# Tráfico de bots en Shopify desde Singapur y China, explicado {#post-title}

[X Shield](/es/blog/#blog-x-shield)

Por [B2B Gold](/about/#how-we-write) Publicado el 24 de septiembre de 2026 Actualizado el 25 de septiembre de 2026 [Traducido del inglés con herramientas de IA](/blog/shopify-bot-traffic/)

## ¿El tráfico desde Singapur o China en mi tienda Shopify es de bots? {#is-traffic-from-singapore-or-china-on-my-shopify-store-bots}

Casi siempre, sí. Si las sesiones desde Singapur, China o Hong Kong llegan como tráfico directo, se van tras una sola página y nunca añaden nada al carrito, son casi con toda seguridad automatizadas: scrapers que se ejecutan en redes en la nube como Alibaba, Tencent y Huawei Cloud. Revisa primero el filtro Human or bot session de Shopify, y luego bloquea las redes en lugar de adivinar países.

En un [hilo](https://community.shopify.com/t/massive-chinese-bot-traffic-is-corrupting-shopify-analytics-ad-attribution-and-paid-tools-plus-merchants-affected/581112) de la Comunidad de Shopify, un comerciante Plus midió “aproximadamente el 50 % de todas las sesiones” como bots desde China, y otra tienda contó 88,5 % de sesiones de bots del 1 al 21 de agosto de 2026.

## ¿Qué cambió en Shopify Analytics el 21-23 de septiembre de 2026? {#what-changed-in-shopify-analytics-on-2123-september-2026}

Shopify ahora oculta por defecto de los informes de sesiones las sesiones que identifica como bots. Si tus sesiones bajaron y tu tasa de conversión subió desde el 21 de septiembre, cambió la medición, no tu tienda.

El [registro de cambios](https://changelog.shopify.com/posts/shopify-analytics-session-measurement-improvements) y la [página de actualización](https://help.shopify.com/en/manual/reports-and-analytics/discrepancies/session-measurement-update) de Shopify enumeran tres cambios, implementados del 21 al 23 de septiembre de 2026 (comprobado el 24 de septiembre de 2026):

- Las sesiones de bots identificadas se filtran por defecto de los informes relacionados con sesiones. Donde un informe admite el filtro **Human or bot session**, puedes volver a activarlas.
- Una sesión termina tras 30 minutos de inactividad, no a medianoche UTC.
- Ahora cuentan algunas sesiones sin vista de página, como un comprador que va directo al checkout desde un enlace del carrito.

También conviene saber:

- Las páginas **Home** y **Live View** muestran los números filtrados, y ahí el filtro no se puede cambiar.
- Solo se clasifican las sesiones desde el 7 de octubre de 2025 en adelante, así que trata los datos posteriores a la actualización como una nueva línea base.
- La clasificación es deliberadamente cautelosa: “es mejor pasar por alto algunos bots que etiquetar por error a clientes reales como bots” ([filtrado de bots](https://help.shopify.com/en/manual/intro-to-shopify/bots/bot-filtering)). Un comerciante vio cerca del 74 % de una ola de Singapur marcada como bots ([foro](https://community.shopify.dev/t/traffic-spikes-from-singapore-exploiting-recommended-product-url-parameters-search-discovery/33763)).

Las guías escritas antes del 21 de septiembre de 2026 pueden decir que el filtro está apagado por defecto. Ya no lo está, y tus pedidos, ventas y recuentos de clientes no se ven afectados.

