← Todos los artículos

TLS post-cuántico y fingerprints a nivel de red rompieron el scraper básico

Tu header User-Agent ya no importa. Los fingerprints a nivel de conexión clasifican bots con un 98.6% de precisión antes de leer los headers. Esto es lo que cambió en 2026.

La señal a nivel de conexión es la base de la detección de bots

98.6%.

Esa es la precisión de clasificación que alcanzó un modelo CatBoost usando únicamente características a nivel de conexión. Sin headers. Sin IPs. Sin comportamiento. Solo la forma del handshake inicial. El artículo de arXiv se publicó en febrero de 2026, y el resultado no es un caso aislado. Cloudflare, AWS, VirusTotal y Akamai ejecutan fingerprinting a nivel de conexión en producción. Si haces scraping en 2026 con un cliente HTTP convencional, el veredicto se emitió antes de que tu request llegara a la capa de aplicación.

Esta es la parte que la mayoría de los tutoriales de detección de bots omiten. La mayoría de las publicaciones sobre detección de bots todavía giran en torno a la rotación de User-Agent, cookies y páginas de verificación. Esas son las capas fáciles. Pero la capa de conexión es la que no puedes falsear con un header.

Qué ve realmente el fingerprint

El fingerprint a nivel de conexión es un hash del mensaje inicial de handshake. Codifica el protocolo (TCP o QUIC), la versión, la presencia de SNI, los cipher suites ordenados, las extensiones, los algoritmos de firma y ALPN. Dos clientes que afirman ser el mismo navegador generarán el mismo hash. Un script de Python requests que dice ser Chrome genera un fingerprint que no existe en ningún lugar del mundo excepto en scrapers.

La generación actual de estos fingerprints solucionó la mayor debilidad de la generación anterior: la permutación de extensiones, que los principales navegadores introdujeron en 2023 para romper el fingerprinting ingenuo. El nuevo diseño ordena las extensiones y las cuenta, por lo que la aleatorización no ayuda. No hay una salida fácil.

Akamai reveló una precisión de clasificación de bots del 92-98% mediante análisis entre capas. La parte de análisis entre capas importa. La señal a nivel de conexión por sí sola es la dominante, pero combinarla con el orden de frames de HTTP/2, el orden de los headers y el timing de las requests reduce la tasa de falsos positivos muy por debajo de lo que la mayoría de los scrapers pueden tolerar.

El giro postcuántico

Esta es la parte que nadie vio venir. El 31 de enero de 2026, Akamai estableció el intercambio de claves postcuántico por defecto para todas las conexiones. A principios de 2026, el 57.4% de las conexiones reales iniciadas por navegadores incluyen el key share X25519MLKEM768. La cuota con capacidad PQ de Chrome ronda el 93%. Firefox está en el 85%. Safari lo está implementando.

El key share PQ es grande. 1,124 bytes frente a los 36 bytes del X25519 clásico. El mensaje inicial de handshake pasó de 300-500 bytes a más de 1,400. Ese incremento aparece en el fingerprint a nivel de conexión, en la captura de paquetes y en la observación pasiva en el WAF.

Si tu cliente de scraping no incluye el key share PQ, estás afirmando algo que ningún Chrome o Firefox actual haría. Dos CVEs del primer trimestre de 2026 señalan exactamente esta discrepancia: CVE-2026-26995 (extensión de padding) conlleva una probabilidad de detección del 25-50% por request, y CVE-2026-27017 (discrepancia de ECH y GREASE) se sitúa alrededor del 50%. Combinadas a lo largo de una sesión, la exposición se acerca a la certeza casi absoluta.

Este es un problema de 12 meses que se está convirtiendo en un problema de 3 meses. La mayoría de los stacks de scraping open source aún no han implementado handshakes compatibles con PQ. Los que sí lo han hecho están semanas por detrás de las compilaciones reales de los navegadores.

Por qué los proxies no solucionan esto

Existe la idea reconfortante de que los pools de proxies más grandes resuelven la detección moderna de bots. No es así. El incidente de scalping de enero de 2026 cubierto por Security Boulevard utilizó 16 millones de requests a través de 3.9 millones de IPs únicas. El bloqueo por IP fue inútil. La defensa que funcionó fue, principalmente, el fingerprinting a nivel de conexión y de comportamiento.

La economía de los proxies residenciales también colapsó este trimestre. Help Net Security reportó en abril de 2026 que la caída de la red IPIDEA en enero redujo la capacidad residencial de la industria en aproximadamente un 40% de la noche a la mañana. La disputa de patentes entre Bright Data y Oxylabs (la Corte Suprema rechazó la petición de Bright Data el 23 de febrero de 2026, con el juicio fijado para el 18 de mayo) es un tema secundario frente a ese golpe de capacidad. Los compradores que buscan IPs residenciales como defensa contra el fingerprinting están pagando más por una solución que al WAF no le importa.

Los proxies siguen importando, pero no por la razón que la mayoría cree. La distribución geográfica y el tipo de ISP definen las decisiones de enrutamiento y los perfiles de rate limit. No te ayudan a sobrevivir al handshake.

Qué significa esto para los equipos de datos

Tres cosas cambian si estás construyendo o comprando infraestructura de scraping en 2026.

Primero, el stack a nivel de conexión es ahora un requisito indispensable. Cualquier cliente que no coincida con el handshake de un navegador actual (PQ key share, orden de extensiones, ALPN, algoritmos de firma) genera un fingerprint que se clasifica como bot con alta confianza. Envolver requests de Python con mejores headers no resuelve nada. El transporte es lo que te delata.

Segundo, la detección de navegadores headless empeoró, no mejoró. El informe State of Web Scraping 2026 de Browserless reporta que la brecha entre las instancias de navegadores headless y headed se está ampliando. Los proveedores de detección de bots han catalogado las diferencias de fingerprint y comparten inteligencia de amenazas entre sitios de clientes casi en tiempo real. Una instancia headless que funcionaba en diciembre puede clasificarse como bot en mayo. Las señales de comportamiento se acumulan sobre el transporte, y ambos son blancos móviles.

En tercer lugar, el cálculo entre desarrollar internamente o comprar cambió. Mantener una firma de conexión que coincida con un objetivo en constante cambio (los navegadores lanzan actualizaciones de PQ cada pocas semanas, el orden de las extensiones cambia entre versiones menores, las preferencias de cipher suites varían) es ahora un trabajo a tiempo completo. Los equipos que dedicaban el 20% de un ingeniero al mantenimiento de scrapers en 2024 están dedicando más de medio puesto a tiempo completo en 2026. Ya escribimos antes sobre por qué los scrapers se siguen rompiendo. En 2026, la respuesta suele ser más "transporte" que "DOM".

El scraper más barato es el que no resulta clasificado

La predicción interesante no es si los proveedores de detección de bots seguirán subiendo el nivel. Lo harán. La predicción interesante es qué herramientas de scraping sobrevivirán en un mercado donde un 98% de precisión es el estándar mínimo de detección.

La mayoría no lo hará. Pero las que lo logren tratarán el handshake como parte del request, no como un detalle de transporte. Y los compradores empezarán a hacer a los proveedores una pregunta que no estaba en la lista de evaluación hace doce meses: ¿qué firma de conexión incluyes y con qué rapidez la actualizas?

El handshake lo define todo antes de que el request tenga la oportunidad de defenderse.