El mecanismo que hay detrás de «Verifica que eres humano»: cómo funcionan los tokens CAPTCHA y por qué tu navegador sigue mostrándolos.
Un desafío-respuesta CAPTCHA es un mecanismo de seguridad que ayuda a un sitio web a distinguir la actividad humana de las peticiones automatizadas. El desafío puede requerir una acción visible, como seleccionar imágenes, o puede ejecutarse como una comprobación del navegador en segundo plano. El sitio web evalúa el resultado antes de aceptar la petición protegida.
Los sistemas CAPTCHA modernos suelen devolver un token de respuesta de corta duración una vez completada la comprobación. El navegador envía ese token junto con el formulario o la petición, y el sitio web lo verifica en el servidor. Los tokens caducan y por lo general son de un solo uso, lo que ayuda a evitar que se reutilice una misma respuesta válida.
En este artículo aprenderás cómo funcionan las respuestas a los desafíos CAPTCHA y para qué se utiliza esta tecnología.
Respuesta rápida
La respuesta a un desafío CAPTCHA es el resultado que un sistema CAPTCHA da a un sitio web tras comprobar si una petición parece proceder de una persona y no de un bot.
En muchos sistemas, el navegador recibe un token de corta duración cuando la comprobación se supera. Envía ese token al sitio web, y el sitio lo verifica con el proveedor del CAPTCHA antes de aceptar la acción: por ejemplo, enviar un formulario o crear una cuenta.
No todos los CAPTCHA implican resolver un rompecabezas. Algunos se ejecutan en segundo plano y evalúan señales del navegador o de la propia petición. Según el sistema, el resultado puede ser una simple decisión de aprobado/suspenso o una puntuación de riesgo.
Los CAPTCHA son sobre todo una medida antiabuso. Pueden hacer que los ataques automatizados sean más difíciles o más caros, pero no acreditan la identidad de un usuario y no deben considerarse un sustituto de la autenticación ni de otros controles antifraude.
CAPTCHA son las siglas de Completely Automated Public Turing test to tell Computers and Humans Apart. Los sitios web usan CAPTCHA para ayudar a distinguir a los usuarios legítimos del tráfico automatizado.
Un flujo CAPTCHA suele tener tres pasos:
Así que, cuando veas el término "respuesta a un desafío CAPTCHA", normalmente se refiere al valor que se produce tras la comprobación del CAPTCHA. En los sistemas CAPTCHA modernos, ese valor suele ser un token y no la respuesta literal del usuario a un rompecabezas.
Una respuesta válida le indica al sitio web que el proveedor del CAPTCHA aceptó la interacción. Es una señal de seguridad, no una prueba absoluta de que la petición procede de una persona.
Un CAPTCHA genera un token de corta duración que un sitio web puede verificar antes de aceptar una petición protegida.
La verificación en el servidor es imprescindible. Un sitio web no puede fiarse de que el navegador se limite a afirmar que el CAPTCHA se completó. Un cliente automatizado puede saltarse la página visible y enviar peticiones directamente al servidor.
Por eso, los sistemas CAPTCHA como Google reCAPTCHA y Cloudflare Turnstile se diseñan en torno a la verificación en el backend: el navegador obtiene el token, pero el servidor decide si confía en él.
Un proveedor de CAPTCHA devuelve datos de verificación después de que tu servidor envíe un token CAPTCHA para validarlo.
Los campos exactos varían según el proveedor. Una respuesta puede contener:
Por ejemplo, reCAPTCHA v3 devuelve una puntuación de 0.0 a 1.0 y un valor de acción. Tu servidor debería comprobar ambos en lugar de fiarse solo del éxito.
{
"success": true,
"score": 0.9,
"action": "login",
"challenge_ts": "2026-08-15T12:00:00Z",
"hostname": "example.com"
}Cloudflare Turnstile no usa el modelo de puntuación de reCAPTCHA, pero su respuesta de verificación incluye campos como success, challenge_ts, hostname, action y cdata.
{
"success": true,
"challenge_ts": "2026-08-15T12:00:00Z",
"hostname": "example.com",
"action": "login",
"cdata": "session-123"
}Lo importante es que el token en sí no es el resultado final de la verificación. Tu backend envía el token al proveedor del CAPTCHA, recibe la respuesta de verificación y comprueba los campos devueltos antes de aceptar la petición.
