Guía · 28 de julio de 2026 · 5 min de lectura
Captcha en Discord: verificar a los nuevos miembros sin espantarlos
La puerta de entrada es el sitio más barato para detener un problema. Esta guía repasa los métodos de verificación, los ajustes que funcionan y los errores clásicos que cuestan miembros legítimos.
Contenido
Por qué verificar a la entrada
Todos los ataques descritos en nuestras otras guías — raids, estafas, spam publicitario — empiezan por lo mismo: cuentas que entran. Filtrar a la entrada trata por tanto la causa en lugar de los síntomas.
El interés es sobre todo económico, desde el punto de vista del atacante. Hacer entrar cien cuentas automatizadas no cuesta nada. Hacerles resolver cien desafíos cuesta tiempo, o dinero si hay que pasar por un servicio de resolución. La mayoría de las campañas se detienen ahí, simplemente porque el siguiente objetivo es más fácil.
Los niveles de verificación de Discord
Para activar primero, es gratis e inmediato (Ajustes del servidor › Moderación):
| Nivel | Exigencia | Cuándo usarlo |
|---|---|---|
| Bajo | Dirección de correo verificada | Mínimo absoluto |
| Medio | Cuenta de Discord de más de 5 minutos | Ajuste por defecto razonable |
| Alto | Miembro del servidor desde hace más de 10 minutos | Servidor expuesto |
| El más alto | Número de teléfono verificado | Solo durante un ataque |
El nivel «el más alto» es eficaz pero caro: muchos usuarios se niegan, con razón, a vincular un número de teléfono. Resérvalo para los periodos de crisis.
Estos niveles ralentizan una llegada masiva, pero no la cuentan y no reaccionan solos. No sustituyen a una verificación activa.
Los tres métodos de verificación
1. El reglamento que hay que aceptar
Un mensaje de bienvenida con un botón «Acepto» que otorga el rol de acceso. Simple, sin fricción y útil jurídicamente: ya no se puede alegar no haberlo leído. Pero un clic se automatiza sin esfuerzo: no es una protección, es un contrato.
2. El captcha
Un desafío que un humano resuelve y que un script no resuelve de forma fiable. Es la mejor relación entre eficacia y molestia: cinco segundos para el miembro, un obstáculo real para la automatización.
En OriusBot, la verificación es de acceso libre para todos los servidores. Propone varios formatos de desafío — código que copiar, cálculo sencillo, reconocimiento de formas, ensamblaje — elegidos al azar, con un nuevo desafío en cada fallo en lugar de la misma imagen repetida. Dos ajustes cuentan: el plazo concedido y el número de intentos antes de la expulsión.
3. Las preguntas personalizadas
«¿Cómo conociste el servidor?», «¿cuál es tu juego principal?». Excelente filtro cualitativo, pésimo filtro cuantitativo: hace falta alguien que lea. Resérvalo para comunidades cerradas, donde la selección es justamente el objetivo.
Cuentas desechables y VPN
Dos señales merecen aprovecharse en la llegada.
La antigüedad de la cuenta. Es la mejor señal disponible, y la más barata. Las cuentas de ataque se crean en lote justo antes de la operación. Un umbral de siete días aparta lo esencial sin bloquear a los recién llegados de verdad. Treinta días se defiende en un servidor atacado con regularidad, asumiendo que se rechazará a miembros legítimos que descubren Discord.
El VPN. Cuidado con el reflejo de bloquearlo todo: muchos usuarios legítimos usan uno de forma permanente, y algunos viven en países donde es necesario. Un VPN por sí solo no prueba nada. En cambio, VPN + cuenta creada el mismo día + sin avatar es un haz de indicios que justifica una verificación reforzada — no un rechazo seco.
En OriusBot, las direcciones IP utilizadas para esa detección se cifran con hash, nunca se almacenan en claro, y no sirven para nada más.
La suplantación, un caso aparte
Una cuenta puede pasar el captcha y seguir siendo peligrosa: la que toma el apodo y el avatar de un moderador para contactar con los miembros en privado. OriusBot analiza el perfil desde la llegada: caracteres visualmente idénticos sustituidos, escritura con cifras, palabras clave de estafa en el apodo. La cuenta sospechosa queda en cuarentena antes de su primer mensaje, con posibilidad de recurrir si se trata de una coincidencia.
Dar los roles solo tras la validación
Es el punto que muchos servidores fallan, y anula todo lo demás. Si el auto-rol se aplica a la llegada, una cuenta de spam obtiene acceso a los canales antes incluso de haber visto el captcha. La verificación deja entonces de servir para nada.
El encadenamiento correcto:
- El miembro llega sin ningún rol;
- Solo ve un canal de verificación, y nada más;
- Supera el desafío;
- Solo entonces se otorgan los roles y se publica el mensaje de bienvenida.
Este último detalle tiene su importancia: anunciar a un miembro que nunca ha validado equivale a llenar el canal de bienvenida de mensajes por cuentas que nunca entraron. En OriusBot, tanto el auto-rol como el mensaje de bienvenida pueden condicionarse a la validación del captcha.
Cinco errores que espantan
- Ningún canal visible antes de validar. Un miembro bloqueado no puede avisar a nadie. Deja un canal de ayuda accesible sin rol.
- No explicar. «Verifícate» sin decir por qué ni cómo. Bastan dos frases: por qué está ahí, cuánto tiempo lleva.
- Un plazo demasiado corto. En móvil, abrir el mensaje, leer, resolver, volver: sé generoso. De dos a cinco minutos.
- Un solo intento. Un humano se equivoca. Tres intentos es un buen equilibrio; uno solo castiga a la gente honrada.
- Apilar verificaciones. Captcha, más reglamento, más preguntas, más validación manual: nadie llega al final. Elige un método principal.
Preguntas frecuentes
¿Un captcha es realmente útil?
Sí en cuanto el servidor es público. Cinco segundos para un humano, un obstáculo real para la automatización que permite hacer entrar cien cuentas de golpe.
¿El captcha espanta?
Un captcha bien ajustado no espanta a nadie. Lo que espanta: un desafío ilegible, un fallo en bucle sin explicación, una verificación cuya finalidad no se entiende.
¿Hay que bloquear los VPN?
No sistemáticamente: muchos usuarios legítimos usan uno. VPN combinado con una cuenta del día es una señal fuerte que justifica una verificación reforzada, no un rechazo.
¿Cómo dar los roles después de la verificación?
Condicionando el auto-rol a la validación: llegada sin rol, un solo canal visible, roles otorgados una vez superado el desafío.
¿Qué antigüedad mínima de cuenta?
Siete días apartan lo esencial de las cuentas de ataque. Treinta días se defiende en un servidor atacado con regularidad, asumiendo que se rechazará a miembros legítimos.
Leer después : Proteger tu servidor de los raids, Moderación automática, Checklist de seguridad.