## ¿Cómo distingo bots de compradores? {#how-do-i-tell-bots-from-buyers}

Los bots se comportan como software: sin referente, una sola página, sin carrito, una ciudad de centro de datos, una ola repentina. Revisa estas señales, y luego deja que la clasificación de Shopify lo confirme.

| Señal | Patrón típico de bot | Dónde mirar en Shopify |
| --- | --- | --- |
| Referente | Ninguno (directo) | **Sessions by referrer** |
| Ubicación | Países a los que no envías; ciudades de centros de datos | **Sessions by location** |
| Interacción | Tasa de rebote cercana al 100 %, sin añadir al carrito, sin pedidos | Cualquier informe de sesiones |
| Página de destino | Oleadas de URL de producto con los parámetros que Shopify añade a los enlaces de productos recomendados | **Sessions by landing page** |
| Momento | Un salto nocturno sin relación con tu marketing | **Sessions over time** |
| Búsqueda | Términos de búsqueda que parecen ID de solicitud o código | **Searches by search query** |
| Clientes | Perfiles nuevos con nombres extraños o repetidos | **Customers** |

Las visitas de compradores reales también llevan estos parámetros; una avalancha desde un país es la señal.

Para ver el veredicto de Shopify:

1. Desde tu administrador de Shopify, ve a **Analytics** → **Reports** y abre **Sessions by location**.
2. Si el panel de configuración no se muestra, haz clic en **Controls**.
3. En **Filters**, pon la fila **Human or bot session** en **is** y elige **Bot**. El informe ahora muestra solo sesiones de bots.
4. Para comparar en su lugar, quita el filtro y añade **Human or bot session** desde **Dimensions**: cada ubicación se divide en filas Human y Bot.

## ¿Qué significan Council Bluffs, Ashburn, Singapur y Pekín en mis informes? {#what-do-council-bluffs-ashburn-singapore-and-beijing-mean-in-my-reports}

Son sobre todo ubicaciones de centros de datos, no compradores: cada una alberga servidores que cualquiera puede alquilar, y la respuesta correcta varía según el lugar.

| Lugar | Qué hay ahí | Tráfico típico | ¿Filtrar o bloquear? |
| --- | --- | --- | --- |
| Council Bluffs, Iowa | Un centro de datos de Google y la región us-central1 de Google Cloud | Probablemente las propias comprobaciones de velocidad de Shopify (según personal de Shopify), más rastreadores, monitores y scrapers | Fíltralo. No lo bloquees |
| Ashburn y Boydton, Virginia | Ashburn: la región us-east4 de Google Cloud y Amazon Web Services, [nombrada por Shopify](https://help.shopify.com/en/manual/intro-to-shopify/bots/identifying-bot-activity) como señal de bot. Boydton: [centros de datos de Microsoft](https://local.microsoft.com/blog/celebrating-10-years-in-boydton/) | Servicios de monitorización, rastreadores, scrapers | Fíltralo. Bloquea solo después de una simulación |
| Singapur y Hong Kong | Regiones en la nube de Google, [Alibaba](https://www.alibabacloud.com/en/global-locations), Tencent y Huawei | Scrapers, incluidas las oleadas desde finales de 2025 | Bloquea las redes de scrapers. Bloquea el país solo si no vendes ahí |
| Pekín y otras ciudades de China continental | Regiones continentales de las nubes de Alibaba, Tencent, Huawei y Baidu | Scrapers, y el rastreador de búsqueda de Baidu | Bloquea las redes. Bloquea China solo si no vendes ahí |

Google opera un centro de datos en Council Bluffs [desde 2007](https://datacenters.google/locations/iowa/), y Google Cloud lista sus [regiones](https://docs.cloud.google.com/compute/docs/regions-zones) ahí y en Ashburn, Singapur y Hong Kong. Un empleado de Shopify dijo en el foro de desarrolladores de Shopify en junio de 2025 que Shopify usa un centro de datos de Google en Council Bluffs, que estas sesiones probablemente están relacionadas con sus informes diarios de velocidad de tus páginas de inicio, colección y producto, y que “esta acción no se puede desactivar ni detener” ([hilo](https://community.shopify.dev/t/incorrect-location-data-in-shopify-analytics-high-traffic-from-council-bluffs-iowa/17791)). Ahí también vive gente real, así que fíltralo: en **Sessions by location**, añade un filtro **Session city** que excluya Council Bluffs.

