¿Qué es una respuesta al desafío CAPTCHA?

El mecanismo que hay detrás de «Verifica que eres humano»: cómo funcionan los tokens CAPTCHA y por qué tu navegador sigue mostrándolos.

Índice de contenidos

Un desafío-respuesta CAPTCHA es un mecanismo de seguridad que ayuda a un sitio web a distinguir la actividad humana de las peticiones automatizadas. El desafío puede requerir una acción visible, como seleccionar imágenes, o puede ejecutarse como una comprobación del navegador en segundo plano. El sitio web evalúa el resultado antes de aceptar la petición protegida.

Los sistemas CAPTCHA modernos suelen devolver un token de respuesta de corta duración una vez completada la comprobación. El navegador envía ese token junto con el formulario o la petición, y el sitio web lo verifica en el servidor. Los tokens caducan y por lo general son de un solo uso, lo que ayuda a evitar que se reutilice una misma respuesta válida.

En este artículo aprenderás cómo funcionan las respuestas a los desafíos CAPTCHA y para qué se utiliza esta tecnología.

Respuesta rápida

La respuesta a un desafío CAPTCHA es el resultado que un sistema CAPTCHA da a un sitio web tras comprobar si una petición parece proceder de una persona y no de un bot.

En muchos sistemas, el navegador recibe un token de corta duración cuando la comprobación se supera. Envía ese token al sitio web, y el sitio lo verifica con el proveedor del CAPTCHA antes de aceptar la acción: por ejemplo, enviar un formulario o crear una cuenta.

No todos los CAPTCHA implican resolver un rompecabezas. Algunos se ejecutan en segundo plano y evalúan señales del navegador o de la propia petición. Según el sistema, el resultado puede ser una simple decisión de aprobado/suspenso o una puntuación de riesgo.

Los CAPTCHA son sobre todo una medida antiabuso. Pueden hacer que los ataques automatizados sean más difíciles o más caros, pero no acreditan la identidad de un usuario y no deben considerarse un sustituto de la autenticación ni de otros controles antifraude.

¿Qué significa "respuesta a un desafío CAPTCHA"?

CAPTCHA son las siglas de Completely Automated Public Turing test to tell Computers and Humans Apart. Los sitios web usan CAPTCHA para ayudar a distinguir a los usuarios legítimos del tráfico automatizado.

Un flujo CAPTCHA suele tener tres pasos:

  • Desafío: el servicio CAPTCHA presenta una prueba o realiza una comprobación del navegador.
  • Respuesta: una vez completada la comprobación, el servicio CAPTCHA genera una respuesta, normalmente un token.
  • Verificación: el sitio web envía ese token al proveedor del CAPTCHA para confirmar que es válido y que se emitió para el sitio o la acción previstos.

Así que, cuando veas el término "respuesta a un desafío CAPTCHA", normalmente se refiere al valor que se produce tras la comprobación del CAPTCHA. En los sistemas CAPTCHA modernos, ese valor suele ser un token y no la respuesta literal del usuario a un rompecabezas.

Una respuesta válida le indica al sitio web que el proveedor del CAPTCHA aceptó la interacción. Es una señal de seguridad, no una prueba absoluta de que la petición procede de una persona.

¿Cómo funciona la respuesta a un desafío CAPTCHA?

Un CAPTCHA genera un token de corta duración que un sitio web puede verificar antes de aceptar una petición protegida.

  1. El usuario realiza una acción protegida. Por ejemplo, envía un formulario, crea una cuenta o inicia sesión.
  2. La página carga el servicio CAPTCHA. El sitio se identifica ante el proveedor mediante una clave pública de sitio.
  3. El CAPTCHA comprueba la interacción. Puede pedirse al usuario que resuelva un desafío, o el proveedor puede realizar una comprobación de riesgo en segundo plano.
  4. El proveedor emite un token. Si la comprobación se supera, el navegador recibe un token de respuesta CAPTCHA temporal.
  5. El token se envía con la petición. El navegador lo incluye al enviar la acción protegida al sitio web.
  6. El servidor verifica el token. El backend del sitio web envía el token al proveedor del CAPTCHA y comprueba el resultado de la verificación.
  7. El sitio web decide si continúa. Una respuesta válida permite que la petición siga adelante si además cumple los demás requisitos del sitio.

