Saltar al contenido
Ayuda
Español
Seguridad y antifraude

¿Cómo bloqueo fraudes y bots con la app Shield?

Configura la app Shield para añadir un CAPTCHA, bloquear pedidos duplicados, limitar pedidos por cliente (1 a 3), exigir un retraso de 2 a 15 segundos antes de pagar, validar números de WhatsApp, activar modo señuelo y protección contra pegado, y bloquear bots o parámetros fraudulentos.

Shield es una app de seguridad que instalas desde el Apps market antes de que sus ajustes estén disponibles. Una vez instalada, añade varias capas de protección a tu checkout para bloquear bots, patrones de pedidos fraudulentos y números de teléfono falsos. Ve a Apps, busca Shield en la colección de Security & Privacy, instálala y haz clic en el icono de ajustes (engranaje) junto a ella para abrir el panel de configuración.

Captcha

Cuando Captcha está activado, aparece un campo CAPTCHA con un código de imagen en el formulario de pago. Los clientes deben escribir los números mostrados para hacer un pedido. Esto bloquea bots, scripts y abusos con macros, así que solo los usuarios reales que pueden leer la imagen podrán completar el pago.

Bloqueador de pedidos duplicados

Cuando el Bloqueador de pedidos duplicados está activado, cada nuevo pedido se compara con pedidos anteriores del mismo cliente, usando el correo electrónico y el número de teléfono. Si se detecta un duplicado, el pedido se bloquea automáticamente. Esto previene compras repetidas o fraudulentas de la misma identidad.

Modo señuelo

Cuando el Modo señuelo está activado, los visitantes cuyo dispositivo está bloqueado o cuyo pedido es rechazado por otra regla de Shield ven una tienda completamente normal: carrito real, validación real, totales reales. Luego reciben una confirmación de pedido falsa creada con los datos que ingresaron. No se crea ningún pedido real, no se envían notificaciones y no se activan píxeles de publicidad. Los atacantes creen que sus pedidos se procesaron y pierden tiempo reintentando, mientras que tus datos reales de pedidos permanecen limpios.

Activar o desactivar el modo señuelo cambia inmediatamente cómo los dispositivos bloqueados experimentan tu tienda. Si está activado, esos visitantes ven la tienda como normal y reciben una confirmación falsa. Si está desactivado, reciben la respuesta estándar de bloqueo. Esto también determina cómo se comportan las listas de bloqueo de user-agent y parámetros de URL descritas abajo cuando hay coincidencia.

Protección contra pegado

Cuando la Protección contra pegado está activada, los clientes no pueden pegar texto en los campos del checkout. Esto obliga a la entrada manual y bloquea scripts automatizados y bots que usan el portapapeles para completar formularios automáticamente.

Validador de WhatsApp

Cuando el Validador de WhatsApp está activado, el número de teléfono que ingresa el cliente se valida contra la API de WhatsApp. Si el número no está asociado a una cuenta real de WhatsApp, no se puede hacer el pedido. Esto es especialmente útil para tiendas que confirman pedidos por WhatsApp, ya que los pedidos fraudulentos suelen usar números inventados o inexistentes.

Máximo de pedidos por cliente

Activa Máximo de pedidos por cliente y luego establece el campo Maximum orders per customer en un número entero entre 1 y 3. El mismo cliente no puede hacer más pedidos que ese límite en 24 horas. Valores fuera de 1 a 3, o valores no numéricos, se rechazan con un error en línea.

Si nunca instalas Shield, el valor por defecto de la plataforma, 3, se aplica por sí solo. Si lo instalas y desactivas este ajuste, el tope se elimina por completo y no se ejecuta ninguno de los conteos siguientes, así que déjalo activado salvo que vendas algo que tus clientes realmente vuelvan a pedir varias veces al día.

Se hacen cuatro conteos en cada pedido, cada uno sobre las últimas 24 horas, y alcanzar cualquiera de ellos lo bloquea: el mismo navegador, la misma sesión de cliente, el mismo dispositivo (que sigue contando después de que el comprador borre las cookies) y compradores distintos en la misma conexión a internet.