## ¿Debería bloquear estos bots? {#should-i-block-these-bots}

Bloquea a los que te cuestan algo y deja en paz a los útiles. Shopify clasifica los bots en [beneficiosos, indeseables y dañinos](https://help.shopify.com/en/manual/intro-to-shopify/bots/types-and-intents), y solo los dos últimos merecen un bloqueo.

| Categoría de Shopify | Ejemplos de la lista de Shopify | Qué hacer |
| --- | --- | --- |
| Beneficioso | Rastreadores de buscadores, herramientas de accesibilidad, apps que has autorizado | Déjalos entrar |
| Indeseable | Scrapers desconocidos, bots de reabastecimiento, spam de formularios y blog, pruebas de carga no autorizadas | Bloquea sus redes; robots.txt para los rastreadores que lo obedecen |
| Dañino | Prueba de tarjetas, altas de clientes falsas, scrapers de falsificaciones, ataques DDoS | Defensas de checkout y pago; el firewall de Shopify para DDoS |

Por lugar, eso significa:

- **Bloquea redes de centros de datos, y países a los que no vendes.** Dejar fuera a un país de Shopify Markets no bastará: los compradores fuera de tus mercados “pueden navegar por tu tienda, pero no pueden completar una compra” ([tipos de mercado](https://help.shopify.com/en/manual/markets/getting-started/market-types)). Ver [cómo bloquear países en Shopify](/es/blog/block-countries-on-shopify/).
- **Filtra Council Bluffs; no lo bloquees.** Según un empleado de Shopify, buena parte de eso probablemente son las propias comprobaciones diarias de velocidad de Shopify.
- **Prueba cualquier bloqueo de ciudad en simulación.** En Ashburn también hay gente real y redes de oficina, así que vigila cualquier regla de ciudad en simulación antes de aplicarla.

## ¿Cómo bloqueo el tráfico de bots en Shopify? {#how-do-i-block-bot-traffic-on-shopify}

Por capas, empezando por lo más barato: filtra tus informes, pide a los rastreadores educados que se vayan con robots.txt, bloquea las redes de centros de datos que usan los scrapers, y luego activa la protección de bots. El administrador de Shopify no tiene ajuste para bloquear una red o país de la navegación, así que los pasos 3 y 4 necesitan una app o tu propia cuenta de Cloudflare.

| Capa | Detiene | No puede detener | Necesita |
| --- | --- | --- | --- |
| Filtro de bots de Shopify | Bots en tus informes de sesiones | Cualquier solicitud real; bots que no identifica | Nada: activo por defecto |
| [Cloudflare y hCaptcha](https://help.shopify.com/en/manual/intro-to-shopify/bots/dealing-with-bots) de Shopify | Ataques, mucho tráfico automatizado, spam de formularios y cuentas | Lo que deje pasar; sin reglas propias | Nada: siempre activo |
| [Protección de bots en el checkout](https://help.shopify.com/en/manual/checkout-settings/bot-protection) | Bots de auto-checkout en una venta programada de hasta 60 minutos | Bots de navegación; fraude, que “no está pensado para combatir” | Shopify Plus, mediante Plus Support |
| robots.txt | Rastreadores que lo obedecen | Scrapers que lo ignoran | Una edición de plantilla de tema |
| App bloqueadora de escaparate | Bots que ejecutan JavaScript en las páginas del escaparate | Clientes que nunca ejecutan JavaScript; el checkout; `/products.json` | Una app |
| Cloudflare delante de Shopify (O2O) | Solicitudes a tu dominio que tus reglas atrapan, antes de Shopify | Bots que tus reglas pasan por alto; Shopify no lo admite | Tu propia cuenta de Cloudflare |

Funciones de Shopify comprobadas el 24 de septiembre de 2026.

