Escribiste tu contraseña, pulsaste Iniciar sesión y el sitio te respondió con una frase que no explica nada: “puntuación de reCAPTCHA demasiado baja”. O una plataforma de encuestas te cerró la puerta después de la primera página. No hubo ningún puzle, así que no hay nada que puedas resolver mejor. El veredicto estaba dictado antes de que hicieras clic.
Esto es lo que pasó. La página tenía reCAPTCHA v3 de Google funcionando en segundo plano. Cuando pulsaste el botón, el script le entregó al sitio un token, el servidor del sitio le preguntó a Google qué opinaba de ti y Google respondió con un número entre 0.0 y 1.0. El sitio comparó ese número con un corte, y te quedaste por debajo. El número nunca te lo enseñaron. El botón de arriba de esta página te lo va a enseñar.
Qué es en realidad la puntuación de reCAPTCHA
reCAPTCHA v2 es la casilla y los semáforos. reCAPTCHA v3 es la versión que nunca ves: se ejecuta mientras carga la página y, en palabras de Google, “devuelve una puntuación (1.0 es muy probablemente una interacción legítima, 0.0 es muy probablemente un bot)“. La puntuación se basa en “las interacciones con tu sitio”, y Google es explícito en que el modelo “aprende viendo tráfico real en tu sitio”.
La escala es más gruesa de lo que parece. La documentación de evaluaciones de Google describe once niveles de 0.0 a 1.0, pero hasta que un proyecto añade una cuenta de facturación solo hay cuatro disponibles: 0.1, 0.3, 0.7 y 0.9. La mayoría de los sitios pequeños funcionan con esas claves gratuitas, así que en la práctica hay cuatro veredictos: 0.9 pareces humano, 0.7 probablemente lo eres, 0.3 pareces sospechoso, 0.1 pareces un script. Una clave gratuita no tiene ningún 0.5 que repartir. Cuando un sitio te dice que tu puntuación es demasiado baja, casi siempre tiene en la mano un 0.3 o un 0.1. Los sitios con un plan de pago (los planes Premium y Enterprise de Google, el producto que antes vendía como reCAPTCHA Enterprise) ven los once niveles, así que ahí sí existen el 0.4 y el 0.6: un 0.6 supera un corte de 0.5, un 0.4 no.
La puntuación nunca entra en tu navegador. Tu navegador solo tiene en todo momento un token, una cadena opaca que vale durante dos minutos y se puede verificar una sola vez. El sitio envía ese token a Google desde su propio servidor, con su clave secreta, mediante la llamada clásica siteverify o la API de evaluaciones más reciente, y recibe la puntuación de vuelta en privado.
- 1Tu navegadorEjecuta el script de reCAPTCHA, que observa la página y lo que haces en ella, y después recibe un token: una cadena opaca, válida durante dos minutos. Dentro no hay ninguna puntuación.la puntuación nunca entra en el navegador
- 2El servidor del sitioRecibe el token junto con tu formulario y lo reenvía a Google con su propia clave secreta.
- 3GoogleResponde con la puntuación, de 0.0 a 1.0, y en los planes de pago con un código de motivo. El token queda gastado.
- 4El sitioCompara la puntuación con su corte. Igual o por encima: pasas. Por debajo: "puntuación de reCAPTCHA demasiado baja".
Ese diseño es la razón por la que ningún ajuste del navegador, extensión ni truco de consola puede mostrarte tu puntuación, y por la que toda página de “comprueba tu puntuación de reCAPTCHA”, esta incluida, necesita un servidor que se lo pregunte a Google en tu nombre.
¿Qué es una buena puntuación de reCAPTCHA? El umbral de 0.5
El corte lo pone el sitio, no Google. El valor por defecto de Google cabe en una frase, “Por defecto, puedes usar un umbral de 0.5”, y la mayoría de las integraciones lo dejan ahí. Qualtrics, la plataforma de encuestas cuyos filtros anti-bot mandan a mucha gente a buscar esto, guarda el número en un campo llamado Q_RecaptchaScore y les dice a los investigadores que 0.5 o más “significa que el encuestado es probablemente humano” y cualquier valor inferior “es probablemente un bot”. Los formularios de inicio de sesión de paneles de hosting, plataformas cripto y lanzadores de juegos aplican la misma regla y el mismo mensaje de error, a veces abreviado a “puntuación de captcha demasiado baja”. Algunos investigadores ponen el listón en 0.7, y el propio centro de ayuda de Prolific les advierte de que eso deja fuera a participantes reales con dispositivos antiguos, ordenadores compartidos y hábitos de lectura metódicos.
