCAPTCHA
450 KB
hCaptcha
65 KB
CaptchaCore V2
16 KB

Capa 1

Proof of Work

Cada navegador debe resolver un problema de cálculo antes de poder enviar el formulario. Para una persona individual es imperceptible (~200ms); para oleadas de bots con miles de peticiones por segundo resulta impagable.

  • WebWorker — nunca bloquea el hilo de la UI
  • SHA-256 (estándar) + Argon2 memory-hard (resistente a GPU en caso de riesgo elevado)
  • Dificultad dinámica según el perfil del sitio + nivel de Under-Attack
  • Nonce: de un solo uso, firmado con EdDSA, replay imposible

Capa 2

Análisis de comportamiento

Mientras el usuario rellena el formulario, el widget recoge métricas de comportamiento de forma pasiva. Ningún dato en bruto sale del navegador — solo scores agregados.

Entropía del ratón

Shannon, 8 sectores

Ritmo de tecleo

Intervalos entre teclas

Scroll/touch

Eventos, velocidad

Cambios de foco

Orden de tabulación

Caracteres tecleados

vs. pegados

Time-on-Page

Tiempo hasta el envío

Señales de comportamiento — en vivo

2.7

Entropía

0.68

Ritmo

42

Eventos

Risk Engine — Sentinel

4

/100 Risk Score

0 — allow 30 — challenge 60 — block — 100
PoW Behavior Canvas WebGL rAF Archivo de IP User-Agent Env ASN Geo Rate Threat-Intel Campañas Perfil Confidence

Capa 3

Risk Engine adaptativa

En el servidor, la Risk Engine evalúa todas las señales según el contexto — el login se evalúa con más rigor que un formulario de contacto. Los perfiles de sitio y las políticas de formulario controlan los umbrales de forma individual.

allow

Humano, dejar pasar — con Confidence Score y reason codes

challenge / step_up

Sospechoso — comprobación de interacción adicional o PoW elevado

block

Bot detectado — bloquear

Detección

Humano vs. bot

Las personas reales generan patrones de comportamiento naturales. Los bots se delatan por señales ausentes o artificiales.

Humano

Patrón de tecleo natural detectado

Entropía del ratón2.7 (natural)
Ritmo de tecleo0.68 (variable)
Time-on-Page12.4s
Env: webdriverfalse
Risk Score4 — allow

Bot (Headless Chrome)

Relleno instantáneo detectado — sin patrón de tecleo

Entropía del ratón0.0 (ninguna)
Ritmo de tecleo0.0 (instantáneo)
Time-on-Page0.2s
Env: webdrivertrue
Risk Score87 — block

Rendimiento

Todo el proceso en <300ms

Cargar el widget

0ms

16 KB async/defer, sin bloqueo

Cargar política

~10ms

Política de challenge adaptativa desde el servidor

Resolver PoW

~200ms

SHA-256 o Argon2 en el WebWorker

Recopilar comportamiento

en paralelo

Se ejecuta en paralelo al PoW

Token + bindings

0ms

Bindings firmados con EdDSA, al instante

Risk Engine

<50ms

Evaluación adaptativa + archivo de IPs + threat intel

La ventaja

Qué significa esto para su sitio web

La tecnología es un medio para un fin. Lo que cuenta es que sus formularios lleguen, que su departamento jurídico duerma tranquilo y que nadie tenga que resolver un rompecabezas de imágenes.

Sin rompecabezas de imágenes, sin abandonos

Los CAPTCHA clásicos cuestan conversiones: los usuarios fallan con semáforos y bicicletas, y las personas con discapacidad visual aún más. CaptchaCore comprueba de forma pasiva en segundo plano. Solo aparece una interacción cuando hay una sospecha real.

  • Normalmente sin acertijos de imagen, texto o audio
  • Manejable con teclado y compatible con lectores de pantalla
  • Como mucho, el usuario marca una casilla

RGPD sin letra pequeña

Sin transferencia a EE. UU., sin consentimiento en el banner de cookies, sin peticiones a terceros desde el widget. El contrato de encargo de tratamiento se firma electrónicamente en su cuenta, con PDF para su archivo.