La verificación en el servidor es imprescindible. Un sitio web no puede fiarse de que el navegador se limite a afirmar que el CAPTCHA se completó. Un cliente automatizado puede saltarse la página visible y enviar peticiones directamente al servidor.

Por eso, los sistemas CAPTCHA como Google reCAPTCHA y Cloudflare Turnstile se diseñan en torno a la verificación en el backend: el navegador obtiene el token, pero el servidor decide si confía en él.

¿Qué contiene una respuesta CAPTCHA?

Un proveedor de CAPTCHA devuelve datos de verificación después de que tu servidor envíe un token CAPTCHA para validarlo.

Los campos exactos varían según el proveedor. Una respuesta puede contener:

  • Si la verificación se ha superado
  • La hora en que se completó el desafío
  • El nombre de host para el que se emitió el token
  • La acción asociada al token
  • Un código de error
  • Una puntuación de riesgo, si el proveedor la usa

Por ejemplo, reCAPTCHA v3 devuelve una puntuación de 0.0 a 1.0 y un valor de acción. Tu servidor debería comprobar ambos en lugar de fiarse solo del éxito.

{
  "success": true,
  "score": 0.9,
  "action": "login",
  "challenge_ts": "2026-08-15T12:00:00Z",
  "hostname": "example.com"
}

Cloudflare Turnstile no usa el modelo de puntuación de reCAPTCHA, pero su respuesta de verificación incluye campos como success, challenge_ts, hostname, action y cdata.

{
  "success": true,
  "challenge_ts": "2026-08-15T12:00:00Z",
  "hostname": "example.com",
  "action": "login",
  "cdata": "session-123"
}

Lo importante es que el token en sí no es el resultado final de la verificación. Tu backend envía el token al proveedor del CAPTCHA, recibe la respuesta de verificación y comprueba los campos devueltos antes de aceptar la petición.

¿Cuáles son los principales tipos de desafíos CAPTCHA?

CAPTCHA de texto

Los CAPTCHA de texto muestran letras o números distorsionados que el usuario debe escribir en un recuadro. Fueron eficaces cuando el reconocimiento óptico de caracteres tenía problemas para separar los caracteres de las formas deformadas y los fondos con ruido.

Hoy el software de reconocimiento ha mejorado y, además, poner el texto más difícil para el software suele hacerlo también más difícil de leer para las personas. Esto es especialmente problemático para usuarios con baja visión, dislexia u otras discapacidades perceptivas.

Text CAPTCHA example with distorted letters

Fuente: Damian Yerrick vía Wikimedia Commons

CAPTCHA de imagen

Los CAPTCHA de imagen piden a los usuarios que seleccionen fotos que contengan un objeto concreto, como bicicletas, autobuses o semáforos.

La dificultad suele ser menos evidente de lo que sugiere la tarea. Los objetos pueden ocupar varias casillas, los detalles pequeños se ven peor en el móvil y algunos usuarios no pueden interpretar las imágenes con fiabilidad. Los sistemas modernos también pueden evaluar la propia interacción, en lugar de fijarse únicamente en si se seleccionaron las casillas correctas.

hCaptcha image challenge asking to select bicycles

Fuente: kit de prensa de hCaptcha

hCaptcha visual challenge asking to classify an image

Fuente: kit de prensa de hCaptcha

CAPTCHA de audio

Los CAPTCHA de audio suelen reproducir letras, números o palabras habladas sobre un ruido de fondo y piden al usuario que las transcriba. Se ofrecen habitualmente como alternativa a los desafíos visuales.

