> ## Documentation Index
> Fetch the complete documentation index at: https://translations.mintlify.site/llms.txt
> Use this file to discover all available pages before exploring further.

> Describe cómo Auth0 detecta ataques para proteger tu aplicación frente a intentos maliciosos de acceso, alertarte a ti y a tus usuarios sobre actividad sospechosa y bloquear más intentos de inicio de sesión.

# Detección de bots

<Card title="Antes de comenzar">
  Para usar una de las integraciones compatibles con proveedores de CAPTCHA de terceros, necesitas los datos de configuración del proveedor. Para obtener más información, consulta [Configurar integraciones con proveedores de CAPTCHA de terceros](/es/docs/secure/attack-protection/bot-detection/configure-captcha).
</Card>

<Tooltip tip="Detección de bots: forma de protección contra ataques en la que Auth0 bloquea el tráfico sospechoso de bots al habilitar un CAPTCHA durante el proceso de inicio de sesión." cta="Ver glosario" href="/es/docs/glossary?term=Bot+Detection">Detección de bots</Tooltip> mitiga los ataques automatizados al detectar cuándo es probable que una solicitud provenga de un bot. A estos tipos de ataques a veces se les llama ataques de credential stuffing o de validación de listas. La detección de bots ofrece protección contra ciertos ataques y añade muy poca fricción a los usuarios legítimos. Auth Challenge es nuestra respuesta predeterminada para la detección de bots y proporciona una verificación de usuario sin CAPTCHA.

Para obtener más información, consulta [Credential Stuffing Attacks: What Are They and How to Combat Them](https://auth0.com/resources/whitepapers/credential-stuffing-attacks).

Auth0 usa una gran cantidad de datos y modelos estadísticos para identificar patrones que indiquen cuándo es probable que ráfagas de tráfico de inicio de sesión, registro o restablecimiento de contraseña provengan de un bot o script. Los usuarios que intentan iniciar sesión, crear cuentas o restablecer contraseñas desde direcciones IP con una alta probabilidad de formar parte de un ataque de credential stuffing deben completar un paso de verificación adicional. Estos mecanismos detectan el tráfico relacionado con estos ataques sin añadir fricción innecesaria a los usuarios legítimos.

<div id="configure-bot-detection">
  ## Configurar la detección de bots
</div>

Cuando está habilitada, puede personalizar las preferencias de detección de bots, como el modelo de detección y las acciones de respuesta; estas se aplican a todas las conexiones de su inquilino.

Si no configura acciones de **Respuesta** con la detección de bots habilitada, la detección de bots funciona en modo [Monitoring](/es/docs/secure/attack-protection#monitoring). El modo Monitoring registra eventos relacionados, incluidos los detalles de la evaluación de riesgos, en los registros del inquilino para su revisión. Para obtener más información, consulte [Ver eventos de log de protección contra ataques](/es/docs/secure/attack-protection/view-attack-protection-events).

Puede habilitar los registros del inquilino para Risk Assessment en el [Auth0 Dashboard](https://manage.auth0.com/#).

1. Vaya a [Dashboard > Security > protección contra ataques](https://manage.auth0.com/#/security/attack-protection) y seleccione **Bot Detection**.
2. En la sección **Detection**, active el interruptor.

   <Frame>
     <img src="https://mintcdn.com/translations/3nS3prIggmJG9TUI/docs/images/cdy7uua7fh8z/3q0HlAm0m0aLilEOAhQ81h/d8626e6e7572a1eb026421d17799d2f0/Screenshot_2024-02-01_at_10.43.58_AM.png?fit=max&auto=format&n=3nS3prIggmJG9TUI&q=85&s=19d826a7aefe05133390f5b547d2573f" alt="Sección Detection de la pantalla de protección contra ataques" width="2122" height="1192" data-path="docs/images/cdy7uua7fh8z/3q0HlAm0m0aLilEOAhQ81h/d8626e6e7572a1eb026421d17799d2f0/Screenshot_2024-02-01_at_10.43.58_AM.png" />
   </Frame>

   <Callout icon="file-lines" color="#0EA5E9" iconType="regular">
     Si no ve el interruptor para habilitar los registros del inquilino para Risk Assessment, es posible que deba [actualizar su plan](https://manage.auth0.com/#/tenant/billing/subscription).
   </Callout>
3. En la sección **Response**, elija una respuesta de detección de bots.