### 1. Filtra tus informes {#1-filter-your-reports}

Shopify ya hace esto por defecto. Su postura: bloquear bots por completo “impide la indexación beneficiosa de los buscadores, rompe las funciones de compartir en redes sociales” ([filtrado de bots](https://help.shopify.com/en/manual/intro-to-shopify/bots/bot-filtering)). Si los números son tu única queja, detente aquí.

### 2. Pide a los rastreadores que se vayan con robots.txt {#2-ask-crawlers-to-leave-with-robotstxt}

Para un rastreador con nombre que lo obedece, como una herramienta de SEO o un rastreador de IA, una regla de robots.txt es el bloqueo más limpio.

1. Desde tu administrador de Shopify, ve a **Online Store** → **Themes**, abre el menú junto a tu tema activo y haz clic en **Edit code**.
2. Haz clic en **Add a new template**, selecciona **robots**, y haz clic en **Create template**.
3. Debajo de las reglas por defecto de Shopify, añade un grupo para el rastreador: ``` User-agent: Bytespider Disallow: / ```
4. Haz clic en **Save**. La regla aparece en el `/robots.txt` de tu tienda.

> **Importante:** Shopify llama a esto “una personalización no admitida” que puede causar “pérdida de todo el tráfico” si se hace mal, y dice que las reglas son “orientativas y no todos los rastreadores están garantizados a seguirlas” ([editar robots.txt](https://help.shopify.com/en/manual/promoting-marketing/seo/editing-robots-txt)). Los scrapers las ignoran.

### 3. Bloquea las redes en las que se ejecutan los scrapers {#3-block-the-networks-scrapers-run-on}

El propio [blog de Shopify sobre tráfico de bots](https://www.shopify.com/blog/bot-traffic-detection) recomienda bloquear rangos de IP de centros de datos, ya que la mayoría de los compradores reales navegan desde conexiones residenciales. Bloquea redes en lugar de países: las mismas redes reaparecen bajo países distintos.

X Shield, que nosotros creamos, tiene un interruptor **Bloqueo de redes de scrapers**: “Bloquea visitas desde centros de datos conocidos por el scraping: las nubes de Alibaba, Tencent y Huawei, y alojamiento para scrapers.” Su lista corta y curada también cubre proveedores como DigitalOcean, Vultr, Hetzner y Linode, y deja pasar a rastreadores verificados y monitores de disponibilidad. Es independiente de **Protección VPN/Proxy**, que también rechaza a compradores en herramientas de privacidad, y ambos permanecen apagados hasta que los activas: [bloquea redes de scrapers en X Shield](/es/docs/x-shield/vpn-proxy-scraper-blocking/). Bloquear una ciudad como Ashburn necesita el plan Enterprise o Plus; consulta [X Shield, un bloqueador gratuito de países y bots para Shopify](/shopify/x-shield/).

La otra vía es Cloudflare delante de Shopify, conocido como O2O, que rechaza las solicitudes antes de que lleguen a Shopify, incluso desde bots que nunca ejecutan JavaScript. Shopify [dice](https://help.shopify.com/en/manual/domains/troubleshoot-issues-with-domains) que las configuraciones de proxy de Cloudflare, incluida O2O, “no son compatibles”, así que trátalo como una opción avanzada bajo tu propio riesgo; las contrapartidas están en [Cloudflare delante de Shopify](/es/blog/block-countries-on-shopify/).

### 4. Activa la protección de bots {#4-turn-on-bot-protection}

La protección de bots atrapa la automatización que se delata a sí misma y los falsos buscadores. El **Protección de bots** de X Shield comprueba a cualquier visitante que dice ser un rastreador conocido contra los rangos de IP o la red publicados de ese rastreador, así que un Googlebot real entra y un impostor no. Googlebot, Bingbot, Applebot, DuckDuckBot y los rastreadores de Meta están permitidos por defecto en **Omisión global** → **Bots conocidos**; los rastreadores de IA son opcionales. Un navegador headless bien disfrazado aún puede pasar. Más en [la protección de bots y los rastreadores verificados de X Shield](/es/docs/x-shield/bot-protection/).

