Todos los artículos

¿Qué es el agentic commerce? Por qué tu web lo bloquea

Los agentes de IA buscan, comparan y compran por un cliente. Qué es el agentic commerce, qué tráfico envía y por qué tus reglas antibot lo rechazan.

15 sept 20269 min de lectura

Una clienta le pide a un asistente que busque un filtro de agua de repuesto, revise tres vendedores y compre el más barato que llegue antes del fin de semana. El asistente abre un navegador, recorre tus páginas de producto, mete un artículo en el carrito y se dirige a la caja. Cada regla que escribiste para mantener fuera a los scrapers observa esa sesión y toma una decisión sobre ella. Hay bastantes probabilidades de que sea la equivocada.

Eso es el agentic commerce, y hoy aparece un segundo obstáculo. La nueva configuración de tráfico de Cloudflare entra en vigor el 15 de septiembre de 2026, y Agent es una de las dos categorías que ahora se bloquean por defecto en las páginas que muestran publicidad.

Qué significa realmente el agentic commerce

El agentic commerce es una compra hecha por software que actúa en nombre de una persona: busca, compara entre vendedores, aplica las condiciones que le dieron, llena un carrito y a veces paga. La persona enuncia un resultado ("menos de cuarenta euros, aquí el viernes") en lugar de una consulta, y el agente se encarga de los clics.

La palabra que importa en esa frase es actuar. El tráfico de IA sobre el que la mayoría de los sitios lleva dos años discutiendo solo ha leído:

Tipo de visitanteQué haceQué quiere de ti
Rastreador de entrenamientoRecoge texto para entrenar un modeloTu contenido, una vez, a gran escala
Rastreador de búsquedaIndexa páginas para que un asistente las cite despuésAcceso de rastreo, a cambio de citas
AgenteActúa ahora sobre una página, para alguien que esperaBúsqueda, páginas de producto, carrito, a veces la caja

Los dos primeros son una decisión sobre derechos de contenido y una decisión de SEO, tratadas en qué significan para tu web los ajustes de rastreadores de Cloudflare. Un agente no es ninguna de las dos cosas. Es un cliente que llega por una tubería poco habitual, y bloquearlo te cuesta el pedido en vez de una cita.

Qué tráfico envía de verdad

El informe de referencia de 2026 de HUMAN Security, apoyado en más de mil billones de interacciones durante 2025, ofrece la imagen pública más nítida. El tráfico impulsado por IA creció un 187 por ciento entre enero y diciembre de 2025, y el tráfico automatizado crece ya unas ocho veces más rápido que el humano.

Dónde aterriza ese tráfico es la parte más útil. A lo largo de 2025, la actividad agéntica se repartió así:

  • 77 por ciento en páginas de producto y de búsqueda
  • 8,8 por ciento en páginas de cuenta
  • 5 por ciento en flujos de autenticación
  • 2,3 por ciento en la caja

En abril de 2026, HUMAN situaba a los navegadores agénticos, es decir, un navegador real dirigido por software en lugar de un cliente HTTP con script, en casi tres cuartas partes de todo el tráfico agéntico.

Leídas juntas, esas cifras dibujan algo concreto. La inmensa mayoría es navegación, parece navegación porque ocurre dentro de un navegador real, y solo una franja estrecha llega a la página donde cambia el dinero de manos. La mayor parte de lo que estás decidiendo no es un intento de compra. Es una búsqueda que podría convertirse en una.

Por qué tus reglas actuales lo bloquean

Nadie se sentó a decidir que había que echar a los agentes de compras. Las reglas que lo hacen se escribieron para otro problema y generalizan mal.

Origen en centro de datos. Las sesiones de agentes suelen ejecutarse sobre infraestructura en la nube y no sobre una conexión doméstica, justo el espacio de direcciones que la mayoría de los sitios considera sospechoso. Esa heurística se construyó contra scrapers que alquilan servidores, y no distingue entre un scraper y un asistente alojado que hace un recado. Es la misma trampa que describe detectar IP de nube y hosting: el origen te dice dónde, nunca por qué.

Marcadores headless y de automatización. Un navegador dirigido deja rastros, y la mayoría de los sistemas tratan esos rastros como hostiles por defecto.

Velocidad. Un agente que compara cuatro vendedores lee páginas más rápido que una persona, y por eso choca con límites pensados para el ritmo de lectura humano.

Desafíos. Un desafío interactivo da por hecho que hay un humano presente para resolverlo. En el agentic commerce sí hay un humano, solo que no al teclado, y ese es precisamente el caso que peor gestionan los flujos de desafío.

Cada una de esas reglas era razonable cuando automatización significaba alguien copiando tu catálogo. Después llegaron encima los ajustes del 15 de septiembre de Cloudflare, con una clasificación Agent explícita bloqueada por defecto en páginas con publicidad: para clientes nuevos, sitios añadidos recientemente y cuentas de plan gratuito que no cambiaron el ajuste. Un rastreador que mezcla finalidades sin separarlas se trata según la regla más restrictiva que se aplique a cualquiera de sus comportamientos.

La vía judicial se acaba de cerrar

Bastantes comercios daban por hecho que esto se resolvería en los tribunales. Se puso a prueba, y la respuesta fue en sentido contrario.