   <Frame>
     <img src="https://mintcdn.com/translations/3nS3prIggmJG9TUI/docs/images/cdy7uua7fh8z/3vuVvc01mfCPdc70AU9Oq1/0d5b1519818211ba49c17f5c9e1d1887/2024-05-06_15-47-06.png?fit=max&auto=format&n=3nS3prIggmJG9TUI&q=85&s=c9eebb429fe9eb1f3aa11ac65e074d77" alt="Dashboard - protección contra ataques - Bot Detection" width="1200" height="1002" data-path="docs/images/cdy7uua7fh8z/3vuVvc01mfCPdc70AU9Oq1/0d5b1519818211ba49c17f5c9e1d1887/2024-05-06_15-47-06.png" />
   </Frame>

   Al usar Auth Challenge, el interruptor **Fail open** está deshabilitado de forma predeterminada.

   Si habilita el interruptor **Fail Open**:

   * Cuando no se puede acceder al servicio de detección de bots, Auth0 prioriza el proceso de autenticación y continúa sin un desafío CAPTCHA. Los usuarios finales no ven ningún mensaje de error y aun así pueden iniciar sesión o registrarse.
   * Cuando se puede acceder al servicio de detección de bots, el proceso de autenticación continúa con un desafío CAPTCHA.

   <Callout icon="file-lines" color="#0EA5E9" iconType="regular">
     Auth Challenge es la respuesta predeterminada de detección de bots y ofrece una experiencia web sin CAPTCHA, con mayor privacidad y una mejor experiencia de usuario.

     Como se indica en el dashboard, esta experiencia de inicio de sesión requiere JavaScript; si su experiencia de inicio de sesión debe funcionar sin JavaScript, seleccione Simple CAPTCHA.
   </Callout>
4. Seleccione cuándo desea exigir CAPTCHA para los flujos con contraseña, los flujos sin contraseña y los flujos de restablecimiento de contraseña.

   * **Nunca**: Nunca exija a sus usuarios completar un CAPTCHA para iniciar sesión.
   * **Cuando haya riesgo**: Exija a sus usuarios completar un CAPTCHA solo si el inicio de sesión coincide con la configuración de **Nivel de detección de bots**.
   * **Siempre**: Exija siempre a sus usuarios completar un CAPTCHA para iniciar sesión.
5. Si elige **Cuando haya riesgo** o **Siempre**, el campo **Proveedores de CAPTCHA** aparecerá en la sección **Response**. Seleccione **Auth Challenge** (proporcionado por Auth0), **Simple CAPTCHA** (proporcionado por Auth0) o una de las integraciones compatibles con proveedores externos (requiere configuración y registro externos).

   * Si elige **Auth Challenge** o **Simple CAPTCHA**, ya habrá terminado. Si su experiencia de inicio de sesión no admite JavaScript, debe seleccionar **Simple CAPTCHA**.
   * Si elige una de nuestras integraciones con proveedores externos, introduzca los detalles de configuración del proveedor. Para obtener más información, consulte [Configurar integraciones de proveedores de CAPTCHA de terceros](/es/docs/secure/attack-protection/bot-detection/configure-captcha).
   * Si elige **Simple CAPTCHA,** la imagen CAPTCHA no es legible para los lectores de pantalla.
6. Si elige **Cuando haya riesgo**, el campo **Nivel de detección de bots** aparecerá en la sección **Response**. Seleccione el nivel de seguridad que mejor se adapte a su caso de uso. Para obtener más información, consulte [Configurar el nivel de detección de bots](/es/docs/secure/attack-protection/bot-detection#configure-bot-detection-level).
7. Seleccione **Guardar**.

<div id="configure-bot-detection-level">
  ## Configurar el nivel de detección de bots
</div>

Configure la opción **Nivel de detección de bots** de acuerdo con su tolerancia al riesgo y las necesidades de su empresa.