Los tres primeros usan tu número. El conteo por conexión no, y es intencionado: cuenta cuántas personas diferentes compartieron una dirección, porque las redes móviles de muchos países ponen a cientos de clientes sin relación entre sí detrás de una sola. Permite 5 compradores en una red local reconocida, o 3 en cuanto fijas tu propio límite o cuando la conexión es una VPN o un centro de datos. Por eso, poner tu límite en 1 nunca significa un hogar por red.

Los pedidos abandonados, eliminados y de prueba quedan fuera de los cuatro. El cliente bloqueado ve "Ha realizado varios pedidos recientemente. Espere unas horas antes de volver a intentarlo", salvo que el Modo señuelo esté activado, en cuyo caso recibe la confirmación falsa y no se escribe ningún pedido.

Esta es la regla con la que se topan los comerciantes al probar su propia tienda. Marca esos checkouts como pedidos de prueba para que nunca se cuenten, y consulta ¿Cómo hago un pedido de prueba y por qué no puedo hacer más? para saber cómo desbloquearte.

Retraso mínimo antes de hacer el pedido

Activa Retraso mínimo antes de hacer el pedido y el botón de pedido en el checkout permanecerá inactivo durante el número de segundos requerido tras cargar la página. Ajusta la espera con el control Required delay time, que va de 2 a 15 segundos. El cliente no ve cuenta atrás ni temporizador: el botón simplemente no responde hasta que pase el tiempo, así que los bots que envían instantáneamente no pueden hacer pedidos y los atacantes no pueden saber tu umbral.

El panel sugiere: "Consejo: Usa esta función para bloquear bots y scripts que envían instantáneamente. Si el tiempo es demasiado largo, puede frustrar a clientes genuinos."

Palabras clave de user-agent bloqueadas

El área de texto Blocked User-Agent keywords acepta una palabra clave por línea, hasta 50 palabras clave, cada una entre 2 y 100 caracteres. Cada visita se revisa: si alguna palabra clave aparece en el encabezado User-Agent del visitante, la solicitud se bloquea. Ejemplos típicos son nombres de herramientas como scrapy, selenium, headless o apifybot. Las líneas duplicadas o vacías se ignoran. Deja el campo vacío para desactivar esta verificación. Con el modo señuelo activado, un visitante que coincida ve la tienda normal y cada pedido que envía se simula en silencio en vez de bloquearse.

Parámetros de URL bloqueados

El área de texto Blocked URL parameters marca visitantes según los parámetros del enlace por el que llegaron. Ingresa una regla por línea, hasta 50 reglas, cada una de hasta 100 caracteres. Un nombre de parámetro puede contener letras, dígitos, guiones bajos y guiones. Hay dos formas de regla:

  • Nombre con valor, escrito como name=value (por ejemplo utm_source=an): solo coincide cuando ese parámetro aparece con exactamente ese valor.
  • Solo nombre, escrito solo como el nombre del parámetro (por ejemplo gclid): coincide siempre que ese parámetro aparezca, sea cual sea su valor.

Si la URL de llegada de un visitante lleva un parámetro que coincide, la solicitud se bloquea. Esto es útil para bloquear una fuente de anuncios, campaña o identificador de clics que genera pedidos falsos contra reembolso. Deja el campo vacío para desactivar esta verificación. Como con el bloqueo de user-agent, cuando el modo señuelo está activado, un visitante que coincida ve la tienda normal y cada pedido que envía se simula en silencio.

Protección adicional y bloqueos

Una nota en el panel explica que, además de las reglas configurables de Shield, Storeep ejecuta varias medidas de seguridad en capas en segundo plano, incluyendo detección avanzada de comportamiento y automatización, para mantener tu tienda y pedidos seguros.

Cada pedido registra la huella digital del dispositivo y la dirección IP del cliente, y puedes bloquear un dispositivo o IP específico directamente desde la página de detalles del pedido. Esos bloqueos aparecen en Settings > Banned sessions, incluso si Shield no está instalado. Consulta Sesiones y sesiones bloqueadas para saber cómo revisar y liberar bloqueos.

Guardar

Haz clic en Save. Un mensaje de éxito confirma la actualización y cualquier valor fuera de rango mostrará un error en línea junto a su campo para que lo corrijas antes de guardar.