CAPTCHA de casilla

Esta es la conocida casilla No soy un robot que ya has visto mil veces. Curiosamente, no comprueba si un bot puede hacer clic en una casilla, sino que analiza la estructura de la petición y la sesión del navegador, y usa el clic como una parte más de esa evaluación. Una petición considerada de bajo riesgo puede pasar de inmediato. Si el sistema tiene menos certeza, puede presentar un desafío adicional de imagen o de audio.

Animated reCAPTCHA I'm not a robot checkbox

Fuente: documentación de Google reCAPTCHA .

CAPTCHA invisible y basado en riesgo

Los sistemas basados en riesgo intentan decidir si un visitante parece legítimo sin presentar un rompecabezas a todo el mundo. Pueden evaluar señales del navegador y de la interacción, asignar una puntuación de riesgo y pedir una verificación adicional solo cuando algo resulta sospechoso.

Esto elimina buena parte de la fricción asociada a los CAPTCHA tradicionales. También traslada más parte del proceso fuera de la vista, lo que hace más importantes las preguntas sobre qué datos se recopilan y cómo se genera la puntuación.

Desafíos de navegador gestionados

Los sistemas de desafío gestionado deciden qué comprobaciones ejecutar en cada petición. Estos productos suelen venderse como alternativas a los rompecabezas CAPTCHA tradicionales. En la práctica, siguen haciendo el mismo trabajo básico: evaluar el navegador o al usuario, generar un token cuando la comprobación se supera y permitir que el sitio web verifique ese token antes de aceptar la petición.

Cloudflare Turnstile verify you are human checkbox

Fuente: blog de Cloudflare .

¿Por qué los sitios web usan CAPTCHA?

Los sitios web usan CAPTCHA para impedir que los bots actúen a velocidad de máquina en situaciones en las que es posible abusar de un servicio mediante la repetición automatizada. Por ejemplo, un bot puede crear miles de cuentas, probar contraseñas robadas en las páginas de inicio de sesión, inundar de spam un formulario de contacto o comprar artículos con stock limitado antes de que una persona tenga la oportunidad.

El CAPTCHA se usa habitualmente en:

  • Páginas de registro para frenar la creación masiva de cuentas.
  • Páginas de inicio de sesión y de restablecimiento de contraseña para dificultar los ataques automatizados.
  • Formularios, comentarios, encuestas y reseñas para reducir el spam.
  • Páginas de venta de entradas, pago y reservas para desincentivar las compras automatizadas y las pruebas de tarjetas.
  • Acciones que le cuestan dinero o capacidad de cómputo al sitio, como enviar correos electrónicos o procesar archivos.

El CAPTCHA no demuestra que alguien sea de fiar. Sobre todo plantea una pregunta más concreta: ¿parece que esta petición viene de una persona?

Los sitios suelen combinarlo con otras protecciones, como límites de frecuencia, controles de inicio de sesión y detección de fraude. El CAPTCHA es útil cuando el problema es el tráfico de bots, pero no puede sustituir a esas medidas.

¿Por qué me salen CAPTCHA todo el rato?

Si un sitio web no para de mostrarte CAPTCHA, suele significar que algo de tu conexión o de tu navegador le resulta poco habitual a su sistema antiabuso.

Estas son las causas más habituales:

  • Hacer muchas búsquedas, intentos de inicio de sesión, registros u otras peticiones en poco tiempo.
  • Usar una VPN, un proxy, una red Wi-Fi pública, una red corporativa o una conexión móvil en la que mucha gente comparte la misma dirección IP.
  • Conectarte desde una dirección IP que se ha asociado recientemente con spam o tráfico automatizado.
  • Bloquear JavaScript, cookies u otros recursos que el CAPTCHA necesita para funcionar correctamente.
  • Usar extensiones del navegador que modifican la página o interfieren con la verificación.
  • Tardar demasiado en enviar un formulario tras completar el CAPTCHA, con lo que el token de verificación caduca.
  • Cambiar de red, de ajustes del navegador o de otros detalles de la conexión con la página abierta.

