Akamai Bot Manager protege más objetivos de alto valor que cualquier otro sistema antibot — aerolíneas, lanzamientos de zapatillas, venta de entradas, gran comercio minorista. También es el jugador más antiguo del juego, lo que significa dos cosas: su detección es la más madura, y su estilo de bloqueo es el más distintivo. Akamai rara vez te muestra un captcha. Obtienes un 403 silencioso en el edge, un bucle de redirección infinito o — su movimiento característico — una página que carga bien pero devuelve datos envenenados.
Esta guía cubre lo que Akamai verifica realmente en 2026 y un enfoque funcional de cuatro capas, con el mismo espíritu que nuestra guía de DataDome/PerimeterX y la guía de Cloudflare. Aplica el mismo descargo de responsabilidad: esto es para scrapear datos disponibles públicamente a un ritmo razonable, no para abusar.
Akamai puntúa cada petición a través de tres capas, y la puntuación sigue tu sesión mediante la cookie _abck:
python-requests o Go-http se marca en el primer paquete. Consulta nuestro explicativo de JA3/JA4 para ver cómo funciona esto.:method :path :authority :scheme frente al :method :authority :scheme :path de Chrome) identifican a tu cliente incluso cuando suplantas el TLS. La mayoría de los casos de "mi JA3 es perfecto pero aún me bloquean" en sitios de Akamai son incoherencias de la huella HTTP/2.El JavaScript de Akamai recopila una gran carga útil cifrada de "sensor_data": trayectorias del ratón, tiempos de pulsación de teclas, orientación del dispositivo, hashes de canvas/WebGL, artefactos de automatización. La envía por POST al dominio protegido, y la respuesta actualiza (o envenena) tu cookie _abck. Una _abck válida contiene ~0~ en una posición específica; una marcada contiene ~-1~. El formato del sensor cambia cada pocas semanas — por eso los sensores capturados y reproducidos mueren rápido.
Ritmo de las peticiones, orden de navegación (¿llegaste a la API del producto sin haber cargado nunca la página del producto?) y antigüedad de la sesión. Akamai es paciente: a veces deja pasar las primeras peticiones y te bloquea a mitad de la sesión una vez que la puntuación se acumula.
Las IP de centro de datos están muertas en los sitios protegidos por Akamai — la sola verificación de ASN las elimina. Usa proxies residenciales, y como la cookie _abck está ligada a tu sesión, usa sesiones sticky: una IP mantenida durante toda la vida de una identidad, con cookies e IP rotando juntas como una unidad. Los cambios de IP a mitad de sesión invalidan la confianza del sensor que has construido. (Estrategia completa: sesiones sticky vs rotativas.)
# One sticky identity = one session id, held ~10 min
socks5h://USERNAME:[email protected]:913
Para scraping solo con HTTP, tu cliente debe suplantar tanto el TLS como el HTTP/2. curl_cffi hace ambas cosas correctamente:
from curl_cffi import requests
r = requests.get(
"https://www.target-site.com/api/inventory",
impersonate="chrome", # TLS + HTTP/2 fingerprint together
proxies={"https": "socks5h://USERNAME:[email protected]:913"},
)
Un httpx simple con HTTP/2 habilitado no es suficiente — la huella h2 de httpx es la suya propia, no la de Chrome. Si recibes 403 con una huella TLS limpia, casi siempre es por esto. (Contexto: guía de curl_cffi & tls-client.)
Para cualquier cosa más allá de páginas estáticas, ejecuta un navegador real para el handshake de la sesión: carga la página de inicio, deja que el script del sensor se ejecute, realiza unas pocas interacciones con forma humana (scroll, movimiento del ratón), y luego extrae las cookies para tu cliente HTTP — a través del mismo proxy:
from playwright.sync_api import sync_playwright
with sync_playwright() as p:
browser = p.chromium.launch(proxy={
"server": "us.jibaoproxy.com:913",
"username": "USERNAME", "password": "PASSWORD",
})
page = browser.new_page()
page.goto("https://www.target-site.com/")
page.mouse.move(300, 400); page.mouse.wheel(0, 600)
page.wait_for_timeout(3000) # sensor POST happens here
cookies = page.context.cookies()
abck = next(c["value"] for c in cookies if c["name"] == "_abck")
# "~0~" in abck -> valid; "~-1~" -> flagged, restart with new identity
| Síntoma | Capa probable | Solución |
|---|---|---|
| 403 en la primera petición, sin cookies de por medio | Huella TLS / HTTP/2 | Suplantación con curl_cffi, no httpx puro |
| Las primeras peticiones OK, bloqueado tras 5–10 | Reputación de IP o ritmo | Sesiones residenciales sticky, baja la velocidad |
_abck contiene ~-1~ | Sensor / artefactos de automatización | Handshake con navegador real, interacción humana primero |
| 200 OK pero los datos parecen incorrectos | Respuesta envenenada | Estás marcado — reinicio completo de identidad |
| Bucle de redirección infinito al entrar | Bloqueo a nivel de edge sobre la IP | IP residencial nueva, comprueba que el ASN no esté marcado |
_abck) y puntuación conductual paciente._abck válida con un navegador real antes de tocar las APIs; comprueba que contenga ~0~.Sesiones sticky, ASN limpios, precios por GB — 500MB de tráfico gratis, sin tarjeta.
Comenzar prueba gratuitaLos nuevos usuarios reciben 500MB al registrarse, más un bono en la primera recarga. Oferta por tiempo limitado.