Los CAPTCHA de texto muestran letras o números distorsionados que el usuario debe escribir en un recuadro. Fueron eficaces cuando el reconocimiento óptico de caracteres tenía problemas para separar los caracteres de las formas deformadas y los fondos con ruido.
Hoy el software de reconocimiento ha mejorado y, además, poner el texto más difícil para el software suele hacerlo también más difícil de leer para las personas. Esto es especialmente problemático para usuarios con baja visión, dislexia u otras discapacidades perceptivas.
Fuente: Damian Yerrick vía Wikimedia Commons
Los CAPTCHA de imagen piden a los usuarios que seleccionen fotos que contengan un objeto concreto, como bicicletas, autobuses o semáforos.
La dificultad suele ser menos evidente de lo que sugiere la tarea. Los objetos pueden ocupar varias casillas, los detalles pequeños se ven peor en el móvil y algunos usuarios no pueden interpretar las imágenes con fiabilidad. Los sistemas modernos también pueden evaluar la propia interacción, en lugar de fijarse únicamente en si se seleccionaron las casillas correctas.
Fuente: kit de prensa de hCaptcha
Fuente: kit de prensa de hCaptcha
Los CAPTCHA de audio suelen reproducir letras, números o palabras habladas sobre un ruido de fondo y piden al usuario que las transcriba. Se ofrecen habitualmente como alternativa a los desafíos visuales.
Esta es la conocida casilla No soy un robot que ya has visto mil veces. Curiosamente, no comprueba si un bot puede hacer clic en una casilla, sino que analiza la estructura de la petición y la sesión del navegador, y usa el clic como una parte más de esa evaluación. Una petición considerada de bajo riesgo puede pasar de inmediato. Si el sistema tiene menos certeza, puede presentar un desafío adicional de imagen o de audio.
Fuente: documentación de Google reCAPTCHA .
Los sistemas basados en riesgo intentan decidir si un visitante parece legítimo sin presentar un rompecabezas a todo el mundo. Pueden evaluar señales del navegador y de la interacción, asignar una puntuación de riesgo y pedir una verificación adicional solo cuando algo resulta sospechoso.
Esto elimina buena parte de la fricción asociada a los CAPTCHA tradicionales. También traslada más parte del proceso fuera de la vista, lo que hace más importantes las preguntas sobre qué datos se recopilan y cómo se genera la puntuación.
Los sistemas de desafío gestionado deciden qué comprobaciones ejecutar en cada petición. Estos productos suelen venderse como alternativas a los rompecabezas CAPTCHA tradicionales. En la práctica, siguen haciendo el mismo trabajo básico: evaluar el navegador o al usuario, generar un token cuando la comprobación se supera y permitir que el sitio web verifique ese token antes de aceptar la petición.
Fuente: blog de Cloudflare .
Los sitios web usan CAPTCHA para impedir que los bots actúen a velocidad de máquina en situaciones en las que es posible abusar de un servicio mediante la repetición automatizada. Por ejemplo, un bot puede crear miles de cuentas, probar contraseñas robadas en las páginas de inicio de sesión, inundar de spam un formulario de contacto o comprar artículos con stock limitado antes de que una persona tenga la oportunidad.
El CAPTCHA se usa habitualmente en:
El CAPTCHA no demuestra que alguien sea de fiar. Sobre todo plantea una pregunta más concreta: ¿parece que esta petición viene de una persona?
Los sitios suelen combinarlo con otras protecciones, como límites de frecuencia, controles de inicio de sesión y detección de fraude. El CAPTCHA es útil cuando el problema es el tráfico de bots, pero no puede sustituir a esas medidas.
Si un sitio web no para de mostrarte CAPTCHA, suele significar que algo de tu conexión o de tu navegador le resulta poco habitual a su sistema antiabuso.
Estas son las causas más habituales:
Que aparezcan CAPTCHA repetidos no significa automáticamente que el sitio te haya identificado como un bot. Normalmente quiere decir que sus comprobaciones automáticas detectaron suficiente actividad inusual como para pedir otra verificación.