Que aparezcan CAPTCHA repetidos no significa automáticamente que el sitio te haya identificado como un bot. Normalmente quiere decir que sus comprobaciones automáticas detectaron suficiente actividad inusual como para pedir otra verificación.

¿Por qué las herramientas de privacidad pueden provocar más CAPTCHA?

Las herramientas de privacidad pueden ocultar o modificar algunas de las señales que le dicen a un sitio web que eres humano. Una VPN, por ejemplo, puede situar a miles de usuarios detrás de la misma dirección IP pública, algo que a un sitio que visitas le resulta parecido al tráfico de bots. El bloqueo de rastreadores también puede impedir que estén disponibles scripts, cookies u otros datos del navegador. Nada de eso significa que seas un bot, pero deja al sitio con menos información con la que trabajar.

Por eso una privacidad más sólida puede traducirse a veces en ver más CAPTCHA. El sitio cuenta con menos señales conocidas, así que puede pedirte con más frecuencia que demuestres que eres humano.

Un navegador centrado en la privacidad no puede hacer que esas comprobaciones desaparezcan de forma fiable, y tampoco debería debilitarlas a tus espaldas. Sigma Browser , por ejemplo, incluye un bloqueador de anuncios integrado y la opción de ejecutar la IA en el dispositivo.

En resumen, ver más CAPTCHA puede ser un efecto secundario molesto de revelar menos información en internet.

¿Son seguros los desafíos CAPTCHA?

Los CAPTCHA en sí suelen ser inofensivos. La cuestión es si te fías del sitio web que te pide completarlo. Un CAPTCHA puede aparecer en una página de phishing, y hay esquemas de phishing que usan CAPTCHA legítimos para generar confianza, así que no lo tomes como prueba de que la página es segura.

Algunos sistemas CAPTCHA también recopilan señales sobre tu navegador, tu red y tu forma de interactuar con la página para decidir si pareces humano. Si eso te preocupa, consulta la política de privacidad del sitio y la documentación del proveedor del CAPTCHA.

Desconfía especialmente si una página de "verificación" te dice que instales software, desactives ajustes de seguridad, abras un terminal o pegues un comando. Eso no son requisitos normales de un CAPTCHA. Sal de la página y accede de nuevo al servicio desde una dirección que sepas que es legítima.

¿Pueden la IA y los bots resolver un CAPTCHA?

Sí. Algunos desafíos CAPTCHA ya los puede resolver la IA, sobre todo los basados en imagen y en audio. Los bots también han mejorado a la hora de usar navegadores reales, ejecutar JavaScript y comportarse lo bastante como usuarios normales para superar comprobaciones sencillas.

Y un bot no siempre necesita resolver el CAPTCHA por sí mismo. Un atacante puede enviar el desafío a un servicio de resolución humana, reutilizar una sesión de navegador válida o saltarse por completo la página protegida si el endpoint subyacente está expuesto.

Por eso el CAPTCHA no debe tratarse como la principal barrera de seguridad. El servidor sigue teniendo que verificar el resultado, los tokens deben caducar y funcionar una sola vez, y las mismas protecciones tienen que aplicarse a todas las rutas que ejecutan la acción sensible.

El objetivo de la protección moderna contra bots no es inventar un rompecabezas que las máquinas nunca puedan resolver, sino hacer que el abuso automatizado sea más difícil, más caro y más fácil de detectar.

Cómo solucionar un error de respuesta CAPTCHA

Si has completado bien un CAPTCHA y aun así el sitio lo rechaza, el problema suele estar en la sesión del navegador y no en el propio rompecabezas.

