DICCIONARIO · C

Captcha

Un captcha es un sistema de verificación automática que distingue a las personas de los programas automatizados (bots) antes de permitir una acción en una web, como enviar un formulario o iniciar sesión. Importa porque frena el spam, las cuentas falsas y los ataques automatizados, aunque cada reto visible añade fricción para los usuarios reales.

Germán Gutiérrez Escrito por Germán Gutiérrez 6 min de lectura
Ficha rápida
Siglas
Completely Automated Public Turing test to tell Computers and Humans Apart
Origen del término
2003, Universidad Carnegie Mellon (Luis von Ahn, Manuel Blum, Nicholas J. Hopper y John Langford)
Familias técnicas
Reto visual o de audio, análisis de comportamiento, puntuación invisible, prueba de trabajo y tokens criptográficos
Servicios más usados
reCAPTCHA (Google Cloud Fraud Defense), hCaptcha, Cloudflare Turnstile, Friendly Captcha
Tokens sin captcha
Private Access Tokens de Apple, anunciados en la WWDC del 9 de junio de 2022 (iOS 16 y macOS Ventura)

≡En resumen

  • Un captcha es una prueba automática para separar personas de bots; el nombre alude al test de Turing, pero lo aplica una máquina a un humano.
  • Técnicamente, el widget genera un token en el navegador y tu servidor debe validarlo con el proveedor; sin esa comprobación no protege nada.
  • Ha evolucionado de copiar letras a analizar el comportamiento, puntuar el riesgo en segundo plano y usar pruebas criptográficas.
  • Los bots con IA resuelven muchos retos visuales, por eso los sistemas actuales combinan varias señales y verifican también a agentes de IA.
  • Elegir captcha es equilibrar seguridad, privacidad, accesibilidad y conversión.

01 ¿Qué es un captcha?

CAPTCHA son las siglas en inglés de «prueba de Turing completamente automática y pública para distinguir ordenadores de humanos». El término se acuñó en 2003 en la Universidad Carnegie Mellon. Esta ficha explica la tecnología: cómo funciona por dentro, qué tipos existen y qué servicios hay. Si lo que buscas es qué hacer cuando te sale un reto que no funciona o por qué te pide «el código», lo tienes en la ficha del código captcha.

02 Cómo funciona un captcha por dentro

  1. 1

    El widget se carga

    La web incluye un script del proveedor con una clave de sitio pública. El script se ejecuta en el navegador del visitante.

  2. 2

    Recoge señales o plantea un reto

    Según el tipo, analiza el entorno del navegador y la interacción, resuelve un cálculo en segundo plano o muestra un reto visual o de audio.

  3. 3

    Emite un token

    Si la prueba se supera, el proveedor entrega un token firmado y de un solo uso que viaja con el formulario.

  4. 4

    El servidor lo verifica

    Tu backend envía el token a la API del proveedor junto con la clave secreta. La respuesta dice si es válido y, en algunos sistemas, una puntuación de riesgo.

  5. 5

    Tu aplicación decide

    Con esa respuesta aceptas la petición, pides una verificación extra o la rechazas. La regla la defines tú.

03 Tipos de captcha según su tecnología

Tipo Cómo verifica Ventaja Punto débil
Texto distorsionado El usuario copia caracteres deformados Sencillo de implementar El reconocimiento de imagen con IA lo resuelve con facilidad
Selección de imágenes El usuario marca las casillas con un objeto Más difícil de automatizar que el texto Lento, molesto y poco accesible
Audio El usuario escribe lo que oye Alternativa para personas con discapacidad visual Difícil con ruido o en otro idioma; vulnerable al reconocimiento de voz
Casilla de comportamiento Analiza el navegador y la interacción al marcar «No soy un robot» Un clic para la mayoría Si hay dudas, vuelve al reto de imágenes
Invisible o por puntuación Evalúa la visita en segundo plano y devuelve un nivel de riesgo Sin fricción Hay que ajustar el umbral y vigilar falsos positivos
Prueba de trabajo (proof-of-work) El dispositivo resuelve un pequeño cálculo criptográfico Sin retos y sin cookies Solo encarece los ataques, no los impide
Tokens criptográficos El sistema operativo certifica que el dispositivo es legítimo sin revelar la identidad Invisible y respetuoso con la privacidad Solo en dispositivos compatibles
Familias de captcha y cómo verifican

