Cloudflare: desactivada «desafío habla no hispana» — retaba a todo el mundo salvo España y LatAm, con un 0,9 % de éxito #220
Reference in New Issue
Block a user
Delete Branch "%!s()"
Deleting a branch is permanent. Although the deleted branch may continue to exist for a short time before it actually gets removed, it CANNOT be undone in most cases. Continue?
Qué pasaba
Una lectora de 83 años de Bonn (Alemania) llevaba semanas sin poder leer la carta. Contó que al abrir cualquier enlace le salía «una ruedita que gira», después la pantalla de «confirma que eres humano», y al superarla volvía a empezar, una y otra vez, sin llegar nunca al artículo. Llegó a escribir a Brevo pensando que el problema estaba en el envío, y le confirmaron que por su parte no había restricción.
No era Brevo. Era nuestro Cloudflare.
La regla
Custom rule «desafío habla no hispana», acción Managed Challenge, orden 5. Su expresión, traducida:
Es decir: el mundo entero excepto España y la Latinoamérica hispanohablante.
El dato que la condena
El CSR es el porcentaje de retados que consigue superar la prueba. Un 0,9 % significa que de cada 1.000 personas retadas, solo 9 lograban entrar; las otras 991 se quedaban fuera. Sobre 58.600 eventos, hablamos de unas 58.100 visitas que no llegaron a su destino.
Eso no es un filtro: es un muro. Y por volumen era la regla que más tráfico tocaba de las cinco (58,6k frente a los 25,8k de «bloquear bots 1»).
Y contradice de lleno el trabajo de traducción: se pagan y se producen cada semana traducciones y audios a EN/FR/IT/PT para un público —Europa no española, África, Asia, Brasil, Filipinas— al que la propia web le cerraba la puerta al llegar. Sin contar a los hispanohablantes que viven fuera, que son muchos.
Por qué se quedaba en bucle y no solo fallaba una vez
Un Managed Challenge se supera una vez y deja pasar, porque el navegador guarda la credencial (
cf_clearance) que Cloudflare le entrega. En un iPad eso se rompe con facilidad por dos motivos:De ahí el bucle infinito que describía ella. Con la regla quitada, el problema desaparece de raíz porque ya no hay reto que superar.
Qué se ha hecho (28/08/2026)
Nota de navegación, que despista: en el panel nuevo de Cloudflare el WAF se llama ahora Security → Security rules.
Pendiente / a decidir
/wp-login.phpy/xmlrpc.php, que es donde de verdad pegan los bots. Hay derecho a una en el plan y está sin estrenar (Rate limiting rules: 0/1). Quedó apuntado en junio, cuando lo de Facebook, y nunca se hizo.He omitido a propósito el nombre completo y el correo de la lectora.
De dónde venía la regla (respuesta a la pregunta 3)
Lo aclara Inma: la creó Antonio González después de un ataque, en un momento en el que el sitio no tenía Cloudflare ni ninguna protección anti-DDoS. Fue un parche de emergencia con lo único que había a mano: cerrar el grifo por geografía.
Con ese contexto, la regla se entiende perfectamente. Y también se entiende por qué hoy sobra:
Dicho de otro modo: el problema que justificaba la regla lo resuelve hoy la propia plataforma, y mucho mejor, porque distingue por comportamiento y no por pasaporte.
Queda por decidir si se borra del todo o se sustituye por algo estrecho. Nuestra propuesta sigue siendo la del mensaje anterior: en vez de un muro geográfico, una regla de rate limiting sobre
/wp-login.phpy/xmlrpc.php, que es donde de verdad pegan los bots y donde un ataque hace daño. Sigue sin usarse (Rate limiting rules: 0/1).