Si Cloudflare es el sistema antibot que todos encuentran primero, DataDome y PerimeterX (ahora HUMAN Security) son los que ponen fin a los proyectos de scraping. Protegen los objetivos que la gente realmente quiere: sitios de zapatillas y de venta de entradas, motores de tarifas de viajes, grandes plataformas de comercio electrónico, clasificados. Y a diferencia del nivel gratuito de Cloudflare, cada sitio que los ejecuta ha pagado específicamente para detenerte.
Este es el estado en 2026 de lo que ambos sistemas verifican, por qué los repositorios de "bypass" en GitHub están muertos, y el enfoque de cuatro capas que aún funciona. Sigue la misma estructura que nuestra guía de evasión de Cloudflare — si no la has leído, empieza por ahí; los fundamentos se solapan.
Descargo de responsabilidad estándar: scrapea datos públicos, respeta los términos de servicio y la ley local, y no uses nada de esto contra sistemas a los que no tengas derecho de acceso.
DataDome ejecuta un motor de decisión del lado del servidor alimentado por tres grupos de señales, puntuados en menos de 2 ms por petición:
navigator y artefactos de CDP/headless. La carga útil está cifrada y protegida contra reproducción — capturar una carga útil válida y reenviarla dejó de funcionar hace años.Si fallas la puntuación, obtienes el intersticial de "captcha-delivery.com" (el captcha de DataDome) o un 403 silencioso con una cookie datadome.
Los mismos tres pilares, con distinta ponderación. PerimeterX se apoya con más fuerza en su sensor de JavaScript (cookies _px, el recolector px.js) y en la biometría conductual. Su "Human Challenge" — el botón de mantener pulsado — está diseñado explícitamente para requerir curvas reales de presión del puntero que los bots de reproducción no logran.
Diferencias prácticas que te importan:
px-bypass muere en cuestión de semanas.Innegociable en estos objetivos. IP residenciales o móviles de un pool con bajo historial de abuso, rotadas por sesión, no por petición:
# One sticky session per browsing identity - looks like a real user's visit
proxy = "socks5h://USERNAME-session-a1b2c3:[email protected]:913"
La rotación por petición contra DataDome es contraproducente: un "usuario" cuya IP cambia en cada carga de página es en sí mismo una firma de bot. Mantén una IP para una visita lógica (5–15 páginas), luego retira el ID de sesión. Si recibes un 403 o un captcha, no reintentes con la misma IP — esa IP ahora está más caliente; rota la sesión y reduce la velocidad.
Para flujos protegidos por DataDome/PerimeterX, ejecuta un Chromium real — headed si te lo puedes permitir — mediante Playwright con parches anti-detección de CDP (rebrowser-patches y sus forks), o un navegador antidetección comercial. El sensor de JS debe ejecutarse y producir una historia de dispositivo coherente: entropía de canvas real, métricas de pantalla consistentes, zona horaria que coincida con el país de la IP del proxy.
Las matemáticas que de verdad derrotan a estos sistemas: en lugar de una identidad haciendo 1.000 páginas (imposible de hacer parecer humano), ejecuta 100 identidades haciendo 10 páginas cada una. Cada identidad = un ID de sesión residencial + una huella + ritmo humano. Esto es una pelea económica — ganas haciendo que cada identidad sea individualmente irrelevante.
| Aspecto | DataDome | PerimeterX / HUMAN |
|---|---|---|
| Comportamiento ante IP mala | 403 instantáneo / intersticial de captcha | A menudo suave: respuestas degradadas o envenenadas |
| Tipo de desafío | Captcha de puzzle (captcha-delivery.com) | Human Challenge de mantener pulsado |
| Énfasis de detección | Capa de red + dispositivo | Sensor JS + biometría conductual |
| Cookie a vigilar | datadome | _px2 / _px3 |
| Si te desafían | Rota la sesión, NO resuelvas repetidamente desde una sola IP | Frena en seco; los fallos repetidos del desafío envenenan la identidad |
Ambos sistemas pueden fallarte silenciosamente. Instrumenta tu pipeline:
DataDome y PerimeterX en 2026 son sistemas de puntuación, no puertas — no los "evades" con un solo truco, te mantienes por debajo del umbral de la puntuación en cada capa a la vez: IP residencial limpia por identidad, navegador real con señales parcheadas, comportamiento humano y escala horizontal. Los equipos que tienen éxito tratan cada identidad como desechable e irrelevante; los que fracasan intentan que una sola conexión haga un trabajo sobrehumano.
Sesiones residenciales con stickiness por identidad. 500MB de tráfico gratis para probar contra tu objetivo.
Comenzar prueba gratuitaLos nuevos usuarios reciben 500MB al registrarse, más un bono en la primera recarga. Oferta por tiempo limitado.