A B C D E F G H I J K L M N O P Q R S T U V W X Y Z

Qué es Captcha

CAPTCHADefinición:

Un CAPTCHA es una prueba automatizada utilizada para diferenciar interacciones probablemente humanas de determinadas actividades ejecutadas por programas.

Su nombre procede de Completely Automated Public Turing test to tell Computers and Humans Apart. Puede presentar un desafío visible o combinar señales para estimar el riesgo de automatización. No verifica la identidad de una persona, no demuestra de forma absoluta que sea humana y no bloquea todos los bots.

Historia del CAPTCHA

El término CAPTCHA fue acuñado alrededor del año 2000 por un equipo de investigadores formado por Luis von Ahn, Manuel Blum, Nicholas Hopper y John Langford. Se relacionó con la idea de un test de Turing inverso porque una máquina genera y evalúa una prueba que debe resolver quien intenta acceder a una función.

Los primeros sistemas se basaban principalmente en reconocer caracteres distorsionados. Buscaban aprovechar tareas visuales que resultaban más difíciles para los programas disponibles en ese momento.

El reconocimiento óptico, el aprendizaje automático y los servicios de resolución redujeron la eficacia de muchas pruebas estáticas. Los sistemas evolucionaron hacia imágenes, audio, interacciones y análisis de señales. La dificultad debe revisarse conforme cambian tanto las capacidades de automatización como el efecto de la prueba sobre las personas.

reCAPTCHA es un servicio concreto que ha utilizado diferentes enfoques a lo largo del tiempo. No es un sinónimo de cualquier CAPTCHA ni todas sus versiones funcionan mediante la misma prueba.

Tipos de CAPTCHA

Los mecanismos pueden clasificarse según la prueba o las señales empleadas:

  • Texto distorsionado: Solicita reconocer y escribir caracteres representados en una imagen. Puede dificultar la lectura a personas y programas, pero también puede resolverse mediante reconocimiento óptico.
  • Selección de imágenes: Pide identificar objetos o características dentro de una serie de imágenes. Su resultado depende de la claridad de la instrucción, la calidad visual y la capacidad de reconocimiento automatizado.
  • Audio: Reproduce palabras, letras o números que deben interpretarse. Puede servir como alternativa a una prueba visual, aunque el ruido, el idioma y las dificultades auditivas también pueden impedir su resolución.
  • Preguntas o tareas sencillas: Utiliza cálculos, relaciones lógicas o instrucciones breves. Su sencillez puede facilitar la interacción humana, pero muchas de estas tareas también son fáciles de automatizar.
  • Casilla o interacción: Solicita marcar una casilla o realizar otra acción y combina esa interacción con señales adicionales. La posición exacta del clic no determina por sí sola si existe un bot.
  • Análisis de riesgo sin desafío visible: Evalúa señales de la solicitud o del comportamiento y devuelve una puntuación o clasificación. Por ejemplo, reCAPTCHA v3 proporciona una puntuación para que el sitio decida qué respuesta aplicar.

Una misma implementación puede mostrar un desafío únicamente cuando las señales anteriores superan un nivel de riesgo definido.

Alcance del CAPTCHA

Un CAPTCHA es un control contra determinadas formas de automatización, no un sistema de autenticación. Resolverlo no acredita un nombre, una cuenta ni la autorización para acceder a un recurso.

El inicio de sesión mediante una red social, un código enviado por SMS y el reconocimiento biométrico sirven para autenticar o verificar una cuenta o factor. Pueden combinarse con un CAPTCHA, pero no son tipos de CAPTCHA.

Los campos ocultos o honeypots, los límites de frecuencia, el análisis temporal, las listas de bloqueo y la detección de patrones son controles antibot complementarios. Algunos funcionan sin presentar una prueba a la persona y también pueden producir falsos positivos.

La protección debe corresponder al abuso que se intenta reducir, como registros automáticos, envío de formularios, creación masiva de cuentas o intentos repetidos de acceso. Un mismo mecanismo no ofrece la misma eficacia frente a todos los bots ni en todos los contextos.

Impacto del CAPTCHA

Los desafíos visuales, auditivos, lingüísticos o cognitivos pueden impedir que una persona complete una acción legítima. La documentación de accesibilidad de WCAG establece que un CAPTCHA no textual debe identificar su finalidad mediante una alternativa textual y ofrecer modalidades adaptadas a diferentes tipos de percepción.

También deben considerarse el uso mediante teclado, la compatibilidad con tecnologías de asistencia, el tiempo disponible, la recuperación ante errores y la existencia de una vía alternativa que no dependa de la misma capacidad.

Los sistemas basados en riesgo pueden procesar señales relacionadas con la solicitud, el dispositivo o el comportamiento. Su integración requiere revisar qué información se recoge, quién la recibe, cuánto tiempo se conserva y qué controles de privacidad y consentimiento corresponden.

Un CAPTCHA debe considerarse una medida de defensa en profundidad. La guía de autenticación de OWASP advierte que puede aumentar el coste de un ataque, pero no debe tratarse como una prevención absoluta.

La evaluación puede incluir intentos bloqueados, errores, abandonos, tiempo de resolución, solicitudes legítimas rechazadas y capacidad de los atacantes para superar o externalizar la prueba. Reducir la automatización no compensa impedir de forma desproporcionada el acceso legítimo.