Leída como una escalera, la interpretación habitual queda así. Google solo define los dos extremos; las franjas son la manera en que los sitios leen el medio:
| Puntuación | Cómo la leen los sitios | Con el corte por defecto de 0.5 |
|---|---|---|
| 0.9 a 1.0 | muy probablemente humano | pasa |
| 0.7 a 0.8 | probablemente humano | pasa |
| 0.5 a 0.6 | incierto | pasa, por los pelos |
| 0.3 a 0.4 | sospechoso | "puntuación demasiado baja" |
| 0.0 a 0.2 | parece automatizado | "puntuación demasiado baja", a menudo bloqueo directo |
Lo que pasa por debajo del corte también lo decide el sitio: algunos rechazan directamente con “puntuación demasiado baja”, otros retienen el formulario para que lo revise una persona, y otros recurren a una casilla de v2 o a un puzle de imágenes. Prueba los cortes que podría elegir un sitio y mira cuáles de las cuatro puntuaciones de clave gratuita sobreviven:
Elige el corte que podría usar un sitio:
- 0.1 parece un script "puntuación demasiado baja"
- 0.3 sospechoso "puntuación demasiado baja"
- 0.7 probablemente humano te deja pasar
- 0.9 parece humano te deja pasar
Corte 0.5: 2 de las 4 puntuaciones de clave gratuita pasan.
Tu puntuación está fijada para esa visita. El corte lo pone el sitio. Por eso el mismo navegador pasa sin problemas un inicio de sesión y en el siguiente recibe “puntuación demasiado baja”: sacaste 0.7 las dos veces, y el segundo sitio quería 0.9.
Por qué tu puntuación es baja
Google no publica el modelo, pero sus planes de pago adjuntan códigos de motivo a sus veredictos (básicos en Premium, avanzados en Enterprise), y la lista documentada es un buen mapa de lo que hunde una puntuación:
TOO_MUCH_TRAFFIC, “el volumen de tráfico desde la fuente del evento es mayor de lo normal”. Google no dice qué cuenta como fuente del evento, pero en la práctica se reduce a tu dirección IP o a tu dispositivo. Una salida de VPN o de datacenter comparte su dirección con cientos de desconocidos, una operadora móvil mete a un pueblo entero detrás de una sola dirección, y basta un scraper en ella para estropearles el número a todos. Es la causa más común, y la que te sigue de sitio en sitio. Por qué te salen CAPTCHAs sin parar trata la reputación de IP a fondo, y cómo detectan las webs tu VPN muestra qué delata a la salida.UNEXPECTED_ENVIRONMENT, “el evento se originó en un entorno ilegítimo”. Emuladores, frameworks de automatización y navegadores con las funciones integradas reescritas. Las extensiones de privacidad que falsifican tu canvas o aleatorizan tu fingerprint hacen exactamente eso, y las API reescritas se detectan igual que los plugins de sigilo. Para reCAPTCHA, un navegador que miente sobre sí mismo queda peor que uno que simplemente es raro.AUTOMATION, “la interacción coincide con el comportamiento de un agente automatizado”. Una interacción de precisión mecánica, pero también ninguna interacción en absoluto: muchos sitios piden el token en cuanto carga la página, antes de que hayas movido el ratón, así que el modelo está puntuando a un visitante que todavía no ha hecho nada.UNEXPECTED_USAGE_PATTERNS, una visita “significativamente distinta de los patrones esperados” para ese sitio. Aterrizar directamente en una URL profunda de inicio de sesión desde cero, enviar en menos de un segundo, machacar el mismo formulario muchas veces.LOW_CONFIDENCE_SCORE, “se ha recibido muy poco tráfico de este sitio para generar un análisis de riesgo de calidad”. Este no va de ti en absoluto. Google dice que las puntuaciones “en los 7 días posteriores a la implementación pueden variar”, y el inicio de sesión de un sitio pequeño puede puntuarte mal sin que haya nada que arreglar por tu parte.
Luego está el reconocimiento. reCAPTCHA pone su propia cookie, y un navegador que ya conoce puntúa mejor que uno que no. En 2019, los investigadores de la Universidad de Toronto y Télécom ParisTech que estudiaron v3 contaron a The Register que visitar a través de Tor, un proxy o una VPN bajaba la puntuación, y que las visitas con una cuenta de Google iniciada la subían; la respuesta de Google fue que no revela sus métodos de seguridad. Un navegador que borra sus cookies en cada cierre vuelve a ser un desconocido cada mañana, y se le puntúa como tal.
