Bot Control y prevención de fraude en AWS WAF - Implementación de protección contra bots y prevención de apropiación de cuentas
Detecta scrapers y herramientas de automatización con Bot Control, y previene credential stuffing con ATP. También presentamos el diseño de experiencia de usuario con challenges y CAPTCHA.
¿Qué es Bot Control de AWS WAF?
Bot Control de AWS WAF es un grupo de reglas gestionadas que detecta y gestiona el tráfico de bots hacia aplicaciones web. El nivel Common detecta bots comunes (bibliotecas HTTP, scrapers, escáneres de seguridad), y el nivel Targeted detecta bots avanzados (bots que imitan navegadores, bots distribuidos). A las solicitudes detectadas se les asignan etiquetas (como awswaf:managed:aws:bot-control:bot:category:scraping_framework), y se pueden configurar acciones personalizadas basadas en las etiquetas. Los bots que se identifican a sí mismos y que Bot Control puede verificar, como Googlebot, reciben la etiqueta de bot verificado (bot:verified); las reglas predeterminadas del grupo bloquean solo los bots que no pueden verificar, por lo que el rastreo normal de los motores de búsqueda no se ve afectado.
Account Takeover Prevention y Fraud Control
Account Takeover Prevention (ATP) monitorea la página de inicio de sesión y detecta credential stuffing (ataques de fuerza bruta usando listas de credenciales filtradas). ATP compara las solicitudes con una base de datos de credenciales robadas y bloquea o muestra CAPTCHA cuando hay coincidencia. Con la inspección de respuestas habilitada (disponible para distribuciones de CloudFront), también rastrea las respuestas de éxito y fallo de inicio de sesión, y bloquea las solicitudes posteriores de direcciones IP o sesiones de cliente con una tasa alta de intentos fallidos. Account Creation Fraud Prevention (ACFP) monitorea la página de creación de cuentas y detecta la creación masiva de cuentas falsas. Combina la detección de direcciones de correo desechables, la detección de anomalías en patrones de creación y la verificación de navegador mediante JavaScript challenge para prevenir la creación fraudulenta de cuentas.
Diseño de challenges y CAPTCHA
El JavaScript challenge hace que el navegador del cliente ejecute JavaScript para verificar la legitimidad del navegador. Las herramientas de automatización (algunas versiones de Selenium, Puppeteer) fallan en el challenge y sus solicitudes son bloqueadas. CAPTCHA presenta un puzzle visual al usuario para confirmar que es humano. Dado que los challenges y CAPTCHA afectan la experiencia del usuario, se deben seleccionar cuidadosamente las páginas donde se aplican. Se recomienda un diseño que los limite a páginas con alto riesgo de fraude como páginas de inicio de sesión, creación de cuentas y pagos, sin aplicarlos a páginas de contenido general. Se configura el tiempo de inmunidad del challenge (período de exención después de pasar la verificación una vez) para reducir la carga sobre usuarios legítimos. Para explicaciones más detalladas sobre protección contra bots, también puede consultar libros relacionados en Amazon.
Precios de WAF Bot Control
A agosto de 2026, el precio base de WAF es 5,00 USD mensuales por web ACL, 1,00 USD mensual por regla, y 0,60 USD por millón de solicitudes (a fecha de agosto de 2026). Bot Control se cobra como una suscripción mensual de 10,00 USD por web ACL más una tarifa de análisis por solicitud: el nivel Common cuesta 1,00 USD por millón de solicitudes (los primeros 10 millones de solicitudes al mes son gratuitos), y el nivel Targeted cuesta 10,00 USD por millón de solicitudes (el primer millón de solicitudes al mes es gratuito). ATP (Account Takeover Prevention) y ACFP (Account Creation Fraud Prevention) agregan cada uno una suscripción mensual de 10,00 USD por web ACL más tarifas de análisis por intento con estructura de niveles; consulte los niveles en la página oficial de precios de AWS WAF. Dado que el nivel Targeted de Bot Control es costoso, se recomienda un diseño que lo limite a páginas con alto riesgo de fraude como inicio de sesión y pagos, aplicando el nivel Common a páginas de contenido general para gestionar los costos.
Resumen
Bot Control, ATP y ACFP de AWS WAF son reglas gestionadas que protegen las aplicaciones web contra bots y fraude. La evaluación flexible de reglas basada en etiquetas permite ajustar la precisión de detección, y los challenges y CAPTCHA equilibran la experiencia del usuario con la seguridad. Se integran con CloudFront y API Gateway para interceptar amenazas en la capa frontal de la aplicación.
Referencias (documentación oficial de AWS)
Las fuentes primarias de las especificaciones tratadas en este artículo son las siguientes: AWS WAF Bot Control rule group, que lista las reglas y etiquetas del grupo de reglas gestionadas; AWS WAF Bot Control components, que explica los niveles de protección, los paneles y las declaraciones de scope-down; y la página de precios de AWS WAF, donde se publican las suscripciones, las tarifas por solicitud y los niveles gratuitos. Si este artículo y la documentación oficial difieren en algún punto, la documentación oficial es la fuente autoritativa.