Las herramientas de privacidad pueden ocultar o modificar algunas de las señales que le dicen a un sitio web que eres humano. Una VPN, por ejemplo, puede situar a miles de usuarios detrás de la misma dirección IP pública, algo que a un sitio que visitas le resulta parecido al tráfico de bots. El bloqueo de rastreadores también puede impedir que estén disponibles scripts, cookies u otros datos del navegador. Nada de eso significa que seas un bot, pero deja al sitio con menos información con la que trabajar.
Por eso una privacidad más sólida puede traducirse a veces en ver más CAPTCHA. El sitio cuenta con menos señales conocidas, así que puede pedirte con más frecuencia que demuestres que eres humano.
Un navegador centrado en la privacidad no puede hacer que esas comprobaciones desaparezcan de forma fiable, y tampoco debería debilitarlas a tus espaldas. Sigma Browser , por ejemplo, incluye un bloqueador de anuncios integrado y la opción de ejecutar la IA en el dispositivo.
En resumen, ver más CAPTCHA puede ser un efecto secundario molesto de revelar menos información en internet.
Los CAPTCHA en sí suelen ser inofensivos. La cuestión es si te fías del sitio web que te pide completarlo. Un CAPTCHA puede aparecer en una página de phishing, y hay esquemas de phishing que usan CAPTCHA legítimos para generar confianza, así que no lo tomes como prueba de que la página es segura.
Algunos sistemas CAPTCHA también recopilan señales sobre tu navegador, tu red y tu forma de interactuar con la página para decidir si pareces humano. Si eso te preocupa, consulta la política de privacidad del sitio y la documentación del proveedor del CAPTCHA.
Desconfía especialmente si una página de "verificación" te dice que instales software, desactives ajustes de seguridad, abras un terminal o pegues un comando. Eso no son requisitos normales de un CAPTCHA. Sal de la página y accede de nuevo al servicio desde una dirección que sepas que es legítima.
Sí. Algunos desafíos CAPTCHA ya los puede resolver la IA, sobre todo los basados en imagen y en audio. Los bots también han mejorado a la hora de usar navegadores reales, ejecutar JavaScript y comportarse lo bastante como usuarios normales para superar comprobaciones sencillas.
Y un bot no siempre necesita resolver el CAPTCHA por sí mismo. Un atacante puede enviar el desafío a un servicio de resolución humana, reutilizar una sesión de navegador válida o saltarse por completo la página protegida si el endpoint subyacente está expuesto.
Por eso el CAPTCHA no debe tratarse como la principal barrera de seguridad. El servidor sigue teniendo que verificar el resultado, los tokens deben caducar y funcionar una sola vez, y las mismas protecciones tienen que aplicarse a todas las rutas que ejecutan la acción sensible.
El objetivo de la protección moderna contra bots no es inventar un rompecabezas que las máquinas nunca puedan resolver, sino hacer que el abuso automatizado sea más difícil, más caro y más fácil de detectar.
Si has completado bien un CAPTCHA y aun así el sitio lo rechaza, el problema suele estar en la sesión del navegador y no en el propio rompecabezas.
Prueba estas soluciones en orden:
Evita las extensiones que resuelven CAPTCHA y los servicios de "bypass" de terceros. Pueden exponer información de la página a otro servicio y pueden incumplir las normas del sitio.
CAPTCHA es el nombre genérico de las pruebas que se usan para distinguir a los usuarios legítimos del tráfico automatizado.
reCAPTCHA, hCaptcha y Cloudflare Turnstile son servicios concretos que los sitios web usan para realizar esa comprobación.
Nombre | Qué es | Qué puedes ver |
|---|---|---|
CAPTCHA | La categoría general de sistemas de verificación humana | Desde texto distorsionado hasta rompecabezas de imágenes o comprobaciones invisibles |
reCAPTCHA | El servicio de verificación de Google | Una casilla, un desafío de imagen o audio, una verificación invisible o ningún desafío visible |
hCaptcha | Un proveedor de CAPTCHA independiente | Normalmente una casilla o un desafío, aunque también puede funcionar con poca o ninguna interacción |
Cloudflare Turnstile | La alternativa de Cloudflare a los desafíos CAPTCHA tradicionales | A menudo una breve comprobación automática o una casilla |
La distinción más importante es que CAPTCHA es una categoría; reCAPTCHA, hCaptcha y Turnstile son productos.