Hay tres opciones para elegir:

1. **Bajo**: Activa el CAPTCHA cuando hay una alta probabilidad de actividad de bots, lo que proporciona una experiencia relativamente fluida para los usuarios reales.
2. **Medio**: Predeterminado. Activa el CAPTCHA cuando hay una probabilidad moderada de actividad de bots, lo que ofrece un equilibrio entre seguridad y experiencia para los usuarios reales.
3. **Alto**: Activa el CAPTCHA cuando hay una baja probabilidad de actividad de bots, lo que proporciona más seguridad, pero también puede generar más fricción para los usuarios reales.

<Frame>
  <img src="https://mintcdn.com/translations/6GE5Z24GDCZehiJ9/docs/images/cdy7uua7fh8z/6HSMEXmDHVks6aUH0FUTPo/e0ca6efd3de736113e5a53e9fc27ab7e/Bot_Detection_Levels_-_English.png?fit=max&auto=format&n=6GE5Z24GDCZehiJ9&q=85&s=617b8bd6620ba9d06351a2e8cceb71b7" alt="Auth0 Dashboard > Security > Protección contra ataques para acceder a este control deslizante" data-og-width="609" width="609" data-og-height="905" height="905" data-path="docs/images/cdy7uua7fh8z/6HSMEXmDHVks6aUH0FUTPo/e0ca6efd3de736113e5a53e9fc27ab7e/Bot_Detection_Levels_-_English.png" data-optimize="true" data-opv="3" srcset="https://mintcdn.com/translations/6GE5Z24GDCZehiJ9/docs/images/cdy7uua7fh8z/6HSMEXmDHVks6aUH0FUTPo/e0ca6efd3de736113e5a53e9fc27ab7e/Bot_Detection_Levels_-_English.png?w=280&fit=max&auto=format&n=6GE5Z24GDCZehiJ9&q=85&s=c76d1fb20cd104e07c42ae52a125f2c2 280w, https://mintcdn.com/translations/6GE5Z24GDCZehiJ9/docs/images/cdy7uua7fh8z/6HSMEXmDHVks6aUH0FUTPo/e0ca6efd3de736113e5a53e9fc27ab7e/Bot_Detection_Levels_-_English.png?w=560&fit=max&auto=format&n=6GE5Z24GDCZehiJ9&q=85&s=8cdff6881c6b5547ac89604a738aded8 560w, https://mintcdn.com/translations/6GE5Z24GDCZehiJ9/docs/images/cdy7uua7fh8z/6HSMEXmDHVks6aUH0FUTPo/e0ca6efd3de736113e5a53e9fc27ab7e/Bot_Detection_Levels_-_English.png?w=840&fit=max&auto=format&n=6GE5Z24GDCZehiJ9&q=85&s=a12153da7075c1e54371c203be2658b4 840w, https://mintcdn.com/translations/6GE5Z24GDCZehiJ9/docs/images/cdy7uua7fh8z/6HSMEXmDHVks6aUH0FUTPo/e0ca6efd3de736113e5a53e9fc27ab7e/Bot_Detection_Levels_-_English.png?w=1100&fit=max&auto=format&n=6GE5Z24GDCZehiJ9&q=85&s=9c5dae739e017cd1071f9976a9103bdd 1100w, https://mintcdn.com/translations/6GE5Z24GDCZehiJ9/docs/images/cdy7uua7fh8z/6HSMEXmDHVks6aUH0FUTPo/e0ca6efd3de736113e5a53e9fc27ab7e/Bot_Detection_Levels_-_English.png?w=1650&fit=max&auto=format&n=6GE5Z24GDCZehiJ9&q=85&s=0b62ec05b786969a3a6a881f9b25f311 1650w, https://mintcdn.com/translations/6GE5Z24GDCZehiJ9/docs/images/cdy7uua7fh8z/6HSMEXmDHVks6aUH0FUTPo/e0ca6efd3de736113e5a53e9fc27ab7e/Bot_Detection_Levels_-_English.png?w=2500&fit=max&auto=format&n=6GE5Z24GDCZehiJ9&q=85&s=50cbb2f21dbb311111178b89b7a357d3 2500w" />
</Frame>

<div id="allow-trusted-ip-addresses-to-bypass-bot-detection">
  ## Permita que las direcciones IP de confianza omitan la detección de bots
</div>

Puede hacer que hasta 100 direcciones IP individuales y/o rangos CIDR (IPv4 o IPv6) queden excluidos de la detección de bots agregándolos al campo **IP AllowList**. Auth0 no aplica bloqueos ni envía alertas para las direcciones IP o los rangos CIDR de esta lista.