“Siempre 0.9” y “siempre 0.1”
Los foros de desarrolladores están llenos de dos quejas, y las dos le dicen algo al visitante.
Los sitios que ven 0.9 en cada petición, incluidas las de bots evidentes, suelen ser nuevos o casi vacíos. Las claves de prueba que publica Google son claves de v2 que aprueban por diseño, y para v3 sus preguntas frecuentes indican a los desarrolladores que usen una clave aparte para las pruebas y avisan de que sus puntuaciones “pueden no ser precisas” porque el modelo necesita tráfico real; las mismas preguntas frecuentes dicen que una clave de v3 que ha superado su cuota mensual “puede fallar en modo permisivo devolviendo una puntuación estática de 0.9”. CleanTalk lanzó un bot de Selenium contra un sitio recién creado durante 24 horas y obtuvo 0.9 todas las veces. Así que un 0.9 en un sitio tranquilo demuestra menos de lo que parece.
El precipicio contrario es el que deja a la gente fuera: 0.1 en cada intento. Lee unos cuantos hilos y verás que todos acaban igual: el tráfico venía de una VPN, de una máquina en la nube o de un navegador manejado por algo. Eso son TOO_MUCH_TRAFFIC y UNEXPECTED_ENVIRONMENT en versión foro, y reintentar no arregla un motivo que viaja contigo.
Comprobador de puntuación de reCAPTCHA: prueba la tuya
El botón de arriba de esta página es un detector de puntuación como los demás que vas a encontrar, con una diferencia. Carga reCAPTCHA v3 con la clave de este sitio, le pide un token a Google y deja que nuestro servidor lo canjee a través de la API de evaluaciones de Google, la vía que devuelve la puntuación fina de once niveles y los códigos de motivo cuando el plan de la clave lo permite. Cuando Google adjunta un motivo, lo ves. Las demás páginas de comprobación se quedan en el número.
Dos salvedades. La puntuación es por sitio, así que la tuya aquí no es tu puntuación en el inicio de sesión de otro. Pero los ingredientes viajan contigo: un 0.1 aquí es un problema de 0.1 en todas partes. Y las puntuaciones se mueven. Pulsa “Comprobar de nuevo” después de hacer scroll y leer durante un minuto y a menudo sube, porque reCAPTCHA ya tiene algo de comportamiento que mirar en lugar de un arranque en frío.
Cómo subir una puntuación de reCAPTCHA baja
- Cambia primero la dirección. Apaga la VPN, o cambia a una salida con mejor reputación, y vuelve a intentar el inicio de sesión. En el móvil, prueba con Wi-Fi en vez de datos móviles, o al revés, para salir de detrás de una dirección de operadora saturada. Si la puntuación pega un salto, ya lo has encontrado.
- Deja que el navegador tenga memoria. Inicia sesión en tu ventana normal, no en una de incógnito recién abierta, y permite las cookies para ese sitio. Tener la sesión iniciada en una cuenta de Google ayudó en las pruebas de 2019, si es un trueque que estás dispuesto a hacer.
- Desactiva para ese sitio las extensiones que reescriben API. Los falsificadores de canvas y los aleatorizadores de fingerprint hacen que el entorno sea “inesperado”. Un bloqueador de anuncios corriente rara vez es la causa; una extensión de sigilo o anti-fingerprint, a menudo sí.
- Compórtate como una persona antes de enviar. Dale a la página unos segundos, haz scroll, mueve el ratón, teclea el formulario en lugar de pegarlo. Si el sitio cogió su token al cargar la página, ese token dura dos minutos, así que por tomarte diez segundos no pasa nada; un formulario que se rellena solo en unos cientos de milisegundos es justo la pinta que tiene un script.
- Si te rechazó una plataforma de encuestas o de investigación, reclama. Las indicaciones de Prolific a los investigadores dicen sin rodeos que los umbrales de reCAPTCHA atrapan a personas reales; cítalas.
- ¿Gestionas varias cuentas? Entonces cada perfil hereda la reputación de los demás a menos que cada uno tenga su propia dirección limpia y un navegador coherente consigo mismo. Para eso está construido Incogniton: perfiles de navegador reales y separados que el modelo de Google puntúa de uno en uno en lugar de como una multitud.
Pulsa el botón, lee el motivo si Google te da uno, corrige esa única cosa y comprueba de nuevo. El análisis completo del navegador ejecuta las comprobaciones de VPN, automatización y fingerprint que alimentan el mismo veredicto.