Cómo evadir Akamai Bot Manager en 2026

Publicado el 6 de junio de 2026 · ≈12 min de lectura

Akamai Bot Manager protege más objetivos de alto valor que cualquier otro sistema antibot — aerolíneas, lanzamientos de zapatillas, venta de entradas, gran comercio minorista. También es el jugador más antiguo del juego, lo que significa dos cosas: su detección es la más madura, y su estilo de bloqueo es el más distintivo. Akamai rara vez te muestra un captcha. Obtienes un 403 silencioso en el edge, un bucle de redirección infinito o — su movimiento característico — una página que carga bien pero devuelve datos envenenados.

Esta guía cubre lo que Akamai verifica realmente en 2026 y un enfoque funcional de cuatro capas, con el mismo espíritu que nuestra guía de DataDome/PerimeterX y la guía de Cloudflare. Aplica el mismo descargo de responsabilidad: esto es para scrapear datos disponibles públicamente a un ritmo razonable, no para abusar.

Cómo decide Akamai que eres un bot

Akamai puntúa cada petición a través de tres capas, y la puntuación sigue tu sesión mediante la cookie _abck:

1. Capa de red (antes de cualquier JavaScript)

2. Capa de sensor (la cookie _abck)

El JavaScript de Akamai recopila una gran carga útil cifrada de "sensor_data": trayectorias del ratón, tiempos de pulsación de teclas, orientación del dispositivo, hashes de canvas/WebGL, artefactos de automatización. La envía por POST al dominio protegido, y la respuesta actualiza (o envenena) tu cookie _abck. Una _abck válida contiene ~0~ en una posición específica; una marcada contiene ~-1~. El formato del sensor cambia cada pocas semanas — por eso los sensores capturados y reproducidos mueren rápido.

3. Capa conductual

Ritmo de las peticiones, orden de navegación (¿llegaste a la API del producto sin haber cargado nunca la página del producto?) y antigüedad de la sesión. Akamai es paciente: a veces deja pasar las primeras peticiones y te bloquea a mitad de la sesión una vez que la puntuación se acumula.

Las cuatro capas de una configuración funcional

Capa 1: IP residenciales con sesiones sticky

Las IP de centro de datos están muertas en los sitios protegidos por Akamai — la sola verificación de ASN las elimina. Usa proxies residenciales, y como la cookie _abck está ligada a tu sesión, usa sesiones sticky: una IP mantenida durante toda la vida de una identidad, con cookies e IP rotando juntas como una unidad. Los cambios de IP a mitad de sesión invalidan la confianza del sensor que has construido. (Estrategia completa: sesiones sticky vs rotativas.)

# One sticky identity = one session id, held ~10 min
socks5h://USERNAME:[email protected]:913

Capa 2: navegador real, o suplantación completa

Para scraping solo con HTTP, tu cliente debe suplantar tanto el TLS como el HTTP/2. curl_cffi hace ambas cosas correctamente:

from curl_cffi import requests

r = requests.get(
    "https://www.target-site.com/api/inventory",
    impersonate="chrome",   # TLS + HTTP/2 fingerprint together
    proxies={"https": "socks5h://USERNAME:[email protected]:913"},
)

Un httpx simple con HTTP/2 habilitado no es suficiente — la huella h2 de httpx es la suya propia, no la de Chrome. Si recibes 403 con una huella TLS limpia, casi siempre es por esto. (Contexto: guía de curl_cffi & tls-client.)

Capa 3: gánate una _abck válida antes de tocar las APIs

Para cualquier cosa más allá de páginas estáticas, ejecuta un navegador real para el handshake de la sesión: carga la página de inicio, deja que el script del sensor se ejecute, realiza unas pocas interacciones con forma humana (scroll, movimiento del ratón), y luego extrae las cookies para tu cliente HTTP — a través del mismo proxy:

from playwright.sync_api import sync_playwright

with sync_playwright() as p:
    browser = p.chromium.launch(proxy={
        "server": "us.jibaoproxy.com:913",
        "username": "USERNAME", "password": "PASSWORD",
    })
    page = browser.new_page()
    page.goto("https://www.target-site.com/")
    page.mouse.move(300, 400); page.mouse.wheel(0, 600)
    page.wait_for_timeout(3000)   # sensor POST happens here
    cookies = page.context.cookies()
    abck = next(c["value"] for c in cookies if c["name"] == "_abck")
    # "~0~" in abck -> valid; "~-1~" -> flagged, restart with new identity

Capa 4: compórtate como el tráfico que dices ser

Depuración: ¿en qué capa estás fallando?

SíntomaCapa probableSolución
403 en la primera petición, sin cookies de por medioHuella TLS / HTTP/2Suplantación con curl_cffi, no httpx puro
Las primeras peticiones OK, bloqueado tras 5–10Reputación de IP o ritmoSesiones residenciales sticky, baja la velocidad
_abck contiene ~-1~Sensor / artefactos de automatizaciónHandshake con navegador real, interacción humana primero
200 OK pero los datos parecen incorrectosRespuesta envenenadaEstás marcado — reinicio completo de identidad
Bucle de redirección infinito al entrarBloqueo a nivel de edge sobre la IPIP residencial nueva, comprueba que el ASN no esté marcado
Herramienta gratuita · sin registro

Prueba lo que ven los sistemas antibot antes de quemar un objetivo

Nuestro Detector Antibot ejecuta tu cliente contra las mismas verificaciones que usan los sistemas de clase Akamai — huella TLS, artefactos de headless, indicadores de automatización — y te dice exactamente qué te delata.

Ejecutar la verificación antibot →

¿Huellas limpias pero las IP se queman? Prueba sesiones residenciales sticky con 500MB de tráfico gratis →

Resumen

IP residenciales pensadas para objetivos difíciles

Sesiones sticky, ASN limpios, precios por GB — 500MB de tráfico gratis, sin tarjeta.

Comenzar prueba gratuita

Para todos los productos IP · un enorme pool de nodos disponibles en cualquier momento

Regístrate ahora y obtén hasta un 100% de reembolso en tu recarga

Los nuevos usuarios reciben 500MB al registrarse, más un bono en la primera recarga. Oferta por tiempo limitado.