La API /unblock de Browserless: esquivando la detección de bots como servicio
Una nueva API “/unblock” de Browserless promete desviar la navegación automatizada alrededor de sistemas de detección de bots y WAF, reavivando tensiones de larga data entre el scraping web y los intentos de los sitios por frenar el abuso. Los comentaristas sopesan beneficios prácticos como la portabilidad de datos, herramientas de accesibilidad, inteligencia competitiva y trabajo antifishing frente a la preocupación de que esto ofrezca efectivamente “abuso como servicio” y acelere el avance hacia la attestation de dispositivos, un fingerprinting más estricto y una web más cerrada. Muchos señalan que las defensas sofisticadas contra bots ya van muy por delante de las técnicas simples de evasión, enmarcando el espacio como una carrera armamentística en escalada con ganadores a largo plazo inciertos.
Resumen de la API /unblock y servicios similares
- El servicio pretende eludir la detección de bots (por ejemplo, Cloudflare WAF) usando navegadores sin interfaz gráfica y un comportamiento “similar al humano”.
- Algunos lo ven como “Abuse as a Service”; otros como infraestructura práctica para scraping y automatización que, de otro modo, sería frágil y difícil de mantener.
- Confusión y críticas en torno al precio (unidades, límites en GB, niveles iniciales altos) y la dificultad de “probarlo solo”.
Casos de uso legítimos frente a abusivos
- Usos “buenos” citados:
- Herramientas de portabilidad/importación de datos (usuarios que traen sus propios datos desde plataformas hostiles).
- Monitorización competitiva de precios y disponibilidad.
- Detección de estafas/phishing y monitorización antifalsificación.
- Herramientas de accesibilidad o para usuarios avanzados (automatizaciones personales, reproductores personalizados, descarga de extractos bancarios, archivo de fanfiction, monitorización de inscripciones a clases).
- Los críticos sostienen que la mayor parte de la demanda consiste en evadir protecciones que los sitios añaden para prevenir abuso, fraude, spam y scraping para reventa o entrenamiento de modelos.
Ética, legalidad y propiedad de los datos
- Una postura: si los datos son públicos en la web, otros pueden moralmente usarlos/extraerlos, especialmente cuando las plataformas encierran datos generados por los usuarios.
- La postura opuesta: el consentimiento depende del contexto (por ejemplo, LinkedIn, sitios de citas); hacer scraping para agregación, spam o reventa es hostil para la comunidad.
- El RGPD y la portabilidad de datos se invocan en ambos lados; se señala que los detalles y la legalidad entre jurisdicciones son complejos y “poco claros”.
Carrera armamentística de la detección de bots
- Quienes practican esto dicen que esta API solo maneja una detección de bots muy básica; proveedores serios (Kasada, Akamai, etc.) usan señales avanzadas: patrones temporales, flujos de interacción, huellas de dispositivo, datos de movimiento/giroscopio, SDKs, tokens firmados.
- Los métodos de evasión suelen depender de navegadores reales, IPs residenciales o incluso granjas de dispositivos físicos; una detección sofisticada empuja a los atacantes hacia métodos más invasivos.
- Algunos sostienen que la mayor parte de la automatización puede hacerse reproduciendo APIs en lugar de usar navegadores completos, aunque otros señalan que las APIs cambian con frecuencia y que el seguimiento en el front-end sigue siendo necesario.
WAFs, attestation y la web abierta
- Críticas fuertes a Cloudflare y WAFs similares por romper la automatización legítima, la accesibilidad y las herramientas controladas por el usuario.
- Otros dicen que la mitigación de bots es necesaria; sin ella, los servicios se verían inundados por spam, fraude y DDoS.
- Debate sobre la attestation de dispositivos y Privacy Pass: presentada ya sea como inevitable, como una amenaza para la libertad del usuario y las plataformas pequeñas, o como la alternativa “menos mala” frente a un fingerprinting cada vez más intrusivo y bloqueos duros.