Amazon demandó a Perplexity en noviembre de 2025 por su navegador Comet, alegando entre otras cosas que el agente transmitía el mismo User-Agent que Google Chrome en lugar de identificarse. Un tribunal de distrito dictó una medida cautelar el 9 de marzo de 2026. El 4 de agosto de 2026, el Ninth Circuit la anuló y sostuvo que cuando una persona indica al asistente que complete una tarea en Amazon.com, es la usuaria y no Perplexity quien accede a los ordenadores de Amazon, con el asistente actuando como herramienta. El tribunal no resolvió la disputa de hecho sobre si los User-Agent se alteraron a sabiendas.

De ahí se siguen dos cosas. El derecho penal informático es una palanca débil frente a un agente al que un cliente pidió actuar, así que la decisión sobre quién entra es tuya, técnicamente y en tus condiciones. Y en el único caso en el que un gran comercio midió esto en detalle, lo que estaba en disputa era justamente la cadena de identificación del operador. Ahí está todo el problema de identificar agentes por cómo se llaman a sí mismos.

Comprueba de qué red vino realmente una petición

Qué separa a un agente de un atacante

La señal a la que todo el mundo recurre primero es la única que controla el cliente. Un User-Agent lo escribe quien envía, así que es una afirmación y no una prueba, y lo mismo vale para cualquier cabecera. Lo que aguanta son las propiedades que se derivan de cómo está construido el cliente y no de lo que decidió decir:

SeñalQué pregunta respondeFalla cuando
Origen IP y ASN¿Qué red es esta y quién la anuncia?El operador alquila direcciones residenciales
Rangos publicados, DNS inverso¿Es el operador quien dice ser?El operador no publica nada verificable
Huella TLS JA4¿Qué pila abrió esta conexión?El cliente usa uTLS, o pasa por un proxy que inspecciona
Marcadores headless¿Hay un navegador dirigido por software?Las herramientas tapan sus propios rastros
Forma de la sesión¿Tiene sentido el recorrido por el sitio?La automatización se construyó para imitar a una persona

Ninguna fila decide por sí sola. Una IP de hosting no es un veredicto, y un navegador dirigido tampoco, porque eso describe igual a un agente de compras que a una campaña de credential stuffing. Lee en horizontal y la ambigüedad suele deshacerse: un agente de un operador que publica sus rangos, que llega a páginas de producto y mantiene una sola sesión, no es el mismo suceso que una dirección de centro de datos imposible de verificar probando tu formulario de acceso. La mecánica completa de verificación cambia según el operador y merece hacerse bien.

Esto es lo que hace Agentscan en una sola llamada. Devuelve una clase, human, known_bot, ai_agent o malicious_automation, con un valor de confianza y las señales que hay detrás, combinando el origen IP con marcadores headless, la huella JA4 y una lista de permitidos verificada por DNS inverso. Los veredictos en caché vuelven en menos de 50 ms, y eso es lo que permite que la decisión quepa en un paso de middleware en vez de en una revisión de registros a la mañana siguiente.

Una política que sobrevive al tráfico real

  1. Decide por ruta, no por sitio. El reparto lo dice: casi toda la actividad agéntica está en páginas de producto y de búsqueda, y muy poca en la caja. Deja que los agentes lean el catálogo y reserva el escrutinio de verdad para autenticación y pago, y así la política encaja donde está el riesgo real.
  2. Separa las cuatro preguntas. ¿Está automatizado, de quién es el agente, hay una persona con sesión iniciada detrás y qué está haciendo? Un único interruptor de permitir o bloquear aplasta las cuatro en una sola respuesta y se equivoca en tres.
  3. Nunca permitas solo por el nombre. ChatGPT-User lo puede enviar cualquiera. Permite por operador y confirma después la dirección de origen contra lo que ese operador publica, o la lista se convierte en un pase libre para quien lea su documentación.
  4. Mira tu ajuste de Cloudflare a conciencia. Si estás en un plan gratuito o añadiste un sitio hace poco y no has tocado los controles de tráfico de IA, los ajustes del 15 de septiembre ya se te aplican. Si eso es lo correcto depende de si vendes algo, y el valor por defecto no lo sabe.
  5. Registra la clase aunque la permitas. Las sesiones de agentes que convierten se encuentran mejor buscándolas a propósito. No se puede informar sobre un segmento que nunca etiquetaste, y "cuántos ingresos llegaron a través de un agente" se vuelve una pregunta sin respuesta un trimestre después.

En resumen

El agentic commerce no es un problema de rastreadores con nombre nuevo. Un rastreador de entrenamiento te quita algo, uno de búsqueda cambia citas por acceso, y un agente es un cliente que se presentó con software haciendo los clics. Tus reglas actuales no saben distinguirlos porque se construyeron para responder si una sesión está automatizada, y esa ya no es la pregunta que merece la pena. La vía judicial se cerró en agosto, el valor por defecto de la infraestructura cambió hoy, y queda la parte que siempre iba a importar: clasificar qué es el tráfico, decidir por ruta qué puede hacer cada clase, y basar ambas cosas en señales que el cliente no puede escribir sobre sí mismo.

FAQ

Preguntas frecuentes

Una compra que realiza un agente de IA en nombre de una persona: el agente abre un navegador, busca, compara productos entre varios vendedores, llena un carrito y a veces completa el pago. La diferencia con un rastreador de búsqueda con IA es que un rastreador lee páginas para responder una pregunta más tarde, mientras que un agente actúa en tiempo real sobre el sitio, para alguien que pidió un resultado y no una lista de enlaces.

Artículos relacionados