Los Private Access Tokens de Apple son el ejemplo más conocido de token criptográfico: el dispositivo obtiene de un emisor, como Cloudflare o Fastly, una firma que demuestra que es un iPhone o un Mac legítimo, y la web la verifica sin necesidad de mostrar un captcha ni conocer quién es el usuario.

04 Las cuatro generaciones del captcha

01

1. Retos visuales (desde 2003)

Letras deformadas y, después, reCAPTCHA (2007), que aprovechaba las respuestas para digitalizar libros.

02

2. Comportamiento (2014)

La casilla «No soy un robot» de reCAPTCHA v2 analiza la interacción y solo muestra imágenes si sospecha.

03

3. Invisible y puntuación (2018 en adelante)

reCAPTCHA v3 puntúa cada visita sin reto; Cloudflare Turnstile (septiembre de 2022) combina retos no interactivos, prueba de trabajo y tokens.

04

4. Verificación de agentes (2026)

Google presenta el 22 de abril de 2026 Google Cloud Fraud Defense, evolución de reCAPTCHA que mide la actividad de agentes de IA e incorpora un reto por código QR.

05 reCAPTCHA, hCaptcha, Turnstile y otras opciones

Servicio Empresa Enfoque A tener en cuenta
reCAPTCHA / Google Cloud Fraud Defense Google Puntuación de riesgo, retos de imágenes y ahora verificación de agentes y reto QR El más extendido; los clientes de reCAPTCHA pasan a Fraud Defense sin migrar ni cambiar de precio, según Google
hCaptcha Intuition Machines Retos de imágenes y modos pasivos en planes de pago; se presenta como centrado en la privacidad Tiene plan gratuito y planes Pro y Enterprise
Cloudflare Turnstile Cloudflare Retos no interactivos, prueba de trabajo y Private Access Tokens Funciona aunque la web no use la red de Cloudflare; no busca cookies, según la empresa
Friendly Captcha Empresa alemana Rompecabezas criptográfico que resuelve el dispositivo en segundo plano Sin cookies; plan gratuito limitado para webs no comerciales
Principales servicios de captcha en 2026

06 Captcha, privacidad, accesibilidad y conversión

El W3C recuerda en su nota sobre la inaccesibilidad del CAPTCHA que los retos visuales y de audio excluyen a personas con discapacidad visual, auditiva o cognitiva, y recomienda alternativas no interactivas. Es un punto a revisar ahora que la normativa europea obliga a muchos servicios digitales a ser accesibles, como explicamos en la guía sobre la ley de accesibilidad web.

  • ✓Ofrece siempre una alternativa al reto visual.
  • ✓Usa verificación invisible y reserva los retos para visitas sospechosas.
  • ✓No pongas captcha en páginas donde no hay riesgo real.
  • ✓Informa en la política de privacidad del servicio que usas y de los datos que recoge.
  • ✓Mide cuántos usuarios abandonan en el paso del captcha.

Cada paso extra en un formulario cuesta clientes. Si notas que los envíos caen después de añadir un captcha, analízalo como cualquier otro problema de CRO: prueba una versión invisible y compara resultados.

07 Captcha e inteligencia artificial: ¿sigue sirviendo?

Por eso el captcha funciona hoy como una capa más de la seguridad web, junto a los campos trampa (honeypots), la limitación de peticiones por IP, los cortafuegos de aplicación (WAF) y la verificación en el servidor. Sigue siendo útil contra el spam masivo y los ataques baratos, pero no frena por sí solo a un atacante con recursos.

Preguntas frecuentes sobre Captcha

Es un sistema automático que distingue a las personas de los bots antes de permitir una acción en una web, como enviar un formulario, registrarse o iniciar sesión.