### Prueba antes de aplicar {#test-before-you-enforce}

Observa un bloqueo nuevo antes de aplicarlo. En X Shield:

1. Ve a **Seguridad y pruebas** → **Simulación**.
2. Haz clic en **Solo observar**, y luego en **Save**. Un mensaje confirma **Simulación activada: ahora mismo no se bloquea a nadie**.
3. Déjalo funcionando un día o dos. En planes de pago, Analíticas lista cada visita que tus reglas habrían bloqueado; la lista del plan Free muestra solo bloqueos reales.
4. Haz clic en **Bloquear de verdad**, y luego en **Save**.

Más: [prueba la regla primero en simulación](/es/docs/x-shield/safety-and-testing/).

### Lo que el bloqueo de escaparate no puede detener {#what-storefront-blocking-cant-stop}

Las apps de escaparate, X Shield incluida, se ejecutan como JavaScript en el navegador del visitante. Los clientes que nunca lo ejecutan, como curl, python-requests, Scrapy, la mayoría de los rastreadores de IA y cualquier cosa que lea `/products.json`, obtienen tus páginas y datos y nunca se bloquean, y un visitante bloqueado puede vislumbrar la página antes de que aparezca la pantalla de bloqueo. Solo una capa delante de Shopify rechaza esas solicitudes.

## ¿Bloquear bots limpiará mi analítica y el píxel de Meta? {#will-blocking-bots-clean-up-my-analytics-and-meta-pixel}

En parte. El filtro de Shopify limpia los informes de Shopify, no los de Meta ni los de Google, y un bloqueador de escaparate actúa después de que la página empieza a cargar, así que la primera vista de página de un bot aún puede contarse y disparar tu píxel.

- El Meta Pixel “es un fragmento de código JavaScript” ([Meta](https://developers.facebook.com/docs/meta-pixel/)), así que se dispara para cualquier visitante cuyo navegador ejecute tu página, bots headless incluidos. Esos eventos alimentan tu medición de anuncios y tus públicos personalizados.
- Google Analytics 4 excluye los bots conocidos automáticamente, y no puedes desactivar eso ([Google](https://support.google.com/analytics/answer/9888366)), pero los bots disfrazados de navegadores no están en ninguna lista.
- Las propias preguntas frecuentes de X Shield dicen que Shopify Analytics “puede registrar visitas antes de que se muestre la pantalla de bloqueo de X Shield”; consulta [por qué los visitantes bloqueados pueden seguir apareciendo en Shopify Analytics](/es/docs/x-shield/blocked-visitors-in-shopify-analytics/).

Para los anuncios, juzga las campañas por las compras, que los bots no hacen, no por las vistas de página o los añadidos al carrito. Durante una oleada, no construyas públicos de remarketing o similares a partir de todos los visitantes del sitio web.

Mover tu seguimiento a un servidor no cambia esto: los eventos de navegación enviados desde un servidor siguen partiendo de lo que hizo el navegador de un visitante, así que [el seguimiento del lado del servidor tampoco elimina los bots](/es/blog/server-side-tracking-shopify/).

## ¿Qué pasa con los carritos falsos y los checkouts de John Doe? {#what-about-fake-carts-and-john-doe-checkouts}

Eso suele ser prueba de tarjetas, un problema de checkout más que de tráfico. Los bots a menudo van directos al checkout de Shopify sin cargar tu escaparate, así que los bloqueadores de escaparate no los ven; la protección contra prueba de tarjetas de Shopify Payments y las reglas de Fraud Control hacen el trabajo. Consulta [checkouts falsos de John Doe](/es/blog/shopify-fake-abandoned-checkouts/).