  • Tratamiento exclusivamente en Alemania
  • Contrato de encargo de tratamiento según el art. 28 del RGPD con un clic
  • Direcciones IP anonimizadas y periodo de conservación configurable

Los ataques le cuestan al atacante, no a usted

La prueba de trabajo invierte la economía: una sola solicitud es imperceptible, un millón resulta caro. Ante una oleada de ataques, el modo bajo ataque escala automáticamente en cuatro niveles.

  • La dificultad aumenta con la presión del ataque
  • Detección de campañas entre sitios
  • Archivo de IP actualizado varias veces al día

Integrado en minutos

Complementos listos para WordPress, WoltLab y Symfony, un paquete Composer para Laravel y una API REST ligera para todo lo demás. Dos líneas de código en el formulario y una línea en el servidor para la comprobación.

  • Complemento de WordPress con actualización automática
  • Middleware de Laravel y componente Blade
  • API REST con códigos de motivo para su propia lógica

En comparación

CaptchaCore, reCAPTCHA y hCaptcha

Las diferencias que acaban en su aviso de privacidad y en su tiempo de carga.

Criterio CaptchaCore reCAPTCHA hCaptcha
Lugar del tratamiento Alemania EE. UU. (Google) EE. UU. (Intuition Machines)
Transferencia a terceros países ninguna
Consentimiento necesario no por lo general sí por lo general sí
Cookies ninguna
Tamaño del widget (gzip) 16 KB 450 KB 65 KB
Interacción del usuario normalmente ninguna posibles rompecabezas de imágenes posibles rompecabezas de imágenes
Contrato de encargo de tratamiento se puede firmar electrónicamente en la cuenta condiciones adicionales en línea condiciones adicionales en línea
Autoalojable no no
Códigos de motivo en la respuesta no no

Los datos sobre proveedores externos siguen su documentación pública, a fecha de septiembre de 2026. Si se requiere consentimiento lo decide en última instancia su propia evaluación de protección de datos.

Preguntas frecuentes

Lo que más preguntan clientes y visitantes

¿Tengo que incluir CaptchaCore en el banner de cookies?

No. El widget no coloca cookies ni carga nada de terceros. Solo en el modo bajo ataque se establece una cookie técnica de sesión de corta duración, necesaria para el funcionamiento. Aun así, CaptchaCore debe figurar en su política de privacidad; le facilitamos un texto listo para usar.

¿Qué ocurre si se bloquea por error a una persona real?

El motor de riesgo tiene cuatro salidas, no dos. Ante la duda devuelve challenge o step_up, es decir, una comprobación adicional en lugar de un bloqueo. Cada decisión lleva códigos de motivo, de modo que el registro muestra exactamente qué señal fue decisiva y usted puede ajustar los umbrales por formulario.

¿Funciona sin JavaScript?

No, la prueba de trabajo y el análisis de comportamiento requieren JavaScript. Para los usuarios sin él, usted decide en cada formulario si el envío se rechaza o se permite y se registra. Las caídas del servicio siguen el mismo principio: usted decide si en caso de duda se bloquea o se deja pasar.

¿Qué grado de accesibilidad tiene la comprobación?

En condiciones normales no hay nada que manejar. Si se necesita una interacción, se puede usar con el teclado y está etiquetada para lectores de pantalla. No hay, de forma deliberada, acertijos de imagen o audio, con los que las personas con discapacidad visual o auditiva fallan a menudo.

¿Qué datos ven ustedes como operadores de CaptchaCore?

Métricas agregadas, puntuaciones de riesgo y hashes, además de la dirección IP truncada y un hash del user agent. Ningún contenido de formularios, ningún movimiento del ratón, ninguna pulsación de teclas. El periodo de conservación de los registros lo fija usted; por defecto son 30 días.

¿Cuánto cuesta y en cuánto tiempo estoy operativo?

Existe un nivel gratuito permanente para sitios web privados y, por encima, los planes comerciales. En WordPress la integración lleva unos minutos: instalar el complemento, introducir la clave del sitio y elegir los formularios. Si lo desea, las facturas se emiten como factura electrónica en formato ZUGFeRD.

¿Listo para verlo por ti mismo?

Pruebe la comprobación en la demo en vivo, consulte los precios o lea directamente en la documentación cómo es la integración.

Gratis de forma permanente para sitios web privados · Tratamiento en Alemania · Contrato de encargo en su cuenta