≡En resumen
- Un captcha es una prueba automática para separar personas de bots; el nombre alude al test de Turing, pero lo aplica una máquina a un humano.
- Técnicamente, el widget genera un token en el navegador y tu servidor debe validarlo con el proveedor; sin esa comprobación no protege nada.
- Ha evolucionado de copiar letras a analizar el comportamiento, puntuar el riesgo en segundo plano y usar pruebas criptográficas.
- Los bots con IA resuelven muchos retos visuales, por eso los sistemas actuales combinan varias señales y verifican también a agentes de IA.
- Elegir captcha es equilibrar seguridad, privacidad, accesibilidad y conversión.
01 ¿Qué es un captcha?
CAPTCHA son las siglas en inglés de «prueba de Turing completamente automática y pública para distinguir ordenadores de humanos». El término se acuñó en 2003 en la Universidad Carnegie Mellon. Esta ficha explica la tecnología: cómo funciona por dentro, qué tipos existen y qué servicios hay. Si lo que buscas es qué hacer cuando te sale un reto que no funciona o por qué te pide «el código», lo tienes en la ficha del código captcha.
02 Cómo funciona un captcha por dentro
-
1
El widget se carga
La web incluye un script del proveedor con una clave de sitio pública. El script se ejecuta en el navegador del visitante.
-
2
Recoge señales o plantea un reto
Según el tipo, analiza el entorno del navegador y la interacción, resuelve un cálculo en segundo plano o muestra un reto visual o de audio.
-
3
Emite un token
Si la prueba se supera, el proveedor entrega un token firmado y de un solo uso que viaja con el formulario.
-
4
El servidor lo verifica
Tu backend envía el token a la API del proveedor junto con la clave secreta. La respuesta dice si es válido y, en algunos sistemas, una puntuación de riesgo.
-
5
Tu aplicación decide
Con esa respuesta aceptas la petición, pides una verificación extra o la rechazas. La regla la defines tú.
03 Tipos de captcha según su tecnología
| Tipo | Cómo verifica | Ventaja | Punto débil |
|---|---|---|---|
| Texto distorsionado | El usuario copia caracteres deformados | Sencillo de implementar | El reconocimiento de imagen con IA lo resuelve con facilidad |
| Selección de imágenes | El usuario marca las casillas con un objeto | Más difícil de automatizar que el texto | Lento, molesto y poco accesible |
| Audio | El usuario escribe lo que oye | Alternativa para personas con discapacidad visual | Difícil con ruido o en otro idioma; vulnerable al reconocimiento de voz |
| Casilla de comportamiento | Analiza el navegador y la interacción al marcar «No soy un robot» | Un clic para la mayoría | Si hay dudas, vuelve al reto de imágenes |
| Invisible o por puntuación | Evalúa la visita en segundo plano y devuelve un nivel de riesgo | Sin fricción | Hay que ajustar el umbral y vigilar falsos positivos |
| Prueba de trabajo (proof-of-work) | El dispositivo resuelve un pequeño cálculo criptográfico | Sin retos y sin cookies | Solo encarece los ataques, no los impide |
| Tokens criptográficos | El sistema operativo certifica que el dispositivo es legítimo sin revelar la identidad | Invisible y respetuoso con la privacidad | Solo en dispositivos compatibles |
Los Private Access Tokens de Apple son el ejemplo más conocido de token criptográfico: el dispositivo obtiene de un emisor, como Cloudflare o Fastly, una firma que demuestra que es un iPhone o un Mac legítimo, y la web la verifica sin necesidad de mostrar un captcha ni conocer quién es el usuario.
04 Las cuatro generaciones del captcha
1. Retos visuales (desde 2003)
Letras deformadas y, después, reCAPTCHA (2007), que aprovechaba las respuestas para digitalizar libros.
2. Comportamiento (2014)
La casilla «No soy un robot» de reCAPTCHA v2 analiza la interacción y solo muestra imágenes si sospecha.
3. Invisible y puntuación (2018 en adelante)
reCAPTCHA v3 puntúa cada visita sin reto; Cloudflare Turnstile (septiembre de 2022) combina retos no interactivos, prueba de trabajo y tokens.
4. Verificación de agentes (2026)
Google presenta el 22 de abril de 2026 Google Cloud Fraud Defense, evolución de reCAPTCHA que mide la actividad de agentes de IA e incorpora un reto por código QR.