1. Vaya a [Dashboard > Seguridad > Protección contra ataques](https://manage.auth0.com/#/security/attack-protection) y seleccione **Detección de bots**.
2. En el campo **IP AllowList**, introduzca las direcciones IP y/o los rangos CIDR que desea excluir de la detección de bots. Separe varias direcciones o rangos con comas.

<div id="configure-signup-detection-model-for-custom-login-page-and-classic-login-experience">
  ## Configurar el modelo de detección de registros para la página de inicio de sesión personalizada y la experiencia Classic Login
</div>

Auth0 ofrece un modelo de aprendizaje automático para la detección de registros, distinto del modelo de inicio de sesión, que aborda diferentes tipos de ataques mediante el análisis de señales específicas.

Este modelo permite que el CAPTCHA se comporte de manera diferente en los flujos de registro e inicio de sesión para ofrecer una protección más sólida contra ataques de registro y ajustarse a los avances de seguridad más recientes.

<Warning>
  Asegúrate de que todas las aplicaciones que usan [Auth0.js](https://github.com/auth0/auth0.js/) y/o [Lock](https://github.com/auth0/lock) utilicen las versiones más recientes de las bibliotecas antes de habilitar este modelo:

  * **Auth0.js**: 9.28.0+
  * **Lock**: 13.0+

  Si habilitas este modelo mientras usas una biblioteca desactualizada, tu aplicación puede presentar errores.
</Warning>

Puedes configurar en el <Tooltip tip="Auth0 Dashboard: el producto principal de Auth0 para configurar tus servicios." cta="Ver glosario" href="/es/docs/glossary?term=Auth0+Dashboard">Auth0 Dashboard</Tooltip> el modelo de detección que usa la detección de bots para los flujos de registro cuando utilizas una [página de inicio de sesión personalizada](/es/docs/customize/login-pages) o la [experiencia Classic Login](/es/docs/authenticate/login/auth0-universal-login/universal-login-vs-classic-login/classic-experience).

1. Ve a [Dashboard > Security > protección contra ataques](https://manage.auth0.com/#/security/attack-protection) y selecciona **detección de bots**.
2. Busca la sección **Modelos de detección**.
3. Habilita el interruptor de **Modelos de detección de registros para páginas de inicio de sesión personalizadas y Classic Login**.

<div id="restrictions-and-limitations">
  ## Restricciones y limitaciones
</div>

<div id="flow-limitations">
  ### Limitaciones de los flujos
</div>

La detección de bots funciona en aplicaciones web y móviles que usan [Auth0 Universal Login](/es/docs/authenticate/login/auth0-universal-login). En las aplicaciones que no usan <Tooltip tip="Universal Login: su aplicación redirige a Universal Login, alojado en el Servidor de autorización de Auth0, para verificar la identidad de un usuario." cta="Ver glosario" href="/es/docs/glossary?term=Universal+Login">Universal Login</Tooltip>, el soporte es limitado, en particular para los flujos que no pueden admitir un desafío CAPTCHA o reCAPTCHA.

Asegúrese de que todas sus experiencias de inicio de sesión sean compatibles antes de habilitar la detección de bots; de lo contrario, podría introducir errores en su aplicación.