## Preguntas frecuentes {#frequently-asked-questions}

### ¿Debería bloquear a Bytespider? {#should-i-block-bytespider}

Solo si no quieres que ByteDance recopile tus páginas. Bytespider es el rastreador de ByteDance, y ByteDance no publica rangos de IP para él, así que cualquier scraper puede tomar prestado el nombre. Su cuota del tráfico de rastreadores de IA cayó del 42 % al 7,2 % entre mayo de 2024 y mayo de 2025, [según Cloudflare](https://blog.cloudflare.com/from-googlebot-to-gptbot-whos-crawling-your-site-in-2025/), así que no supongas que está detrás de una oleada de 2026. Una regla de robots.txt le pide que se detenga. X Shield no lo trata como rastreador verificado, así que **Protección de bots** bloquea una visita de Bytespider que ejecuta el JavaScript de tu página.

### ¿Bloquear China perjudica mi SEO? {#does-blocking-china-hurt-my-seo}

No en Google, si no vendes ahí: las direcciones IP predeterminadas de Googlebot parecen estar en EE. UU. ([Google](https://developers.google.com/search/docs/specialty/international/locale-adaptive-pages)). Un bloqueo de China puede dejar fuera al rastreador de Baidu, algo que importa solo si quieres tráfico de búsqueda chino. Más: [¿bloquear países perjudica el SEO?](/es/blog/geo-blocking-seo-shopify/)

### ¿Esto detendrá el tráfico por completo? {#will-this-stop-the-traffic-entirely}

No. Filtrar lo oculta, el bloqueo de escaparate detiene a los bots que ejecutan JavaScript, y solo una capa delante de Shopify rechaza las solicitudes antes de que lleguen. Los bots se adaptan: las oleadas de un comerciante se movieron desde Singapur, China e India hacia lugares como Seychelles, los Países Bajos y Chile, y los bots de otro volvieron al día siguiente de quitar una app bloqueadora ([hilo](https://community.shopify.com/t/getting-hit-by-an-influx-of-bots-from-china-singapore-now-more-bots-are-coming-from-latin-america/673347)). Apunta a mantener los bots fuera de tus números, tus anuncios y tu checkout, no a llegar a cero.

[X Shield: IP Country Blocker](/shopify/x-shield/)

[Instalar gratis desde la Shopify App Store](https://apps.shopify.com/x-shield-store-guard?utm_source=b2bgold.app&utm_medium=referral&utm_campaign=blog&utm_content=es/blog/shopify-bot-traffic&utm_term=post-cta) [Planes y precios](/shopify/x-shield/#pricing) [Documentación de X Shield](/es/docs/x-shield/)

¿Necesitas ayuda con X Shield? Escribe a [support@b2bgold.app](mailto:support@b2bgold.app).

## Más sobre X Shield {#related-heading}

- 24 de septiembre de 2026 **[¿Deberías bloquear el tráfico VPN en tu tienda Shopify?](/es/blog/block-vpn-shopify/)** Bloquear VPN detiene algo de fraude y a compradores honestos. Cómo trata Shopify las VPN, qué cambia iCloud Private Relay, y una opción más estrecha: los scrapers.
- 24 de septiembre de 2026 **[¿Bloquear países perjudica el SEO en Shopify?](/es/blog/geo-blocking-seo-shopify/)** Googlebot rastrea desde EE. UU. y otros países; Google pide tratarlo como a un visitante de ese país. Cuándo el geobloqueo es seguro para el SEO de Shopify, y cuándo no.
- 24 de septiembre de 2026 **[Checkouts abandonados de John Doe en Shopify: cómo frenarlos](/es/blog/shopify-fake-abandoned-checkouts/)** Cientos de checkouts abandonados de John Doe suelen ser prueba de tarjetas. Los ajustes de Shopify que la detienen, lo que un bloqueador no puede hacer, y cómo limpiar.
