¿X Shield no bloquea? 9 cosas para revisar
¿Por qué X Shield no bloquea a nadie?
Si X Shield no bloquea a nadie en tu tienda Shopify, empieza por su página Resumen. La advertencia La extensión del tema no está activada: no se está bloqueando nada significa que no se comprueba a ningún visitante hasta que actives la incrustación de la app X Shield. Luego asegúrate de que la protección esté activada, la simulación esté desactivada y tu propia conexión no esté exenta.
Busca lo que ves:
| Lo que ves | Comprobaciones |
|---|---|
| No se bloquea a nadie en absoluto | App abierta · Incrustación de la app · Protección activada · Simulación |
| Tu propia visita de prueba no se bloquea | Coincidencia de regla · Conexión exenta · Página en caché |
| Algunos visitantes todavía pasan | JavaScript · Checkout |
¿Ya abriste X Shield?
X Shield empieza a comprobar visitantes solo después de que abras la app una vez desde tu admin de Shopify, porque esa primera visita completa la instalación. Hasta entonces, el script de la tienda se detiene sin comprobar a nadie. Ábrela desde Apps y deja que cargue el Resumen.
X Shield no admite tiendas de desarrollo de Partners. En una, la app muestra Tienda de desarrollo no compatible.
¿Está activada la incrustación de la app?
X Shield se ejecuta desde una incrustación de app en tu tema publicado, y la incrustación está desactivada hasta que la actives. El Resumen muestra Extensión del tema como Activo o Inactivo.
- En el Resumen, haz clic en Habilitar en tema. El editor de tu tema se abre en una pestaña nueva con la incrustación de X Shield activada.
- Haz clic en Guardar en el editor de temas.
- Vuelve a la pestaña de X Shield. Extensión del tema dice Activo, y la advertencia desaparece.
Para hacerlo a mano, sigue la guía de Shopify Extiende tu tema con apps: Online Store → Edit theme → App embeds → activa X Shield → Save. Las incrustaciones de apps se configuran por tema, así que actívala de nuevo después de publicar otro tema.
¿Está activada la protección?
Todas las protecciones empiezan desactivadas. Control geográfico e IP y red tienen cada una un interruptor en la parte superior de su página: ponlo en Activado y luego haz clic en Guardar. Otras protecciones, como Protección de bots y Protección VPN/Proxy, tienen interruptores en el Resumen que se guardan al instante, con el aviso Función activada.
Una regla de país también necesita países: una lista vacía no bloquea a nadie, incluso en modo Permitir solo los de la lista. Protección de extensiones espía y Protección de herramientas de desarrollador son de planes de pago; en el plan Free, sus interruptores abren Actualización Requerida.
¿Sigue activada la simulación?
La simulación deja pasar a todos los visitantes mientras registra a quién habría bloqueado. Mientras está activada, las páginas Resumen, Control geográfico e IP y red muestran Simulación activada: ahora mismo no se bloquea a nadie. Para aplicar tus reglas, abre Seguridad y pruebas, haz clic en Bloquear de verdad y haz clic en Guardar. El aviso dice El bloqueo vuelve a estar activo.
¿Coincide la regla con tu prueba?
X Shield solo bloquea a los visitantes que coinciden con una regla guardada. Revisa cada uno de estos puntos:
- Modo. Bloquear los de la lista solo bloquea lo que está en la lista. Permitir solo los de la lista bloquea a todos los que no están en ella.
- Páginas afectadas. Con Solo páginas concretas, cada ruta coincide como prefijo.
/productscubre cada página de producto, pero una dirección traducida como/fr/products/linen-shirtnecesita su propia entrada (cómo funcionan las páginas afectadas). - Ubicación. X Shield juzga a los visitantes por dirección IP. Probar mi propia conexión en Seguridad y pruebas muestra la dirección IP y el país que ve para ti, y si tus reglas la bloquean.
- Las reglas de ciudad se omiten cuando no se puede determinar la ciudad de un visitante, y las ubicaciones de ciudad suelen ser incorrectas en redes móviles.
- Direcciones no resueltas. Cuando no se puede buscar la dirección IP de un visitante, las reglas de IP, red y VPN no pueden ejecutarse; las reglas de país normalmente igual se aplican.
Probar con una VPN
X Shield usa el país que encuentra su búsqueda para la dirección de salida de la VPN, que puede no ser el país que muestra la app de tu VPN. Algunos servicios nunca se tratan como VPN, como iCloud Private Relay y Cloudflare WARP, porque los compradores reales los usan. Conecta la VPN, recarga X Shield y haz clic en Probar mi propia conexión para ver qué ve X Shield. El probador de reglas no cubre la Protección VPN/Proxy, así que pruébala desde una ventana privada.
¿Estás probando desde una conexión exenta?
Ser el dueño de la tienda no te exime de tus propias reglas, pero esto sí:
- Tu dirección IP, o un rango que la contenga, está en Omisión global → IPs en la lista blanca, o en la lista blanca de IPs de Control geográfico, que solo omite las reglas de país.
- Abriste tu enlace de acceso privado en esta pestaña del navegador. Dura hasta que cierres la pestaña.
- Estás viendo la vista previa del editor de temas, donde X Shield no se ejecuta.
Prueba en una ventana nueva privada, desde una conexión que no esté en tus listas de omisión. Crea primero tu enlace de acceso privado, para que una prueba que funcione no pueda dejarte fuera: vuelve a entrar con tu enlace de acceso privado.
Los rastreadores de búsqueda verificados como Googlebot también pasan todas las reglas a propósito, mientras estén marcados en Omisión global → Bots conocidos: consulta cómo X Shield mantiene a Googlebot dentro.
¿Estás viendo una página en caché?
La configuración de X Shield viaja dentro de cada página de la tienda, así que un cambio guardado se aplica desde la siguiente carga de página. Si tu navegador muestra una copia de la página anterior a que guardaras, recárgala una vez, o abre una ventana nueva privada.
¿El visitante ejecuta JavaScript?
X Shield funciona en el navegador del visitante, como JavaScript. Las herramientas que obtienen tus páginas sin ejecutarlo, como curl, python-requests, Scrapy y la mayoría de los rastreadores de IA, nunca se bloquean y reciben el HTML de tu página. Lo mismo pasa con las direcciones de datos como /products.json. Incluso los visitantes bloqueados reciben la página primero, y pueden llegar a verla antes de que la página de bloqueo la reemplace.
¿Fueron directo al checkout?
X Shield no puede detener a nadie en el checkout de Shopify. Como dice el FAQ de la app, “Debido a las reglas de la plataforma Shopify, X Shield no puede controlar el Checkout alojado (incluido Shop Pay) ni bloquear autorizaciones de pago.” Un visitante bloqueado aún puede llegar al checkout por un enlace de checkout directo o una página guardada en la caché de su navegador.
Qué ayuda: en los planes de pago, la protección de pedidos comprueba cada pedido nuevo contra lo que X Shield vio en tu tienda y, según tu plan, lo marca, lo etiqueta o lo retiene. Si los bots están llenando tu checkout con datos falsos, lee sobre los checkouts falsos de John Doe.

