Borrar cookies, cambiar de IP, reinstalar el sistema y usar modo incógnito no impide que una cuenta sea considerada vinculada. El control de riesgo no es un interruptor único: recopila señales distintas durante el registro, la actividad y las anomalías, y evalúa sobre todo si el comportamiento parece humano. Aquí se desglosan las tres etapas.
Borras las cookies, cambias de IP, reinstalas el sistema y abres el modo incógnito, pero la cuenta sigue siendo considerada vinculada. La razón es sencilla: el control de riesgo no es un único interruptor. Recopila señales diferentes según la etapa y, en esencia, intenta determinar si el comportamiento de la cuenta se parece al de una persona.
El proceso se entiende mucho mejor si se divide en tres partes: el momento del registro, el periodo posterior al inicio de la actividad de contenido y el momento en que aparecen anomalías.
Etapa de registro: las señales ya se han recopilado antes de hacer casi nada

Durante el registro, una plataforma puede obtener más información de la que la mayoría imagina. En el dispositivo lee características del hardware y del entorno: diferencias de píxeles producidas por Canvas, diferencias de onda en AudioContext, el fabricante y modelo de GPU devueltos por WebGL, además del User-Agent, si WebRTC evita el proxy y expone la dirección real, la zona horaria y el idioma. En la red observa dos cosas: si la IP pertenece a un centro de datos o a una red residencial y cuál es su puntuación de riesgo, además de si ese rango de IP ya concentra muchas cuentas.
También se analiza el comportamiento, aunque suele pasarse por alto: la velocidad al rellenar formularios, las huellas de modificaciones en los campos y la ruta de verificación elegida. Si todo ocurre con una rapidez poco natural, eso ya constituye una señal.
En la etapa de registro suelen aplicarse tres tipos de medidas: rechazo directo, acceso con reducción silenciosa del alcance o exigencia de una segunda verificación.
Lo que más se suele ignorar aquí es la coherencia. Si la ubicación de la IP, la zona horaria y el idioma del navegador, y la dirección declarada del titular no coinciden, no hace falta ningún método avanzado de detección. Una contradicción geográfica es una de las señales más baratas de detectar.
Etapa activa: patrones de contenido e interacción
Una vez superado el registro, el criterio cambia de quién se está registrando a qué está haciendo la cuenta.
En el contenido, lo principal es el grado de repetición. Si varias cuentas publican en lote materiales muy similares y los textos no se diferencian, pueden clasificarse como automatización coordinada. El resultado puede ser una reducción de distribución para todo el grupo en lugar de una medida contra una sola cuenta.
En las interacciones se observa la distribución: la frecuencia de seguimientos, Me gusta y mensajes directos; las franjas del día en que se concentran; y si los destinatarios se solapan mucho. El comportamiento de usuarios reales está más disperso, mientras que el de los scripts se concentra. Si las curvas de interacción de varias cuentas se parecen demasiado, puede activarse la detección de vinculación.
También se vigila el ritmo de activación de recursos de la cuenta. Que una cuenta nueva active de inmediato herramientas comerciales, añada una tarjeta y empiece a anunciarse sin navegación ni búsquedas cotidianas es un patrón típico en los modelos de riesgo.
Las medidas de esta etapa suelen ser más suaves que en el registro: reducción del alcance, menor recomendación, solicitud de verificación o limitación de algunas funciones comerciales. Se parece más a una degradación de visibilidad que a una sanción, pero si la cuenta mantiene el mismo patrón, la siguiente medida puede escalar.
Etapa de anomalías: cambian de repente la ubicación y la frecuencia de inicio de sesión
Entre las señales que activan una evaluación de anomalías, hay dos especialmente típicas.
Una es un cambio brusco de ubicación de inicio de sesión. Si la misma cuenta salta de una ciudad a otra en poco tiempo —por ejemplo, de Los Ángeles a Nueva York en cinco minutos—, el sistema suele tratar primero el caso como posible robo de cuenta, porque la velocidad de desplazamiento humano tiene límites. Los equipos cuyos miembros acceden a la misma cuenta desde lugares distintos también pueden activar esta regla.
La otra es una desviación de frecuencia. Si una cuenta que antes tenía poca actividad empieza de repente a realizar muchas acciones, o varias cuentas ejecutan las mismas acciones en la misma ventana temporal, la evaluación puede agravarse.
Las medidas en esta etapa son las más severas: suspensión preventiva, bloqueo con verificación de identidad o facial y medidas sobre cuentas vinculadas. Otras cuentas del mismo rango de IP o con las mismas características de dispositivo también pueden quedar limitadas. Llegado a este punto, el problema suele estar en toda una cadena de entorno, no solo en una cuenta.
Por qué parecer humano funciona mejor que intentar borrar todas las características
Hay un punto poco intuitivo: las plataformas no se limitan a comprobar si existe una huella digital. Buscan contradicciones y vacíos entre las características. Una huella ausente o parámetros modificados de forma evidente son en sí mismos señales anómalas y pueden resultar más sospechosos que un conjunto corriente de características reales.
Por tanto, la dirección no es volverse invisible, sino mantener coherencia interna.
En el dispositivo, cada cuenta debería conservar un conjunto estable de características de hardware y entorno; más desorden no significa necesariamente algo mejor. En la red, mantener una cuenta durante mucho tiempo en la misma salida fija es más seguro que cambiar de nodo con frecuencia. En el entorno, la zona horaria, el idioma y la ubicación deben corresponderse con la IP como un conjunto, no modificarse por separado. Por ejemplo, que el User-Agent declare un sistema y que WebGL devuelva a bajo nivel el perfil de una GPU propio de otra configuración es un caso típico de modificación excesiva.
El mismo principio se aplica al comportamiento. Los usuarios reales muestran variaciones en el movimiento del ratón, velocidades de desplazamiento irregulares, tiempos de permanencia muy distintos y, a veces, rutas poco eficientes. Añadir retrasos aleatorios a la automatización, cambiar el orden de las acciones y permitir algún clic sin importancia puede parecer más natural que perseguir una estabilidad exacta al milisegundo.
Las evaluaciones de las tres etapas son progresivas, igual que las medidas: verificación, reducción de visibilidad, limitación de tráfico y suspensión, cada una según la intensidad de las señales. Cuando una cuenta queda restringida, a menudo significa que una contradicción apareció antes en alguna capa, no que haya habido mala suerte.
Si solo puedes hacer tres cosas, sigue este orden
Primero, corrige la coherencia geográfica: IP, zona horaria e idioma deben coincidir como un conjunto. Es lo que tiene menor coste y mayor beneficio. Después, asegura la independencia del entorno: una cuenta por entorno, sin compartir. Ajusta el ritmo de comportamiento al final, empezando con baja frecuencia y permitiendo variaciones.
La capacidad de aislamiento de entornos de PurpleMark corresponde a ese paso intermedio: configura un entorno de navegador independiente para cada cuenta, gestiona la independencia de la huella y la coherencia de los parámetros del entorno, y admite gestión por lotes.
Hacerlo en orden inverso funciona mucho peor. Por natural que parezca la capa de comportamiento, las contradicciones en la capa de entorno pueden seguir detectándose.
Este contenido solo explica mecanismos técnicos. Utiliza las herramientas relacionadas de forma legal y conforme a la normativa, y respeta las condiciones de servicio de cada plataforma.