Prueba estas soluciones en orden:

  1. Recarga la página y completa el CAPTCHA de nuevo. Las respuestas CAPTCHA pueden caducar, y muchas no se pueden enviar dos veces.
  2. Revisa el resto del formulario antes de volver a resolverlo. Si el sitio rechazó tu primer envío porque faltaba otro campo o no era válido, es posible que necesites un CAPTCHA nuevo antes de volver a enviarlo.
  3. Asegúrate de que JavaScript y las cookies están permitidos para el sitio. Los widgets de CAPTCHA pueden fallar cuando un ajuste del navegador o una herramienta de privacidad bloquea algo que necesitan.
  4. Desactiva temporalmente las extensiones que modifican o bloquean el contenido de la página. Los bloqueadores de anuncios, los bloqueadores de scripts y las extensiones de privacidad son causas habituales. Si puedes, desactívalos solo para el sitio afectado.
  5. Prueba con una ventana privada o una sesión de navegador nueva. Así puedes descartar cookies caducadas, datos en caché o una sesión rota sin tocar la configuración habitual de tu navegador.
  6. Si usas una VPN, prueba con otro servidor o desconéctala un momento. Algunos sitios someten a comprobación con más frecuencia el tráfico procedente de direcciones IP muy compartidas.
  7. Actualiza tu navegador si el problema persiste. Una versión antigua del navegador puede hacer que los widgets de CAPTCHA se carguen o se envíen mal.
  8. Usa otra opción de verificación si hay alguna disponible. Por ejemplo, elige un desafío de audio o contacta con el sitio si el CAPTCHA es inaccesible o falla una y otra vez.

Evita las extensiones que resuelven CAPTCHA y los servicios de "bypass" de terceros. Pueden exponer información de la página a otro servicio y pueden incumplir las normas del sitio.

CAPTCHA, reCAPTCHA, hCaptcha y Turnstile: ¿cuál es la diferencia?

CAPTCHA es el nombre genérico de las pruebas que se usan para distinguir a los usuarios legítimos del tráfico automatizado.

reCAPTCHA, hCaptcha y Cloudflare Turnstile son servicios concretos que los sitios web usan para realizar esa comprobación.

Nombre

Qué es

Qué puedes ver

CAPTCHA

La categoría general de sistemas de verificación humana

Desde texto distorsionado hasta rompecabezas de imágenes o comprobaciones invisibles

reCAPTCHA

El servicio de verificación de Google

Una casilla, un desafío de imagen o audio, una verificación invisible o ningún desafío visible

hCaptcha

Un proveedor de CAPTCHA independiente

Normalmente una casilla o un desafío, aunque también puede funcionar con poca o ninguna interacción

Cloudflare Turnstile

La alternativa de Cloudflare a los desafíos CAPTCHA tradicionales

A menudo una breve comprobación automática o una casilla

La distinción más importante es que CAPTCHA es una categoría; reCAPTCHA, hCaptcha y Turnstile son productos.

Descarga Sigma Browser

También disponible para Windows, iOS y Android. ¡Próximamente la versión para Linux!

Preguntas y respuestas

Si tienes alguna pregunta,
escríbenos en X a @Sigma_Browser
¿Qué es un desafío CAPTCHA?
¿Qué es una respuesta CAPTCHA?
¿Cuál es un ejemplo de respuesta a un desafío CAPTCHA?
¿Qué significa "respuesta CAPTCHA no válida"?
¿Por qué el CAPTCHA dice que mi respuesta es incorrecta cuando es correcta?
¿Cuánto dura una respuesta CAPTCHA?
¿El CAPTCHA es lo mismo que la autenticación?
¿El CAPTCHA recopila la dirección IP?
¿Por qué aparece el CAPTCHA cuando uso una VPN?
¿Un navegador puede resolver el CAPTCHA automáticamente?
¿reCAPTCHA es el único tipo de CAPTCHA?
¿Superar un CAPTCHA significa que una web es segura?
×

Consigue Sigma para Android

Te avisaremos cuando se lance Sigma para Android.
¡Ya estás en la lista!
Introduce una dirección de correo válida.
¡Vaya! Algo salió mal al enviar el formulario.
¡Vaya! Algo salió mal al enviar el formulario.