Son las siglas de Completely Automated Public Turing test to tell Computers and Humans Apart, es decir, prueba de Turing completamente automática y pública para distinguir ordenadores de humanos.

Un script en el navegador analiza señales o plantea un reto; si se supera, genera un token que el servidor de la web valida con el proveedor antes de aceptar la petición.

De texto distorsionado, de imágenes, de audio, de casilla con análisis de comportamiento, invisibles por puntuación, de prueba de trabajo y basados en tokens criptográficos del dispositivo.

Captcha es el tipo de tecnología en general; reCAPTCHA es el servicio concreto de Google, que desde abril de 2026 forma parte de Google Cloud Fraud Defense.

Depende de tus prioridades. Cloudflare Turnstile y Friendly Captcha evitan los retos visibles y las cookies; hCaptcha ofrece retos de imágenes y modos pasivos. Conviene probarlos y medir el impacto en tus formularios.

No necesariamente. Los captchas invisibles analizan muchas más señales que un reto visual y solo muestran una prueba cuando detectan riesgo, así que suelen proteger igual o mejor con menos molestias para el usuario.

Sí, muchos. La IA resuelve con facilidad los retos de texto e imágenes, por lo que los sistemas actuales combinan análisis de comportamiento, puntuación de riesgo, pruebas criptográficas y límites de peticiones.

Fuentes consultadas

Germán Gutiérrez

Sobre el autor

Germán Gutiérrez

Development Manager en appyweb

Dirige el equipo de desarrollo de appyweb: aplicaciones web y móviles, SaaS, integraciones y arquitectura de software.

Ver perfil en LinkedIn ↗

Términos relacionados

Ver todos los términos →
C Código Captcha El código captcha es la prueba que muestra una web para comprobar que quien rellena un formulario es una persona y no un bot: copiar letras deformadas, marcar «No soy un robot» o elegir imágenes. CAPTCHA significa en inglés «prueba de Turing pública y automática para distinguir ordenadores de humanos» y sirve para frenar spam y ataques. S Spam El spam es cualquier mensaje o contenido no solicitado que se envía o publica de forma masiva, sobre todo por correo electrónico, para vender, estafar o manipular. La palabra también designa las técnicas que intentan engañar a buscadores como Google. En España, enviar publicidad por email sin consentimiento previo está prohibido por la LSSI. F Formulario de contacto Un formulario de contacto es un conjunto de campos de una web que permite al visitante enviar una consulta a la empresa sin salir del sitio, normalmente con nombre, email y mensaje. Es una de las principales vías de captación de clientes, por lo que su diseño, su cumplimiento del RGPD y su protección antispam influyen en los resultados. M Malware El malware es cualquier software diseñado para dañar, espiar o tomar el control de un dispositivo, una red o una web sin permiso de su dueño, como los virus, troyanos, ransomware o el código inyectado en páginas. En una web, además de robar datos, provoca avisos de Google en el navegador y hunde el tráfico. A API Una API (Application Programming Interface, interfaz de programación de aplicaciones) es un conjunto de reglas y puntos de acceso que permite que dos programas se comuniquen: uno pide datos o acciones y el otro responde en un formato acordado, sin que ninguno conozca el código interno del otro. Es lo que conecta webs, apps, pasarelas de pago e inteligencia artificial. C Campo semántico Un campo semántico es un conjunto de palabras de la misma categoría gramatical que comparten al menos un rasgo de significado. Por ejemplo, «rojo», «azul», «verde» y «amarillo» forman el campo semántico de los colores. Es un concepto de la lingüística que hoy también se aplica al SEO para crear contenidos completos y naturales.

Cuéntanos tu proyecto. Te respondemos en 48 h.

Auditoría gratuita de IA, campañas, web y SEO, con prioridades y cifras reales de tu negocio.

✓ Sin compromiso ✓ Respuesta en 48 h laborables ✓ Un consultor senior, no un bot
WA WhatsApp