05 reCAPTCHA, hCaptcha, Turnstile y otras opciones
| Servicio | Empresa | Enfoque | A tener en cuenta |
|---|---|---|---|
| reCAPTCHA / Google Cloud Fraud Defense | Puntuación de riesgo, retos de imágenes y ahora verificación de agentes y reto QR | El más extendido; los clientes de reCAPTCHA pasan a Fraud Defense sin migrar ni cambiar de precio, según Google | |
| hCaptcha | Intuition Machines | Retos de imágenes y modos pasivos en planes de pago; se presenta como centrado en la privacidad | Tiene plan gratuito y planes Pro y Enterprise |
| Cloudflare Turnstile | Cloudflare | Retos no interactivos, prueba de trabajo y Private Access Tokens | Funciona aunque la web no use la red de Cloudflare; no busca cookies, según la empresa |
| Friendly Captcha | Empresa alemana | Rompecabezas criptográfico que resuelve el dispositivo en segundo plano | Sin cookies; plan gratuito limitado para webs no comerciales |
06 Captcha, privacidad, accesibilidad y conversión
El W3C recuerda en su nota sobre la inaccesibilidad del CAPTCHA que los retos visuales y de audio excluyen a personas con discapacidad visual, auditiva o cognitiva, y recomienda alternativas no interactivas. Es un punto a revisar ahora que la normativa europea obliga a muchos servicios digitales a ser accesibles, como explicamos en la guía sobre la ley de accesibilidad web.
- ✓Ofrece siempre una alternativa al reto visual.
- ✓Usa verificación invisible y reserva los retos para visitas sospechosas.
- ✓No pongas captcha en páginas donde no hay riesgo real.
- ✓Informa en la política de privacidad del servicio que usas y de los datos que recoge.
- ✓Mide cuántos usuarios abandonan en el paso del captcha.
Cada paso extra en un formulario cuesta clientes. Si notas que los envíos caen después de añadir un captcha, analízalo como cualquier otro problema de CRO: prueba una versión invisible y compara resultados.
07 Captcha e inteligencia artificial: ¿sigue sirviendo?
Por eso el captcha funciona hoy como una capa más de la seguridad web, junto a los campos trampa (honeypots), la limitación de peticiones por IP, los cortafuegos de aplicación (WAF) y la verificación en el servidor. Sigue siendo útil contra el spam masivo y los ataques baratos, pero no frena por sí solo a un atacante con recursos.
Preguntas frecuentes sobre Captcha
Es un sistema automático que distingue a las personas de los bots antes de permitir una acción en una web, como enviar un formulario, registrarse o iniciar sesión.
Son las siglas de Completely Automated Public Turing test to tell Computers and Humans Apart, es decir, prueba de Turing completamente automática y pública para distinguir ordenadores de humanos.
Un script en el navegador analiza señales o plantea un reto; si se supera, genera un token que el servidor de la web valida con el proveedor antes de aceptar la petición.
De texto distorsionado, de imágenes, de audio, de casilla con análisis de comportamiento, invisibles por puntuación, de prueba de trabajo y basados en tokens criptográficos del dispositivo.
Captcha es el tipo de tecnología en general; reCAPTCHA es el servicio concreto de Google, que desde abril de 2026 forma parte de Google Cloud Fraud Defense.
Depende de tus prioridades. Cloudflare Turnstile y Friendly Captcha evitan los retos visibles y las cookies; hCaptcha ofrece retos de imágenes y modos pasivos. Conviene probarlos y medir el impacto en tus formularios.
No necesariamente. Los captchas invisibles analizan muchas más señales que un reto visual y solo muestran una prueba cuando detectan riesgo, así que suelen proteger igual o mejor con menos molestias para el usuario.
Sí, muchos. La IA resuelve con facilidad los retos de texto e imágenes, por lo que los sistemas actuales combinan análisis de comportamiento, puntuación de riesgo, pruebas criptográficas y límites de peticiones.
Fuentes consultadas
Sobre el autor
Germán Gutiérrez
Development Manager en appyweb
Dirige el equipo de desarrollo de appyweb: aplicaciones web y móviles, SaaS, integraciones y arquitectura de software.
Ver perfil en LinkedIn ↗