| Flujo                                                                                                                                     | Limitación                                                                                                                                                                                                                                                                                          |
| ----------------------------------------------------------------------------------------------------------------------------------------- | --------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- |
| Universal Login                                                                                                                           | Compatible de forma predeterminada.                                                                                                                                                                                                                                                                 |
| Classic Login (sin personalizaciones)                                                                                                     | Compatible de forma predeterminada.                                                                                                                                                                                                                                                                 |
| Classic Login (página de inicio de sesión personalizada con la plantilla de **Lock**)                                                     | Compatible si usa la versión 12.4.0 o superior del SDK `lock.js`.                                                                                                                                                                                                                                   |
| Classic Login (página de inicio de sesión personalizada con la plantilla **Custom Login Form**)                                           | Compatible si usa la versión 9.24 o superior del SDK `auth0.js` y adapta su código para gestionar un desafío CAPTCHA o reCAPTCHA.                                                                                                                                                                   |
| Aplicaciones nativas                                                                                                                      | Compatibles si usa uno de los siguientes SDKs:<ul><li>`Auth0.swift` versión 1.28.0+</li><li>`Auth0.Android` versión 1.25.0+</li><li>`Lock.Swift` versión 2.19.0+</li><li>`Lock.Android` versión 2.22.0+</li></ul>                                                                                   |
| Aplicaciones web convencionales o nativas que usan Resource Owner Password Flow                                                           | Compatibles de forma limitada. Una respuesta de detección de bots, como CAPTCHA, requiere un flujo interactivo y, por lo tanto, no es compatible. Si el SDK devuelve el error `requires_verification`, debe iniciar un flujo de inicio de sesión web para que el usuario complete la autenticación. |
| Flujos no alojados por Auth0 que usan los SDK `lock.js` o `auth0.js` y realizan autenticación entre orígenes (endpoint `co/authenticate`) | No compatible.                                                                                                                                                                                                                                                                                      |

<div id="connection-type-limitations">
  ### Limitaciones de los tipos de conexión
</div>

Según los tipos de conexión que utilice, la detección de bots tiene las siguientes limitaciones.

| Tipo de conexión            | Limitación                                                                                                                          |
| --------------------------- | ----------------------------------------------------------------------------------------------------------------------------------- |
| Base de datos               | Se admite si el inicio de sesión usa un flujo de inicio de sesión compatible, como se describe en la tabla de limitaciones de Flow. |
| Base de datos personalizada | Se admite si el inicio de sesión usa un flujo de inicio de sesión compatible, como se describe en la tabla de limitaciones de Flow. |
| Active Directory/LDAP       | Se admite si el inicio de sesión usa un flujo de inicio de sesión compatible, como se describe en la tabla de limitaciones de Flow. |
| Enterprise                  | No se admite.                                                                                                                       |
| Inicio de sesión social     | No se admite.                                                                                                                       |
| Sin contraseña              | Se admite si el inicio de sesión usa un flujo de inicio de sesión compatible, como se describe en la tabla de limitaciones de Flow. |

<div id="custom-login-page-support">
  ### Compatibilidad con páginas de inicio de sesión personalizadas
</div>

Si crea una página de inicio de sesión personalizada con Auth0.js, puede habilitar la detección de bots para mostrar un paso de CAPTCHA cuando Auth0 determine que una solicitud de inicio de sesión presenta un alto riesgo.

El código de su formulario de inicio de sesión personalizado debe gestionar los casos en los que se pida al usuario que complete un paso de CAPTCHA. Para obtener más información, consulte [Añadir la detección de bots a las páginas de inicio de sesión personalizadas](/es/docs/secure/attack-protection/bot-detection/bot-detection-custom-login-pages).

<div id="native-application-support">
  ### Compatibilidad con aplicaciones nativas
</div>

Si desarrolla aplicaciones nativas con un SDK de Auth0 para el flujo de inicio de sesión, puede habilitar la detección de bots para mostrar un paso de CAPTCHA cuando Auth0 determine que una solicitud de inicio de sesión presenta un riesgo elevado.

El código de su formulario de inicio de sesión personalizado debe contemplar los casos en los que se pida al usuario completar un paso de CAPTCHA. Para obtener más información, consulte [Agregar detección de bots a aplicaciones nativas](/es/docs/secure/attack-protection/bot-detection/bot-detection-native-apps).

<div id="learn-more">
  ## Más información
</div>

* [Configurar integraciones con proveedores de CAPTCHA de terceros](/es/docs/secure/attack-protection/bot-detection/configure-captcha)
* [Añadir la detección de bots a las páginas de inicio de sesión personalizadas](/es/docs/secure/attack-protection/bot-detection/bot-detection-custom-login-pages)
* [Añadir la detección de bots a las aplicaciones nativas](/es/docs/secure/attack-protection/bot-detection/bot-detection-native-apps)
* [Detección de contraseñas comprometidas](/es/docs/secure/attack-protection/breached-password-detection)
* [Protección contra ataques de fuerza bruta](/es/docs/secure/attack-protection/brute-force-protection)
* [Suspicious IP Throttling](/es/docs/secure/attack-protection/suspicious-ip-throttling)
